Mapa de ataques en tiempo real: qué miden y cómo se leen

Aquí no hay un globo terráqueo con líneas cruzando el Atlántico. Los mapas de ciberataques en tiempo real son de las empresas que los publican: abajo tienes los siete que siguen en pie, cada uno con el nombre de su dueño, y qué mide cada uno antes de sacar conclusiones.

Qué es un mapa de ataques en tiempo real

Es la representación gráfica de lo que detecta la red de sensores de un fabricante de seguridad. Cada punto, cada línea y cada país que se enciende sale de un producto suyo instalado en algún sitio.

Son telemetría propia, y son parciales. Nadie mira internet entero: cada fabricante ve lo que ocurre donde tiene producto vendido. Por eso dos mapas abiertos a la misma hora no coinciden, y no es que uno esté mal.

De dónde sale un punto
  • Antivirus en portátiles
  • Cortafuegos en centros de datos
  • Señuelos puestos a propósito para que los ataquen
  • El tráfico de su propia red, si además es un operador de infraestructura

Cómo se leen: cinco cosas que mirar antes del globo

Las cinco están declaradas en la propia web de cada mapa, y ninguna suele estar en la pantalla principal.

  1. 01
    Qué cuenta un punto No todos cuentan lo mismo. Unos pintan detecciones de programas maliciosos, otros ataques de denegación de servicio, otros intentos de aprovechar una vulnerabilidad concreta, otros correo no deseado o conexiones a servidores de control de redes zombi. Sumar dos de esas categorías no significa nada, y compararlas entre mapas distintos, menos todavía.
  2. 02
    De dónde sale la geografía De geolocalizar direcciones IP, casi siempre. Y eso es una aproximación: una IP se sitúa por el registro del bloque y por la infraestructura del operador, no por dónde está la persona. Con una red privada virtual, un servidor alquilado en otro continente o una región de nube por medio, el país que se enciende es el del último salto.
  3. 03
    Qué significa "tiempo real" en ese mapa Va desde los segundos hasta agregados de las últimas veinticuatro horas o de la semana. Cambia por completo lo que estás viendo, y cada fabricante lo declara con su propia letra pequeña.
  4. 04
    Un país encendido habla del fabricante antes que del atacante Donde ese producto tiene mucha base instalada se generan muchas detecciones, y donde ese fabricante no vende, el mapa se ve tranquilo. Es un mapa de cobertura tanto como de amenaza. Leer "este país es el más atacado" donde el dato dice "aquí tenemos más sensores" es el error más repetido con estas herramientas.
  5. 05
    Si no publica la escala, dos capturas no se comparan El tamaño de un punto y la intensidad de un color son decisiones de diseño mientras nadie publique a cuántos sucesos equivalen. Sin escala no hay serie temporal: hay una animación distinta cada vez que se abre la pestaña.

Los mapas públicos, y de quién es cada uno

Estos son los que están en pie hoy. Cada uno se abre en la web de su dueño, con su marca y sus condiciones. Ninguno es de Asperis.

Kaspersky El más reconocible de todos. Sus condiciones de uso ceden el contenido solo para fines "informational, personal, or non-commercial". cybermap.kaspersky.com (se abre en una pestaña nueva) Check Point Publicado como "Live Cyber Threat Map". Su cabecera HTTP no deja empotrarlo fuera de su propio sitio de investigación. threatmap.checkpoint.com (se abre en una pestaña nueva) Radware También titulado "Live Cyber Threat Map", con otra red de sensores detrás y, por tanto, con otra foto del mismo día. livethreatmap.radware.com (se abre en una pestaña nueva) Bitdefender El más sobrio de la lista. threatmap.bitdefender.com (se abre en una pestaña nueva) Fortinet, FortiGuard Labs Se titula "Outbreak Threat Map" y lo publica FortiGuard Labs, el equipo de investigación de amenazas de Fortinet. fortiguard.fortinet.com (se abre en una pestaña nueva) Cloudflare No es un globo con líneas, es un portal de datos: tráfico, cortes de conexión y ataques, con gráficas y con interfaz de programación. Es el más útil de la lista si buscas una cifra y no una imagen. Su documentación publica los datos de la interfaz de Radar bajo licencia CC BY-NC 4.0, y esa NC es "no comercial". radar.cloudflare.com (se abre en una pestaña nueva) Google Jigsaw y Arbor Networks Solo denegación de servicio. Su propia página de información sigue firmando el dato como "Powered by Google Ideas. DDoS data ©2020, Arbor Networks, Inc.", así que no lo trates como actual. digitalattackmap.com (se abre en una pestaña nueva)

Comprobados uno a uno el 30 de julio de 2026.

Vulnerabilidades que se están explotando ahora mismo

El catálogo Known Exploited Vulnerabilities de CISA, la agencia de ciberseguridad del gobierno de Estados Unidos, recoge las vulnerabilidades de las que hay pruebas de explotación en ataques reales. Se distribuye bajo Creative Commons Zero 1.0, que autoriza el uso comercial.

No trae país, ni dirección IP, ni coordenada: no es un mapa. Trae fabricante, producto, qué hay que hacer y desde cuándo se sabe, que es lo que sirve para decidir.

Lo que se puede medir de tu empresa

Un mapa no dice nada de ti. Estas cuatro preguntas sí, y las cuatro tienen respuesta con nombre, fecha y prueba.

01

Qué tienes publicado en internet ahora mismo, incluido lo que ya nadie recuerda haber puesto.

02

Qué versión corre cada cosa, y si alguna aparece en el catálogo de aquí arriba.

03

Qué credenciales de tu dominio circulan por filtraciones y foros.

04

Hasta dónde llega de verdad alguien que consiga una de ellas.