<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Honeypots on Pablo Seoane · Pentester &amp; Security Researcher</title><link>https://bardlaudian.github.io/es/honeypot/</link><description>Recent content in Honeypots on Pablo Seoane · Pentester &amp; Security Researcher</description><generator>Hugo -- gohugo.io</generator><language>es-es</language><copyright>© 2026</copyright><lastBuildDate>Mon, 10 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://bardlaudian.github.io/es/honeypot/index.xml" rel="self" type="application/rss+xml"/><item><title>Informe Semanal de Threat Intelligence — Honeypot T-Pot (2–9 agosto 2026)</title><link>https://bardlaudian.github.io/es/honeypot/informe-semanal-05/</link><pubDate>Mon, 10 Aug 2026 00:00:00 +0000</pubDate><guid>https://bardlaudian.github.io/es/honeypot/informe-semanal-05/</guid><description>&lt;div class="lead text-neutral-500 dark:text-neutral-400 !mb-9 text-xl">
 Quinto informe semanal del honeypot T-Pot, período &lt;strong>2–9 de agosto de 2026&lt;/strong>. El volumen sube a &lt;strong>~2.814.000 eventos&lt;/strong>. El botnet residencial de ConPot alcanza su &lt;strong>tercera semana consecutiva con alcance ya global&lt;/strong> (NTT DOCOMO, Wind Tre, Bouygues Telecom suman a los ya conocidos Comcast, AT&amp;amp;T, Charter). RDPHoneypot casi iguala su máximo histórico impulsado por un nuevo actor: &lt;strong>Datacamp Limited&lt;/strong>. En Cowrie aparece por primera vez una oleada de credenciales temáticas de criptomonedas y una nueva familia de malware nombrada &lt;code>iran&lt;/code>. Y la campaña de Adbhoney que seguimos desde el primer informe —110→228→287→102 descargas— &lt;strong>se cierra definitivamente&lt;/strong>.
&lt;/div>

&lt;hr>
&lt;p>&lt;strong>Período analizado:&lt;/strong> 2 – 9 de agosto de 2026
&lt;strong>Fuente:&lt;/strong> T-Pot (multi-honeypot + ELK Stack) — instancia expuesta públicamente a internet
&lt;strong>Clasificación:&lt;/strong> Uso en portfolio / TLP:CLEAR
&lt;strong>Informes anteriores:&lt;/strong> &lt;a href="https://bardlaudian.github.io/es/honeypot/informe-semanal-01/" >7–11 jul&lt;/a> · &lt;a href="https://bardlaudian.github.io/es/honeypot/informe-semanal-02/" >12–18 jul&lt;/a> · &lt;a href="https://bardlaudian.github.io/es/honeypot/informe-semanal-03/" >19–25 jul&lt;/a> · &lt;a href="https://bardlaudian.github.io/es/honeypot/informe-semanal-04/" >26 jul–2 ago&lt;/a>&lt;/p></description></item><item><title>Informe Semanal de Threat Intelligence — Honeypot T-Pot (26 jul – 2 ago 2026)</title><link>https://bardlaudian.github.io/es/honeypot/informe-semanal-04/</link><pubDate>Mon, 03 Aug 2026 00:00:00 +0000</pubDate><guid>https://bardlaudian.github.io/es/honeypot/informe-semanal-04/</guid><description>&lt;div class="lead text-neutral-500 dark:text-neutral-400 !mb-9 text-xl">
 Cuarto informe semanal del honeypot T-Pot, período &lt;strong>26 de julio – 2 de agosto de 2026&lt;/strong>. Con cuatro semanas de datos acumuladas, los patrones dejan de ser anecdóticos y se convierten en tendencias: el &lt;strong>botnet SNMP residencial de ConPot se confirma por segunda semana consecutiva&lt;/strong> (Comcast, AT&amp;amp;T, Verizon, Charter sin un solo VPS en el top 10), la IP &lt;strong>&lt;code>91.199.133.133&lt;/code> catalogada en ThreatFox como C2 de Mirai Katana reaparece&lt;/strong> sirviendo payloads en Cowrie, &lt;strong>Redtail añade arquitectura RISC-V&lt;/strong>, y la campaña de fuerza bruta contra software ERP turco en Dionaea se confirma con una segunda semana de datos consistentes.
&lt;/div>

&lt;hr>
&lt;p>&lt;strong>Período analizado:&lt;/strong> 26 de julio – 2 de agosto de 2026
&lt;strong>Fuente:&lt;/strong> T-Pot (multi-honeypot + ELK Stack) — instancia expuesta públicamente en internet
&lt;strong>Clasificación:&lt;/strong> Uso en portfolio / TLP:CLEAR
&lt;strong>Informes anteriores:&lt;/strong> &lt;a href="https://bardlaudian.github.io/es/honeypot/informe-semanal-01/" >7–11 jul&lt;/a> · &lt;a href="https://bardlaudian.github.io/es/honeypot/informe-semanal-02/" >12–18 jul&lt;/a> · &lt;a href="https://bardlaudian.github.io/es/honeypot/informe-semanal-03/" >19–25 jul&lt;/a>&lt;/p></description></item><item><title>Informe Semanal de Threat Intelligence — Honeypot T-Pot (19–25 julio 2026)</title><link>https://bardlaudian.github.io/es/honeypot/informe-semanal-03/</link><pubDate>Sun, 26 Jul 2026 00:00:00 +0000</pubDate><guid>https://bardlaudian.github.io/es/honeypot/informe-semanal-03/</guid><description>&lt;div class="lead text-neutral-500 dark:text-neutral-400 !mb-9 text-xl">
 Tercer informe semanal del honeypot T-Pot, período &lt;strong>19–25 de julio de 2026&lt;/strong>. El volumen total baja a &lt;strong>~1.820.000 eventos&lt;/strong> (la mitad que la semana anterior), pero el dato relevante no es el total sino la composición: &lt;strong>ConPot se dispara x27&lt;/strong> con origen en ISPs residenciales (Comcast, AT&amp;amp;T, Virgin Media, Free SAS) — la firma de un botnet de routers domésticos atacando SNMP, un actor cualitativamente distinto a todo lo visto hasta ahora. Mientras tanto, Flyservers S.A. colapsa en RDP, el mismo payload de Adbhoney lleva tres semanas creciendo, y Dionaea detecta fuerza bruta dirigida específicamente a software de contabilidad turco sobre MSSQL.
&lt;/div>

&lt;hr>
&lt;p>&lt;strong>Período analizado:&lt;/strong> 19 – 25 de julio de 2026
&lt;strong>Fuente:&lt;/strong> T-Pot (multi-honeypot + ELK Stack) — instancia expuesta públicamente en internet
&lt;strong>Clasificación:&lt;/strong> Uso en portfolio / TLP:CLEAR
&lt;strong>Informes anteriores:&lt;/strong> &lt;a href="https://bardlaudian.github.io/es/honeypot/informe-semanal-01/" >semana 7–11 jul&lt;/a> · &lt;a href="https://bardlaudian.github.io/es/honeypot/informe-semanal-02/" >semana 12–18 jul&lt;/a>&lt;/p></description></item><item><title>Informe Semanal de Threat Intelligence — Honeypot T-Pot (12–18 julio 2026)</title><link>https://bardlaudian.github.io/es/honeypot/informe-semanal-02/</link><pubDate>Sun, 19 Jul 2026 00:00:00 +0000</pubDate><guid>https://bardlaudian.github.io/es/honeypot/informe-semanal-02/</guid><description>&lt;div class="lead text-neutral-500 dark:text-neutral-400 !mb-9 text-xl">
 Segundo informe semanal del honeypot T-Pot, período &lt;strong>12–18 de julio de 2026&lt;/strong>. El volumen total se dispara a &lt;strong>~3.213.000 eventos&lt;/strong> (x3,2 respecto a la semana anterior), pero el crecimiento no es homogéneo: está casi enteramente explicado por dos sensores — &lt;strong>RDPHoneypot x20,7&lt;/strong> con Flyservers S.A. como origen dominante, y &lt;strong>Sentrypeer x9,3&lt;/strong> con un cambio de objetivo hacia numeración del Reino Unido. Se confirman además actores recurrentes en múltiples sensores y un nuevo loader compilado para arquitecturas poco habituales (&lt;code>loongarch64&lt;/code>, &lt;code>m68k&lt;/code>).
&lt;/div>

&lt;hr>
&lt;p>&lt;strong>Período analizado:&lt;/strong> 12 – 18 de julio de 2026
&lt;strong>Fuente:&lt;/strong> T-Pot (multi-honeypot + ELK Stack) — instancia expuesta públicamente en internet
&lt;strong>Clasificación:&lt;/strong> Uso en portfolio / TLP:CLEAR
&lt;strong>Informe anterior:&lt;/strong> &lt;a href="https://bardlaudian.github.io/es/honeypot/informe-semanal-01/" >semana del 7–11 de julio de 2026&lt;/a>&lt;/p></description></item><item><title>Informe Semanal de Threat Intelligence — Honeypot T-Pot (7–11 julio 2026)</title><link>https://bardlaudian.github.io/es/honeypot/informe-semanal-01/</link><pubDate>Sun, 12 Jul 2026 00:00:00 +0000</pubDate><guid>https://bardlaudian.github.io/es/honeypot/informe-semanal-01/</guid><description>&lt;div class="lead text-neutral-500 dark:text-neutral-400 !mb-9 text-xl">
 Primer informe semanal del honeypot T-Pot. Durante la semana del &lt;strong>7 al 11 de julio de 2026&lt;/strong> se registraron aproximadamente &lt;strong>1.011.000 eventos de ataque&lt;/strong> distribuidos en 10 sensores activos. Lo más destacado: malware &lt;em>Redtail&lt;/em> multi-arquitectura capturado en Cowrie, una cadena de infección Android completa en Adbhoney (Rebirth → minero UFO → botnet Trinity), escaneo activo de servicios de IA expuestos (Ollama, Gradio, Streamlit) y sondeo del protocolo IEC-104 usado en subestaciones eléctricas europeas.
&lt;/div>

&lt;hr>
&lt;p>&lt;strong>Período analizado:&lt;/strong> 7 – 11 de julio de 2026
&lt;strong>Fuente:&lt;/strong> T-Pot (multi-honeypot + ELK Stack) — instancia expuesta públicamente en internet
&lt;strong>Clasificación:&lt;/strong> Uso en portfolio / TLP:CLEAR&lt;/p></description></item><item><title>Capturé una muestra del botnet Rebirth en mi honeypot: esto es lo que até cabos</title><link>https://bardlaudian.github.io/es/honeypot/rebirth-botnet/</link><pubDate>Thu, 09 Jul 2026 00:00:00 +0000</pubDate><guid>https://bardlaudian.github.io/es/honeypot/rebirth-botnet/</guid><description>&lt;div class="lead text-neutral-500 dark:text-neutral-400 !mb-9 text-xl">
 Revisando el tráfico de mi honeypot T-Pot encontré algo más interesante que el típico intento de fuerza bruta SSH: una cadena de infección completa, capturada en vivo, que resultó ser una variante del botnet &lt;strong>Rebirth&lt;/strong>, de la familia Mirai/Gafgyt. Este post cuenta qué capturé exactamente, cómo até cabos para identificarlo, y qué dice la comunidad de seguridad sobre esta familia — dejando claro en cada parte qué es observación directa mía y qué es investigación de terceros.
&lt;/div>

&lt;hr>

&lt;h2 class="relative group">Lo que Capturé (esto sí es mío)
 &lt;div id="lo-que-capturé-esto-sí-es-mío" class="anchor">&lt;/div>
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none">
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#lo-que-captur%c3%a9-esto-s%c3%ad-es-m%c3%ado" aria-label="Ancla">#&lt;/a>
 &lt;/span>
 
&lt;/h2>
&lt;p>El honeypot que registró esto fue &lt;strong>Adbhoney&lt;/strong>, uno de los sensores de T-Pot que simula el protocolo &lt;strong>ADB (Android Debug Bridge)&lt;/strong> — el sistema de depuración remota de Android, que expuesto a internet sin autenticación es una puerta de entrada trivial para bots automatizados.&lt;/p></description></item><item><title>Monté un honeypot y voy a contar cada semana lo que veo</title><link>https://bardlaudian.github.io/es/honeypot/introduccion/</link><pubDate>Wed, 08 Jul 2026 00:00:00 +0000</pubDate><guid>https://bardlaudian.github.io/es/honeypot/introduccion/</guid><description>&lt;div class="lead text-neutral-500 dark:text-neutral-400 !mb-9 text-xl">
 Voy a exponer un servidor a internet a propósito para que lo ataquen — y luego contarlo aquí, cada semana. Sin simulaciones ni datos de laboratorio: tráfico malicioso real, de internet real, contra un servidor que no hace nada más que esperar a que alguien intente entrar.
&lt;/div>

&lt;hr>

&lt;h2 class="relative group">Qué es esto
 &lt;div id="qué-es-esto" class="anchor">&lt;/div>
 
 &lt;span
 class="absolute top-0 w-6 transition-opacity opacity-0 -start-6 not-prose group-hover:opacity-100 select-none">
 &lt;a class="text-primary-300 dark:text-neutral-700 !no-underline" href="#qu%c3%a9-es-esto" aria-label="Ancla">#&lt;/a>
 &lt;/span>
 
&lt;/h2>
&lt;p>Este blog documenta lo que un &lt;strong>honeypot&lt;/strong> — un sistema señuelo diseñado para parecer vulnerable y atraer ataques — detecta en tiempo real, semana a semana.&lt;/p></description></item></channel></rss>