Panorama Global de Amenazas & CTI
Visión integrada de actores avanzados, actividad de ransomware, vulnerabilidades críticas e indicadores tácticos.
Top Bandas Ransomware por Víctimas
Dataset ContextoDistribución Geográfica de Víctimas
Top PaísesNiveles Pirámide del Dolor (Bianco)
IoCsMapa Mundial de Ataques (Heat Map)
Dataset Real de VíctimasMapa Sectorial de Ataques
Por IndustriaLIVE Indicadores Globales de Amenaza
KEV/EPSS, botnets C2 e infraestructura maliciosa reales — no atribuibles a un país o sector concretoNivel de Riesgo por País
últimos 30 díasCombina ataques de ransomware reales, C2 de botnets reales alojados en el país y volumen real de avisos oficiales (CERT) recientes.
Nivel de Riesgo por Sector
últimos 30 díasAtaques de ransomware reales por sector declarado (única fuente real con esta granularidad).
Víctimas
Últimas Detecciones & Telemetría CTI
Conectores ActivosFundamentos Metodológicos de CTI
-
Ciclo de Inteligencia: Dirección, Obtención, Procesamiento, Análisis, Difusión, Feedback.
-
Modelo Diamante: Correlación estricta de Adversario, Capacidad, Infraestructura y Víctima.
-
Técnicas Estructuradas (SATs): Matriz ACH de Heuer para eliminar sesgo de confirmación.
-
Escala Sherman Kent: Lenguaje estimativo formal de probabilidad en informes estratégicos.
Grafo de Conocimiento STIX 2.1 (OpenCTI Model)
Exploración progresiva: parte de las entidades más conectadas y haz doble clic en cualquier nodo para expandir sus relaciones.
Detalles de la Entidad
MITRE ATT&CK Enterprise Matrix Navigator
Catálogo completo y real de MITRE ATT&CK Enterprise (sincronizado desde mitre/cti). Filtrado por adversario sobre todo el universo real de grupos.
CAPEC — Catálogo de Patrones de Ataque
Catálogo completo y real de MITRE CAPEC (sincronizado desde mitre/cti): -- patrones de ataque reales, con referencias reales a CWE y, cuando MITRE las documenta, a técnicas ATT&CK.
Perfilado de Adversarios & Modelo Diamante
Análisis dimensional: Adversario, Capacidad, Infraestructura y Víctima (Sergio Caltagirone et al.).
--
----
Cyber Kill Chain (Lockheed Martin)
Visualizador del Modelo Diamante
Haz clic en cada vérticeGestión de IoCs & Extractor Automático
Indicadores reales en vivo (abuse.ch) más los que ingieras manualmente, clasificados según la Pirámide del Dolor (Bianco) y TLP 2.0.
Pirámide del Dolor (Bianco) — Inteligencia Real por Nivel
Cuanto más arriba, más doloroso de cambiar para el adversario| Tipo | Valor Observable | Pirámide del Dolor | TLP | Confianza | Actor / Amenaza | Acción |
|---|
Añadir IoC Manual
Los IoCs manuales se guardan de forma persistente (sobreviven a reinicios).
Extractor Automático de Indicadores No Estructurados
Pega cualquier texto no estructurado, correos electrónicos, notas de rescate o reportes con indicadores ofuscados (ej. hxxp[://]bad[.]com, IPs, Hashes MD5/SHA256, CVEs). El motor normalizará (refang), extraerá y clasificará los observables.
Observables Extraídos
Fuentes de Amenazas Comunitarias
15 fuentes reales y gratuitas (abuse.ch, SANS ISC/DShield, IPsum, VXVault, StopForumSpam, Spamhaus, Team Cymru, OpenPhish, blocklist.de, CINSscore, FireHOL) más consultas de enriquecimiento por indicador (CIRCL, AlienVault OTX, GreyNoise, URLScan.io, Wayback Machine) — sin clave de API salvo donde se indica.
LIVE Búsqueda Real Cruzada de Indicadores
Busca una IP, dominio, URL o hash en todas las fuentes a la vez — igual que la búsqueda unificada de Observables de OpenCTI.
LIVE Hash (CIRCL)
MD5/SHA1/SHA256 contra NSRL (software conocido) y hashes maliciosos reales.
LIVE IP (OTX + GreyNoise)
Reputación/pulses reales de AlienVault OTX y clasificación real de "ruido" de Internet de GreyNoise.
LIVE Dominio/URL (URLScan + Wayback)
Escaneos históricos reales (URLScan.io) y comprobación real de archivado (Wayback Machine).
Explorar Fuente
Ransomware — Víctimas, Fugas y Sitios de Filtración
Todas las fuentes de ransomware reales en un solo lugar: base de datos histórica de víctimas (ransomware.live), publicaciones recientes de filtración (RansomLook) y sitios de filtración con estado (ransomwatch).
LIVE Últimas Publicaciones en Blogs de Filtración (ransomware.live)
| Organización Víctima | Grupo Ransomware | Fecha Ataque | País | Sector / Industria | Sitio Web |
|---|
| Fecha | Víctima | Grupo | Descripción |
|---|---|---|---|
| Cargando publicaciones reales... | |||
| Grupo | Sitio (onion/clearweb) | Estado |
|---|---|---|
| Cargando sitios reales... | ||
Monitorización Dark Web
Fuentes OSINT reales y en vivo: filtraciones de credenciales, canales públicos de Telegram de bandas de cibercrimen, e índice categorizado de servicios onion. La inteligencia específica de ransomware está unificada en la sección Ransomware.
Fuentes reales: LeakCheck (público, solo nombres de fuentes y tipos de datos expuestos) y Have I Been Pwned (catálogo de brechas por dominio). Nunca se muestran credenciales reales.
Cargando estado del índice de Ahmia...
Noticias & Fuentes RSS
Agregador en vivo de fuentes oficiales (INCIBE-CERT, CISA, CERT-EU) y de referencia del sector (Talos, ESET, SANS ISC, The Hacker News, y más). Cada entrada enlaza al artículo real.
Motores de Búsqueda Avanzada
Operadores y dorks reales por motor más motores especializados (Shodan, Censys, ZoomEye, FOFA) y de imagen/onion.
LIVE Búsqueda Real en Vivo
Consulta en vivo contra DuckDuckGo (respuesta instantánea) y Wikipedia — Google/Bing/Yandex no ofrecen una API de búsqueda gratuita, así que sus dorks se abren en una pestaña nueva del motor real.
Dorks Reales por Motor
Organizaciones
Metodología real española de investigación societaria: estructura del NIF, registros oficiales, bases privadas.
LIVE Búsqueda Real de Entidades Legales (GLEIF)
Consulta en vivo contra el Índice Global de Identificadores de Entidad Jurídica (LEI) — registro real, gratuito y sin clave de entidades legalmente inscritas en todo el mundo.
Decodificador Real de NIF/CIF
Checklist Real: Mapeo de Infraestructura Corporativa
Individuos
Modelo real de 3 capas de identidad y directorio de herramientas reales.
El Modelo Real de 3 Capas
Regla clave: Identidad Digital ≠ Identidad Real — un perfil puede estar gestionado por varias personas.
LIVE Comprobación Real de Username
Consulta en vivo contra GitHub, GitLab, Steam, Bluesky y Mastodon — las plataformas con una señal fiable de existencia sin clave de API.
LIVE Búsqueda Real de Perfil Gravatar
Consulta en vivo contra la API pública de Gravatar — revela nombre público, avatar y cuentas enlazadas si el email tiene perfil.
LIVE Análisis Real de Teléfono
Análisis determinista real (plan de numeración de telecomunicaciones): validez, región, operador y tipo de línea.
LIVE Búsqueda Real de Nombre
Consulta en vivo contra DuckDuckGo y Wikipedia para un nombre real.
Seguimiento de Personas (VIP)
Los 5 workflows reales de IntelTechniques.com — protección ejecutiva y concienciación de exposición, no vigilancia no autorizada.
Generador Real de Pivotes
Técnicas VIP Reales Destacadas
- Registros de boda como vector de inteligencia: nombre de pareja/apellido de soltera/fecha y lugar de la boda (posibles respuestas a preguntas de seguridad), lista de invitados = círculo cercano, regalos revelan viajes/vehículos/dispositivos.
- Monitorización de amenazas en tiempo real (TweetDeck): columnas
to:objetivoyto:objetivo kill OR die OR shoot OR deathcon alerta — caso real documentado que derivó en una detención por amenaza de muerte. - Cargos societarios: InfoNIF/LibreBOR para verificar la posición ejecutiva real de la persona y sus vinculaciones.
Redes Sociales (SOCMINT)
Técnicas reales por plataforma y OPSEC del investigador.
LIVE Comprobación Real de Perfiles Sociales
Consulta en vivo contra GitHub, GitLab, Steam, Bluesky y Mastodon — las plataformas sociales con una señal fiable de existencia sin clave de API. Facebook/X/Instagram/TikTok no ofrecen ninguna API pública de comprobación de usuario.
Checklist Real de OPSEC del Investigador
Infraestructura Técnica
WHOIS, DNS, subdominios y certificados reales.
Para consultas activas en vivo de dispositivos/servicios expuestos, usa la integración real de Shodan ya disponible.
LIVE Reconocimiento Real de Dominio
Consulta en vivo contra RDAP (WHOIS), Google DNS-over-HTTPS y el log de Certificate Transparency (crt.sh) — sin claves de API.
LIVE Consulta Real de IP
Consulta en vivo contra RDAP (propiedad/rango de red), RIPEstat (ASN, prefijo y contacto de abuso real), geolocalización — y, si Shodan está configurado, su ficha real de dispositivos expuestos.
Dark Web — Metodología & Comunidades
Contenido real no cubierto ya por Monitorización Dark Web: alternativas a Tor, metodología de recolección, casos de deanonimización, niveles de foros.
Para canales de Telegram, búsqueda de brechas e índice de onions en vivo, usa Monitorización Dark Web.
Metodología Real de Recolección (SOCRadar)
Técnica Real: Identificación de Víctima vía ZoomInfo
A partir de un anuncio de venta de acceso (país, sector, ingresos), pivotar con dorks contra ZoomInfo para encontrar la organización víctima real.
Metodología & Documentación
Flujo de trabajo real de una investigación OSINT y documentación de evidencias.
La compartición estandarizada (STIX/TAXII) y la cadena de custodia (Registro de Auditoría) ya están implementadas en esta plataforma — este apartado cubre la metodología y herramientas de documentación de la propia investigación OSINT.
Flujo de Trabajo Real de una Investigación OSINT
Documentación & Certificación de Evidencias
Inteligencia de Vulnerabilidades (CVE / EPSS / KEV)
Catálogo real y en vivo de vulnerabilidades con explotación activa confirmada por CISA, con probabilidad EPSS de FIRST.org.
LIVE Inteligencia Real de Exploits — Cualquier CVE
Consulta cualquier CVE (no solo el catálogo KEV) contra OSV.dev, GitHub Security Advisories y repositorios PoC públicos reales (nomi-sec/PoC-in-GitHub) — una señal real de "existe código de explotación público", distinta de KEV/EPSS.
Análisis de Hipótesis Competitivas (ACH)
Metodología estructurada de Richards J. Heuer (CIA) para eliminar el sesgo de confirmación.
LIVE Generar Matriz desde Actores Reales (MITRE ATT&CK)
Elige 2 a 4 actores reales: la matriz se construye automáticamente a partir de las técnicas que MITRE documenta realmente para cada uno (evidencia = técnicas donde difieren). Puedes editar cualquier celda después.
--
DATOS REALES--
Diagnóstico Analítico & Evaluación de Probabilidad
Estudio de Ingeniería de Detección (SIGMA & YARA)
Catálogos reales y en vivo: SigmaHQ · Yara-Rules.
Shodan — Dispositivos y Servicios Expuestos en Internet
Consultas reales y en vivo contra la API pública de Shodan (api.shodan.io). Requiere una API key real configurada por un administrador.
Configuración de la API Key (Administrador)
Comprobando configuración actual...
Estado de la Cuenta Shodan
Búsqueda de Host (IP)
Herramientas DNS
Búsqueda Avanzada Shodan
Filtros Reales de Búsqueda de Shodan (clic para insertar)
Documentación oficial ↗Distribución Geográfica de Resultados
| IP | Organización | Puerto | Producto | País |
|---|---|---|---|---|
| Introduce una consulta real y pulsa Buscar. | ||||
Detalle del Host
Automatización & Playbooks SOAR
Orquestación automatizada de respuesta: contención de ransomware, aislamiento EDR y bloqueo perimetral.
Herramientas Reales por Paso
Selecciona un playbook para ver y elegir entre las herramientas reales disponibles (catálogo Cortex-Analyzers) para cada paso.
// Selecciona un playbook y haz clic en 'Ejecutar Playbook' para iniciar la simulación de respuesta automática.
Generador de Informes de CTI (Escala Sherman Kent)
Estructuración formal según estándares de elaboración de informes de inteligencia y protocolos TLP 2.0.
Parámetros del Informe
Genera un borrador según el tipo de información, a partir de los datos reales de la plataforma. Usa el modelo de menor coste del proveedor configurado.
Centro de Compartición STIX 2.1 & TAXII
Estándar internacional OASIS de compartición de inteligencia sobre ciberamenazas.
Inspección de Bundle STIX 2.1 Consolidado
Contiene todos los objetos consolidados del repositorio: actores de amenaza, malware, herramientas, cursos de acción, indicadores e identidades estructurados bajo la especificación STIX 2.1.
Cargando bundle STIX 2.1...
Integraciones API
Un único lugar para conectar OrcaCTI con fuentes externas, organizado por tipo. Todas las claves y credenciales las introduce un administrador, se almacenan cifradas en el servidor y nunca se devuelven en claro. Sin configurar, cada apartado sigue funcionando con sus fuentes gratuitas.
Fuentes comerciales opcionales de enriquecimiento (VirusTotal, AbuseIPDB, …), por cada apartado del menú. La consulta de pago se activa automáticamente en su módulo en cuanto se guarda una clave.
OPNsense — Firewall Real
Consultas reales y en vivo contra la API de OPNsense configurada. Requiere una API key/secret reales configurados por un administrador.
Configuración de la Conexión (Administrador)
Comprobando configuración actual...
Otros Cortafuegos (multi-fabricante)
Conexión real vía API contra otras marcas de cortafuegos. Cada tarjeta valida la conexión y el estado reales; las acciones más profundas se añaden fabricante a fabricante.
Wazuh — Manager Real
Consultas reales y en vivo contra la API del Manager de Wazuh configurado. Requiere credenciales reales configuradas por un administrador.
Configuración de la Conexión (Administrador)
Comprobando configuración actual...
Otros SIEM (multi-fabricante)
Conexión real vía API contra otras plataformas SIEM. Cada tarjeta valida la conexión y el estado reales; las acciones más profundas se añaden fabricante a fabricante.
Cortafuegos & SIEM — Monitorización
Estado e información en vivo de los equipos ya conectados. La conexión se configura en Integraciones API.
Estado del Sistema
Puertas de Enlace (Gateways)
Servicios
Alias de Bloqueo Real (ORCA_CTI_BLOCKLIST)
Interfaces Reales
| Interfaz | Descripción | Estado | IPv4 |
|---|---|---|---|
| Configura la conexión para ver las interfaces reales. | |||
IPS Real (Suricata)
Alertas Reales Recientes (IPS)
| Fecha/Hora | Firma (SID) | Origen | Destino | Proto | Acción |
|---|---|---|---|---|---|
| Configura la conexión para ver las alertas reales. | |||||
Información del Manager
Resumen de Agentes
Servicios del Manager
Agentes Reales
| ID | Nombre | IP | SO | Estado |
|---|---|---|---|---|
| Configura la conexión para ver los agentes reales. | ||||
Asistente IA
Chat con el modelo de IA configurado. Las claves las gestiona un administrador en Integraciones API → Inteligencia.
Gestión de Usuarios & Roles
MFA obligatorio para todas las cuentas. Roles: admin, analyst, viewer.
| Usuario | Rol | MFA | Estado | Último Acceso | Acciones |
|---|
Crear Usuario
Registro de Auditoría
Cadena de custodia: solo lectura, sin rutas de edición o borrado.
| Fecha/Hora | Usuario | Acción | Detalle | Origen (IP) |
|---|