1.270 indicadores de compromiso SonicWall analizados durante la semana 32 de 2026

Durante la semana 32 de 2026 analizamos 1.270 indicadores de compromiso SonicWall reportados por firewalls SonicWall TZ270 y TZ370 administrados en diferentes infraestructuras empresariales.

Las señales más relevantes estuvieron relacionadas con Port Scan Possible, Inbound Connection Drop y SMTP Server on RBL Blacklist.

¿Significa esto que se produjeron 1.270 intrusiones? No. Un indicador o evento de seguridad identifica una actividad que merece ser registrada, filtrada o analizada. No demuestra por sí solo que un atacante haya conseguido entrar en la empresa.

Este informe semanal permite mostrar algo que normalmente permanece invisible para el usuario: la cantidad de actividad que recibe desde Internet una red empresarial aunque aparentemente “no esté pasando nada”.

Resumen de los indicadores de compromiso SonicWall de la semana 32

Los 1.270 indicadores de compromiso SonicWall analizados corresponden a actividad observada en firewalls TZ270 y TZ370 utilizados en entornos profesionales.

Los tres tipos de eventos destacados durante el periodo fueron:

  • Port Scan Possible: actividad compatible con intentos de identificar puertos y servicios accesibles desde Internet.
  • Inbound Connection Drop: conexiones entrantes descartadas por los mecanismos y políticas correspondientes del firewall.
  • SMTP Server on RBL Blacklist: servidores de correo cuya dirección aparece en listas de reputación RBL.

Estas señales no deben analizarse únicamente por separado. Dirección IP, puerto, frecuencia, horario, destino, reputación y relación con otros eventos ayudan a determinar si estamos ante ruido de Internet, una exploración automatizada o una actividad que necesita una investigación adicional.

¿Qué sectores protegemos con firewall SonicWall?

Los firewalls SonicWall administrados por GHM Soluciones Informáticas se utilizan en infraestructuras de sectores como:

  • administración de fincas;
  • asesoría contable;
  • asesoría laboral;
  • despachos de abogados;
  • arquitectura;
  • interiorismo;
  • constructoras;
  • desarrollos de ingeniería;
  • despachos profesionales ubicados en viviendas.

Por motivos de seguridad y confidencialidad, este informe no identifica clientes, dominios, direcciones públicas, usuarios ni localizaciones concretas de las instalaciones protegidas.

Geolocalización de los indicadores de compromiso SonicWall

El análisis de las direcciones facilitadas muestra una presencia importante de infraestructura alojada en Norteamérica y Europa.

Entre los rangos más destacados aparecen:

Rango observadoGeolocalización o registro aproximadoTipo de infraestructura
9.234.151.0/24Estados UnidosInfraestructura de red / cloud
135.232.200.0/24Estados UnidosMicrosoft / infraestructura cloud
172.190.118.0/24Estados UnidosInfraestructura cloud
178.16.53.0/24Países BajosHosting / centro de datos
185.224.128.0/24Países BajosAlsycon B.V. / hosting
193.176.31.0/24Países BajosHydra Communications / hosting

Entre las IP individuales también se observan direcciones pertenecientes o asociadas a grandes proveedores de infraestructura cloud y hosting, entre ellos Microsoft, DigitalOcean y OVH, además de otras redes de centros de datos.

Por ejemplo, varias direcciones pertenecientes a los bloques 134.209.x.x, 143.198.x.x y 161.35.x.x se encuentran dentro de infraestructura de DigitalOcean. La dirección incluida en el bloque 51.79.84.x pertenece a infraestructura de OVH.

Importante: geolocalizar una IP no equivale a localizar al atacante.

Los atacantes pueden utilizar:

  • servidores virtuales alquilados;
  • VPN;
  • proxies;
  • infraestructura cloud;
  • servidores previamente comprometidos;
  • equipos pertenecientes a terceros.

Por este motivo, un servidor localizado en Estados Unidos, Países Bajos, Canadá, Alemania o Reino Unido no significa necesariamente que la persona responsable se encuentre físicamente allí.

Por qué aparece tanta infraestructura cloud entre las IP analizadas

Los servicios cloud permiten desplegar un servidor en pocos minutos.

Eso es enormemente útil para empresas legítimas, pero la misma flexibilidad también puede ser utilizada temporalmente para:

  • realizar exploraciones automatizadas;
  • alojar herramientas;
  • probar servicios expuestos;
  • operar proxies;
  • enviar comunicaciones automatizadas;
  • alojar infraestructura utilizada en campañas maliciosas.

Que una IP pertenezca a Microsoft Azure, DigitalOcean, OVH o cualquier otro proveedor no implica que ese proveedor sea responsable de la actividad.

El dato relevante para nuestro análisis es identificar qué dirección realizó la comunicación, hacia qué servicio, qué regla se activó y si existieron eventos relacionados.

Port Scan Possible: qué significa esta alerta de SonicWall

Una parte de los indicadores de compromiso SonicWall estuvo relacionada con la categoría Port Scan Possible.

Un escaneo de puertos consiste en comprobar qué puertos de una dirección IP responden desde Internet.

Puede utilizarse con finalidades legítimas durante una auditoría autorizada. Sin embargo, también constituye una fase habitual de reconocimiento antes de intentar comprometer una infraestructura.

Un sistema automatizado puede buscar servicios como:

  • escritorio remoto;
  • VPN;
  • SSH;
  • servidores web;
  • servidores de correo;
  • NAS;
  • cámaras;
  • paneles de administración;
  • aplicaciones publicadas en Internet.

¿Qué podría ocurrir si un escaneo encontrara un servicio vulnerable?

El escaneo no compromete necesariamente el sistema. Su peligro aparece cuando localiza un servicio expuesto y posteriormente se intenta aprovechar una debilidad.

Si el servicio no estuviera correctamente protegido, podrían producirse intentos de:

  1. identificar el software y su versión;
  2. buscar vulnerabilidades conocidas;
  3. probar usuarios y contraseñas;
  4. realizar ataques de fuerza bruta;
  5. explotar una vulnerabilidad;
  6. conseguir acceso inicial;
  7. desplegar malware;
  8. intentar desplazarse hacia otros sistemas.

En escenarios de mayor impacto, un acceso inicial puede terminar facilitando robo de información o ransomware.

Inbound Connection Drop: una conexión entrante que no debería continuar

Otro evento observado durante la semana fue Inbound Connection Drop.

En la documentación de eventos de SonicWall, este evento está asociado al filtro RBL y representa una conexión entrante descartada.

Esta diferencia es importante porque aquí sí existe una acción explícita de descarte asociada al evento.

La conexión puede proceder de una infraestructura cuya reputación o clasificación activa la política correspondiente.

¿Qué ocurriría si una conexión entrante no fuera descartada?

Permitir una conexión no significa automáticamente que exista una infección. Sin embargo, aumenta la exposición del servicio receptor.

Dependiendo del puerto y aplicación podría permitir:

  • alcanzar directamente un servidor publicado;
  • interactuar con un servicio SMTP;
  • probar credenciales;
  • enumerar información;
  • intentar explotar una vulnerabilidad;
  • continuar una fase de reconocimiento.

La política de firewall debe aplicar un principio sencillo: desde Internet solo deberían estar publicados los servicios estrictamente necesarios y únicamente de la forma necesaria.

SMTP Server on RBL Blacklist: servidores de correo con mala reputación

La tercera categoría destacada entre los indicadores de compromiso SonicWall fue SMTP Server on RBL Blacklist.

Una RBL o Real-Time Black List mantiene información sobre direcciones IP de servidores SMTP relacionados con actividad considerada no deseada.

SonicWall utiliza consultas DNS contra proveedores RBL para comprobar determinadas direcciones relacionadas con comunicaciones SMTP.

Puede consultarse la documentación oficial de SonicWall sobre filtrado SMTP mediante listas RBL.

¿Qué podría llegar desde un servidor SMTP incluido en una RBL?

Una dirección incluida en una RBL no implica que cada mensaje procedente de ella contenga malware.

Sin embargo, su reputación justifica una vigilancia especial porque este tipo de infraestructura puede estar relacionada con:

  • spam;
  • campañas de phishing;
  • servidores comprometidos;
  • envíos automatizados;
  • distribución de enlaces maliciosos;
  • suplantaciones.

En una empresa, un correo fraudulento que consigue superar todas las capas de protección puede intentar provocar:

  • robo de credenciales de Microsoft 365;
  • suplantación de un proveedor;
  • fraude BEC;
  • cambio fraudulento de una cuenta bancaria;
  • descarga de malware;
  • ejecución de una falsa factura;
  • inicio de una cadena que termine en ransomware.

Por qué una asesoría necesita proteger especialmente el correo

Una asesoría contable o laboral gestiona información que resulta especialmente útil para el fraude.

Por ejemplo:

  • nóminas;
  • cuentas bancarias;
  • facturas;
  • datos fiscales;
  • documentación laboral;
  • certificados;
  • información de empleados y clientes.

Un atacante no necesita cifrar toda la empresa para provocar un perjuicio importante.

En ocasiones basta con comprometer un buzón, estudiar una conversación real y modificar la cuenta bancaria de una factura o una nómina.

Indicadores de compromiso SonicWall en administraciones de fincas

Las administraciones de fincas manejan grandes cantidades de correo y documentación procedente de:

  • propietarios;
  • proveedores;
  • presidentes de comunidades;
  • aseguradoras;
  • empresas de mantenimiento;
  • entidades bancarias.

Esta diversidad aumenta la dificultad para que un usuario pueda identificar todos los intentos de suplantación únicamente mediante formación.

El firewall, la protección del correo, el endpoint y la monitorización deben actuar conjuntamente.

Indicadores de compromiso SonicWall en despachos de abogados

Un despacho de abogados puede almacenar expedientes, comunicaciones confidenciales, documentación societaria, información financiera y datos personales.

Además, muchos ataques utilizan precisamente la urgencia y la confidencialidad para conseguir que el mensaje fraudulento parezca creíble.

Un firewall administrado ayuda a reducir la superficie de exposición, pero debe complementarse con:

  • protección endpoint;
  • MFA;
  • seguridad de Microsoft 365;
  • copias de seguridad;
  • monitorización de eventos.

Arquitectura, interiorismo, ingeniería y constructoras

Estas empresas trabajan habitualmente con:

  • planos;
  • proyectos;
  • presupuestos;
  • certificaciones;
  • documentación de obra;
  • facturas de proveedores;
  • archivos CAD y BIM;
  • información compartida mediante servicios cloud.

La pérdida de acceso a estos recursos puede paralizar proyectos completos.

Por eso, la seguridad perimetral debe formar parte de una estrategia que incluya también endpoints, servidores, NAS, Microsoft 365 y copias de seguridad.

El riesgo adicional de un despacho profesional ubicado en una vivienda

Trabajar desde una vivienda no convierte automáticamente una red en insegura.

El problema aparece cuando una actividad profesional comparte infraestructura con dispositivos domésticos sin una separación adecuada.

En una misma red pueden existir:

  • ordenadores profesionales;
  • televisores;
  • dispositivos IoT;
  • consolas;
  • cámaras;
  • móviles personales;
  • equipos de familiares.

Para un despacho profesional, disponer de firewall empresarial y segmentación permite separar mejor los sistemas utilizados para trabajar del resto de dispositivos.

1.270 indicadores no significan 1.270 ciberataques exitosos

Es importante interpretar correctamente la cifra.

Los 1.270 indicadores de compromiso SonicWall representan señales de seguridad analizadas durante el periodo.

No deben traducirse como:

“Nuestra empresa recibió 1.270 intrusiones”.

La interpretación correcta es:

“La infraestructura de seguridad registró y permitió analizar 1.270 indicadores relacionados con actividad que necesitaba ser clasificada o controlada”.

Esta distinción evita generar alarmismo y permite valorar realmente el trabajo que realiza el firewall.

El firewall ve actividad que los usuarios nunca llegan a observar

Cuando una persona abre su ordenador por la mañana puede pensar que la red está completamente tranquila.

Mientras tanto, desde Internet pueden existir sistemas automatizados:

  • enumerando direcciones;
  • buscando puertos;
  • probando servicios;
  • enviando conexiones SMTP;
  • realizando reconocimiento automatizado.

La mayor parte de esta actividad ocurre sin que el usuario tenga que hacer nada.

Por eso la ciberseguridad empresarial no puede depender únicamente de “tener cuidado al navegar”.

Instalar un firewall no es suficiente

Un SonicWall puede disponer de numerosas funciones, pero su efectividad depende de cómo esté configurado y mantenido.

Una administración adecuada incluye:

  • actualización del firmware;
  • revisión de licencias y servicios de seguridad;
  • políticas de acceso;
  • reglas NAT;
  • VPN;
  • filtrado geográfico cuando proceda;
  • servicios publicados;
  • revisión de logs;
  • análisis de alertas;
  • eliminación de reglas que ya no son necesarias.

En GHM Soluciones Informáticas administramos soluciones de endpoint y firewall para empresas para mantener estas capas de protección correctamente configuradas.

Firewall + Endpoint: proteger también lo que ocurre dentro del equipo

El firewall controla una parte de la historia.

Pero ¿qué ocurre si el usuario descarga un archivo malicioso desde una página legítima comprometida?

¿O si introduce su contraseña de Microsoft 365 en una página falsa?

¿O si ejecuta PowerShell siguiendo instrucciones fraudulentas?

Ahí entra en juego la protección endpoint o EDR.

El objetivo es disponer de diferentes capas:

  • Firewall: supervisa y controla las comunicaciones de red.
  • Endpoint/EDR: analiza procesos y comportamientos del equipo.
  • Microsoft 365: protege identidad, correo y servicios cloud.
  • SIEM: centraliza y correlaciona eventos.
  • SOC: aporta revisión y contexto.

Correlacionar indicadores de compromiso SonicWall con SIEM Wazuh

Una dirección IP detectada por el firewall puede adquirir mucha más importancia si, al mismo tiempo, otro sistema genera una señal relacionada.

Por ejemplo:

  1. SonicWall registra una comunicación sospechosa.
  2. Un ordenador inicia PowerShell.
  3. El endpoint registra un archivo nuevo.
  4. El antivirus genera una detección.
  5. Microsoft 365 registra un acceso inesperado.

Analizados por separado pueden parecer eventos independientes.

Correlacionados pueden mostrar una secuencia completa de incidente.

Por eso integramos fuentes de seguridad con nuestro servicio de SIEM Wazuh para empresas.

Por qué nuestro SOC revisa los indicadores de compromiso SonicWall

Una herramienta puede generar una alerta, pero interpretar correctamente lo ocurrido necesita contexto.

Nuestro SOC puede revisar elementos como:

  • IP de origen;
  • reputación;
  • ASN;
  • geolocalización aproximada;
  • puerto de origen y destino;
  • tipo de evento;
  • frecuencia;
  • sistema afectado;
  • eventos anteriores y posteriores;
  • posibles correlaciones.

El objetivo no es convertir cada registro en una emergencia.

El objetivo es identificar rápidamente qué eventos pueden ignorarse, cuáles requieren vigilancia y cuáles necesitan una respuesta.

Qué nos dice la semana 32 sobre la exposición de una empresa

Los 1.270 indicadores de compromiso SonicWall muestran que cualquier dirección pública puede recibir actividad de reconocimiento y comunicaciones automatizadas.

No es necesario que una empresa sea famosa para que alguien pruebe sus puertos.

Gran parte de Internet es explorada automáticamente.

Por eso una pyme también debería preocuparse por:

  • qué servicios tiene expuestos;
  • qué puertos están abiertos;
  • qué firmware utiliza;
  • quién administra su firewall;
  • si las alertas se están revisando;
  • si dispone de protección endpoint;
  • si puede investigar posteriormente un incidente.

¿Qué debería revisar una empresa en su firewall?

Como mínimo conviene comprobar periódicamente:

  • firmware y parches;
  • servicios expuestos a Internet;
  • reglas antiguas;
  • VPN;
  • usuarios administrativos;
  • autenticación multifactor cuando esté disponible;
  • logs de seguridad;
  • alertas de amenazas;
  • estado de las suscripciones de seguridad;
  • copias de la configuración.

Documentación oficial de SonicWall sobre RBL

SonicWall documenta específicamente el funcionamiento de su filtro Real-Time Black List para servidores SMTP.

Según la documentación del fabricante, las direcciones se consultan contra servicios RBL mediante DNS y la respuesta puede utilizarse para aplicar el filtrado configurado.

Puede ampliarse la información en la documentación oficial:

Conclusión: saber qué intenta alcanzar tu empresa es parte de la seguridad

Durante la semana 32 de 2026 analizamos 1.270 indicadores de compromiso SonicWall reportados por firewalls TZ270 y TZ370.

Las principales señales estuvieron relacionadas con posibles escaneos de puertos, conexiones entrantes descartadas y servidores SMTP incluidos en listas RBL.

La infraestructura de origen se distribuyó principalmente entre centros de datos y proveedores cloud de Norteamérica y Europa, con presencia destacada de redes asociadas a Estados Unidos y Países Bajos.

Pero la ubicación de una dirección IP no identifica al atacante.

Lo verdaderamente importante es saber:

  • qué intentó comunicarse con la empresa;
  • qué servicio quería alcanzar;
  • qué decisión tomó el firewall;
  • si existieron otras señales relacionadas;
  • si hay que modificar alguna medida de protección.

Un firewall empresarial no debería instalarse y olvidarse.

Debe estar actualizado, correctamente configurado, administrado y supervisado.

En GHM Soluciones Informáticas combinamos firewall SonicWall, protección endpoint, SOC y SIEM Wazuh para obtener una visión más completa de lo que ocurre dentro y fuera de la infraestructura.

¿Sabes qué está intentando alcanzar la red de tu empresa esta semana?

Puede solicitar una revisión desde nuestra página de contacto.

Preguntas frecuentes sobre indicadores de compromiso SonicWall

¿Qué son los indicadores de compromiso SonicWall?

Los indicadores de compromiso SonicWall son señales o datos relacionados con actividad de seguridad que pueden utilizarse para detectar, clasificar o investigar comportamientos potencialmente sospechosos.

¿1.270 indicadores de compromiso significan 1.270 ataques?

No. Los 1.270 indicadores analizados durante la semana representan eventos o señales de seguridad, no 1.270 intrusiones confirmadas.

¿Qué significa Port Scan Possible en SonicWall?

Indica actividad compatible con un posible escaneo de puertos, es decir, intentos de comprobar qué servicios responden desde una dirección accesible desde Internet.

¿Un escaneo de puertos significa que han entrado en mi empresa?

No. El escaneo suele formar parte de una fase de reconocimiento. El riesgo aumenta si posteriormente se localiza y explota un servicio vulnerable o mal configurado.

¿Qué significa Inbound Connection Drop?

Es un evento de SonicWall asociado a una conexión entrante que ha sido descartada según el mecanismo o política que ha generado el registro.

¿Qué significa SMTP Server on RBL Blacklist?

Indica que una dirección utilizada como servidor SMTP aparece en una lista RBL utilizada para identificar infraestructura con reputación negativa asociada al correo.

¿Una IP en una RBL siempre está enviando malware?

No. Una inclusión en RBL es una señal de reputación y no demuestra que cada comunicación sea maliciosa. Debe analizarse junto con el resto del contexto.

¿Por qué aparecen IP de Microsoft, DigitalOcean u OVH?

Los proveedores cloud alquilan infraestructura a miles de clientes. Un tercero puede utilizar temporalmente un servidor alojado allí. La presencia de una IP del proveedor no implica que Microsoft, DigitalOcean u OVH sean responsables de la actividad.

¿La geolocalización de una IP identifica al atacante?

No. Identifica aproximadamente la red o infraestructura utilizada. VPN, proxies, cloud y servidores comprometidos permiten que la ubicación del sistema utilizado sea distinta de la ubicación real de la persona responsable.

¿Qué protege un SonicWall TZ270 o TZ370?

Puede actuar como firewall perimetral y aplicar políticas de red y diferentes servicios de seguridad según las licencias, configuración y arquitectura implementadas.

¿Es suficiente instalar un firewall SonicWall?

No. Un firewall necesita actualizaciones, reglas adecuadas, mantenimiento, revisión de servicios expuestos y supervisión de eventos para seguir siendo efectivo.

¿Puede integrarse SonicWall con SIEM Wazuh?

Sí. Los registros del firewall pueden centralizarse y correlacionarse con eventos de servidores, endpoints, Microsoft 365, antivirus y otras fuentes para mejorar la investigación de incidentes.

¿Qué ventaja aporta un SOC?

El SOC revisa el contexto de las alertas para diferenciar actividad habitual, falsos positivos, anomalías e incidentes que necesitan actuación.

¿GHM administra firewalls SonicWall para empresas?

Sí. GHM Soluciones Informáticas utiliza SonicWall TZ270 y TZ370 en diferentes entornos profesionales y combina su administración con otras capas como endpoint, monitorización SOC y SIEM Wazuh.