Investigar → confirmar → bloquear

Investigaciones contra hackers, fraude y abusos

Introduzca una IP, dominio, email, monedero o canal de Telegram: BlockSpam consulta fuentes abiertas en paralelo, construye un grafo de vínculos dentro del caso y le dice quién tenía la dirección en el momento del incidente y a quién dirigirse después.

Acceso tras verificar la organización. Cada búsqueda pertenece a un caso con base legal.

#2026-0314 · fraude, acceso remotoabierto
IP
185.xx.xx.17 @ 2026-03-14 10:41:07 CET
  • Titular del bloque: Example Hosting B.V.NL
  • Anunciado el 14/03/2026: AS 2xxxx (arrendatario)en la fecha
  • 47 denuncias en 30 días · fuerza bruta SSHriesgo
  • login-secure-bank.top → esta IPphishing
ObjetivosdominioIPASNURLemailusuarioteléfonoTelegramBTCETHTRONhash de archivomensaje .eml
El ciclo

Del primer hallazgo al bloqueo

01

Investigar

Un caso con base legal. Un identificador → decenas de fuentes en paralelo → hallazgos, grafo de vínculos y pivote con un clic.

02

Confirmar

Afirmaciones con nivel de confianza, fuente y momento de la consulta. Nada entra en la lista sin dos llaves.

03

Bloquear

Los indicadores confirmados pasan a las listas negras: consulta REST, exportaciones JSON/CSV/STIX 2.1 y DNSBL para pasarelas de correo.

Funciones

Respuestas a las preguntas que de verdad se hacen

Extraído de solicitudes reales de las fuerzas de seguridad: tipo y uso de la dirección, quién la usaba en ese momento, si se guardan registros y a quién acudir después.

◎

Quién tenía la IP en el momento T

Titular del bloque → arrendatario → el AS que anunciaba la dirección ese día → contacto de abuso y siguiente destinatario de la solicitud.

⌘

Grafo de vínculos y pivote

Los hallazgos generan nuevos identificadores: dominio → IP → AS → dominios vecinos. Grafo 3D del caso y nueva búsqueda desde cualquier nodo.

▤

Documentos que se ordenan solos

Suelte un lote de archivos: solicitud, traducción, respuesta, acuse. El tipo, el número de caso, los momentos con zona horaria y las preguntas se reconocen solos.

✓

Análisis del caso

Afirmaciones C001… de HIGH a REJECTED, hipótesis con pruebas a favor y en contra, cronología con tipos de fecha. Sin porcentajes de falsa precisión.

✈

Telegram como objetivo más

Ficha y feed público del canal, archivo y menciones en otros canales. Un canal borrado de t.me sigue constando en el caso.

☣

Infostealers y ransomware

¿Ha aparecido un dominio o dirección en registros de infostealers, o como víctima en un sitio de filtraciones? Nunca guardamos credenciales.

✉

Análisis de correos

From / Reply-To / Return-Path y sus discrepancias, la cadena Received con la IP de origen, SPF/DKIM/DMARC, enlaces engañosos, hashes de adjuntos.

◉

Vigilancia de sus recursos

Redes, dominios, canales y monederos del titular: entradas en listas, denuncias, dominios similares, cambios de DNS — alertas dos veces al día.

Una foto del momento, no de «ahora»

El titular del bloque casi nunca conoce al usuario final

Por eso la respuesta es una cadena. Un mismo /24 puede pasar por varios arrendatarios en un año, y BlockSpam muestra cada eslabón en la fecha del incidente, con su fuente y su solidez. Si el ASN del arrendatario no coincide con BGP o no hay anuncio, se avisa en lugar de callar.

Con un clic, el resultado se convierte en afirmaciones del caso, con límites honestos.

  1. Prefijo
    185.xx.xx.0/24
    RDAP · titular en el RIR
  2. Bróker de alquiler
    IPXO / InterLIR
    registro de alquileres del titular
  3. Arrendatario
    Example Ltd · AS 2xxxx
    contrato, periodo, contactos
  4. Anuncio en la fecha
    AS 2xxxx · 14/03 09:41 UTC
    historial de rutas de RIPEstat
  5. Siguiente destinatario
    abuse@… · NL · MLAT
    a quién escribir después
Para quién

Las dos partes de una solicitud en una sola plataforma

Una solicitud sobre un recurso se asigna a su titular por el prefijo o dominio verificado más específico y llega a su bandeja de entrada. Si el titular no está en la plataforma, al contacto de abuso de RDAP.

Investigador

Policía, fiscalía, CERT, investigadores privados

  • ✓Casos por IP y momento, monederos, canales
  • ✓«A quién dirigirse después» y la jurisdicción
  • ✓Solicitud al titular del recurso desde el propio caso
Titular de recursos

Operadores, hostings, empresas, dueños de canales

  • ✓Prueba de titularidad: RDAP, DNS TXT, código en el canal
  • ✓Solicitudes entrantes con documento y base legal
  • ✓Registro de alquiler de subredes: respuestas a una fecha
Equipo de abuso

Ambos papeles a la vez

  • ✓Denuncias sobre redes propias y recursos ajenos
  • ✓Listas negras y exclusión en un solo lugar
  • ✓Arrendatarios y AS recurrentes como señal de riesgo
BlockSpam Feed

Listas negras en las que se puede confiar

Un falso positivo es el correo bloqueado de un inocente. Por eso solo se lista lo confirmado, cada entrada caduca y los emails se exportan como SHA-256.

Consulta REST
Antifraude, registros, pagos
JSON · CSV · TXT · STIX 2.1
SIEM, TIP, MISP
DNSBL (RFC 5782)
Postfix, Rspamd, SpamAssassin
Importación STIX y MISP
Sus indicadores, al caso y al registro

Los feeds de abuse.ch (URLhaus, ThreatFox, Feodo Tracker) se importan a diario. Lo que un moderador retiró o se excluyó a petición no vuelve con la importación.

Feed API
$ curl -H "X-API-Key: $KEY" \
"https://app.blockspam.io/api/v1/feed/check?type=domain&value=login-secure-bank.top"
{ "query": "login-secure-bank.top", "listed": true,
"matches": [{ "category": "phishing", "confidence": 90, … }] }
DNSBL
$ dig +short 2.0.0.127.ip.dnsbl.blockspam.io
127.0.0.2 ; 2 = spam
$ dig +short TXT 2.0.0.127.ip.dnsbl.blockspam.io
"Listed by BlockSpam (spam): 127.0.0.2. Delist: https://blockspam.io/lookup"
¿Listado por error?
Consulta pública y solicitud de exclusión, sin registrarse.
Comprobar →
Principios

Una herramienta para investigar, no para vigilar

Estas reglas forman parte del producto y no se pueden desactivar.

01

Solo clientes verificados

La organización se verifica antes de poder buscar. El estatus de fuerza de seguridad requiere una comprobación aparte.

02

Búsquedas solo dentro de un caso

Todo caso exige una base legal: incidente, denuncia, fraude, contrato.

03

Auditoría completa

Cada lectura, búsqueda y cambio queda en el registro inmutable de la organización.

04

Minimización de datos

Ni contraseñas ni hashes de filtraciones: solo el hecho y la fecha. Los datos del caso se borran al acabar el plazo de conservación.

05

Solo fuentes públicas

APIs públicas y oficiales. Sin saltarse inicios de sesión ni CAPTCHAs.

06

Dos llaves para bloquear

Una entrada se activa tras un moderador o denuncias de dos organizaciones independientes. La exclusión es pública.

Fuentes

Si una fuente no responde a tiempo, la búsqueda sigue: el error aparece en los hallazgos
RDAP / WHOISDNScrt.shRIPEstatVirusTotalurlscan.ioShodanAbuseIPDBabuse.ch URLhausMalwareBazaarThreatFoxFeodo TrackerHybrid AnalysisHave I Been PwnedHudson Rockransomware.liveEtherscanTronGridblockstream.infoOFAC SDNGravatarTelegramTGStatTelemetr.io

Dé de alta su organización

El registro lleva un minuto. Tras verificar la organización se abren los casos, la búsqueda y las listas negras. Las fuerzas de seguridad obtienen un estatus propio tras confirmar sus datos oficiales.