Field notes from the detection pipeline
Long-form writeups of the malware families we see in production, the engineering decisions behind the scanner, and occasional infrastructure post-mortems.
El modelo de telemetría de navegador de ExploitShield
Una inmersión técnica de ExploitShield sobre «El modelo de telemetría de navegador de ExploitShield» para investigadores, SOC e inteligencia de amenazas.
Sandboxie como límite práctico de análisis de malware
Una inmersión técnica de ExploitShield sobre «Sandboxie como límite práctico de análisis de malware» para investigadores, SOC e inteligencia de amenazas.
Captura MITM de cuerpos para triaje de malware web
Una inmersión técnica de ExploitShield sobre «Captura MITM de cuerpos para triaje de malware web» para investigadores, SOC e inteligencia de amenazas.
CDP, MITM, DOM, runtime e interacción: cinco planos de evidencia
Una inmersión técnica de ExploitShield sobre «CDP, MITM, DOM, runtime e interacción: cinco planos de evidencia» para investigadores, SOC e inteligencia de amenazas.
Del trabajo de rastreo al dossier de amenaza
Una inmersión técnica de ExploitShield sobre «Del trabajo de rastreo al dossier de amenaza» para investigadores, SOC e inteligencia de amenazas.
El diff histórico como primitiva de detección
Una inmersión técnica de ExploitShield sobre «El diff histórico como primitiva de detección» para investigadores, SOC e inteligencia de amenazas.
Análisis temporal de la evolución de scripts
Una inmersión técnica de ExploitShield sobre «Análisis temporal de la evolución de scripts» para investigadores, SOC e inteligencia de amenazas.
Deriva de cadenas de redirección entre rastreos
Una inmersión técnica de ExploitShield sobre «Deriva de cadenas de redirección entre rastreos» para investigadores, SOC e inteligencia de amenazas.
Dominios de terceros recién aparecidos como alerta temprana
Una inmersión técnica de ExploitShield sobre «Dominios de terceros recién aparecidos como alerta temprana» para investigadores, SOC e inteligencia de amenazas.
Puntuación con decaimiento temporal para indicadores web
Una inmersión técnica de ExploitShield sobre «Puntuación con decaimiento temporal para indicadores web» para investigadores, SOC e inteligencia de amenazas.
Linaje y parentesco de scripts en malware cliente
Una inmersión técnica de ExploitShield sobre «Linaje y parentesco de scripts en malware cliente» para investigadores, SOC e inteligencia de amenazas.
Detección de inyección de scripts en runtime
Una inmersión técnica de ExploitShield sobre «Detección de inyección de scripts en runtime» para investigadores, SOC e inteligencia de amenazas.
Hashing y similitud de scripts inline
Una inmersión técnica de ExploitShield sobre «Hashing y similitud de scripts inline» para investigadores, SOC e inteligencia de amenazas.
Primitivas JavaScript sospechosas en malware web
Una inmersión técnica de ExploitShield sobre «Primitivas JavaScript sospechosas en malware web» para investigadores, SOC e inteligencia de amenazas.
Detección de discrepancias Content-Type
Una inmersión técnica de ExploitShield sobre «Detección de discrepancias Content-Type» para investigadores, SOC e inteligencia de amenazas.
Expansión del árbol de frames e iframes ocultos
Una inmersión técnica de ExploitShield sobre «Expansión del árbol de frames e iframes ocultos» para investigadores, SOC e inteligencia de amenazas.
Monitoreo de acciones de formulario y endpoints de envío
Una inmersión técnica de ExploitShield sobre «Monitoreo de acciones de formulario y endpoints de envío» para investigadores, SOC e inteligencia de amenazas.
Service Workers y amenazas persistentes en navegador
Una inmersión técnica de ExploitShield sobre «Service Workers y amenazas persistentes en navegador» para investigadores, SOC e inteligencia de amenazas.
Grafos de redirección para descubrir infraestructura
Una inmersión técnica de ExploitShield sobre «Grafos de redirección para descubrir infraestructura» para investigadores, SOC e inteligencia de amenazas.
Redirecciones activadas por interacción y cloaking
Una inmersión técnica de ExploitShield sobre «Redirecciones activadas por interacción y cloaking» para investigadores, SOC e inteligencia de amenazas.
Antigüedad de dominio y RDAP en cadenas de redirección
Una inmersión técnica de ExploitShield sobre «Antigüedad de dominio y RDAP en cadenas de redirección» para investigadores, SOC e inteligencia de amenazas.
Inteligencia DNS y análisis de sinkholes
Una inmersión técnica de ExploitShield sobre «Inteligencia DNS y análisis de sinkholes» para investigadores, SOC e inteligencia de amenazas.
Pivotes por ASN y proveedor de hosting
Una inmersión técnica de ExploitShield sobre «Pivotes por ASN y proveedor de hosting» para investigadores, SOC e inteligencia de amenazas.
Certificados TLS y señales de Certificate Transparency
Una inmersión técnica de ExploitShield sobre «Certificados TLS y señales de Certificate Transparency» para investigadores, SOC e inteligencia de amenazas.
Modelado de consenso antivirus para artefactos web
Una inmersión técnica de ExploitShield sobre «Modelado de consenso antivirus para artefactos web» para investigadores, SOC e inteligencia de amenazas.
Snort IDS en un flujo de rastreo de navegador
Una inmersión técnica de ExploitShield sobre «Snort IDS en un flujo de rastreo de navegador» para investigadores, SOC e inteligencia de amenazas.
Resultados de Hybrid Analysis para triaje de scripts y URL
Una inmersión técnica de ExploitShield sobre «Resultados de Hybrid Analysis para triaje de scripts y URL» para investigadores, SOC e inteligencia de amenazas.
SecLookup y enriquecimiento de reputación de dominio
Una inmersión técnica de ExploitShield sobre «SecLookup y enriquecimiento de reputación de dominio» para investigadores, SOC e inteligencia de amenazas.
DNS, AV, IDS y reputación: crear consenso de evidencia
Una inmersión técnica de ExploitShield sobre «DNS, AV, IDS y reputación: crear consenso de evidencia» para investigadores, SOC e inteligencia de amenazas.
Manejo de fallos de escáner y completitud de evidencia
Una inmersión técnica de ExploitShield sobre «Manejo de fallos de escáner y completitud de evidencia» para investigadores, SOC e inteligencia de amenazas.
Construir un dossier de amenazas de dominio
Una inmersión técnica de ExploitShield sobre «Construir un dossier de amenazas de dominio» para investigadores, SOC e inteligencia de amenazas.
Pivoting de indicadores en investigaciones de malware web
Una inmersión técnica de ExploitShield sobre «Pivoting de indicadores en investigaciones de malware web» para investigadores, SOC e inteligencia de amenazas.
Reutilización de infraestructura entre dominios
Una inmersión técnica de ExploitShield sobre «Reutilización de infraestructura entre dominios» para investigadores, SOC e inteligencia de amenazas.
De artefactos crudos a notas de analista
Una inmersión técnica de ExploitShield sobre «De artefactos crudos a notas de analista» para investigadores, SOC e inteligencia de amenazas.
Triaje de falsos positivos en monitoreo cliente
Una inmersión técnica de ExploitShield sobre «Triaje de falsos positivos en monitoreo cliente» para investigadores, SOC e inteligencia de amenazas.
Puntuación de riesgo frente a confianza
Una inmersión técnica de ExploitShield sobre «Puntuación de riesgo frente a confianza» para investigadores, SOC e inteligencia de amenazas.
FastAPI/OpenAPI para inteligencia de amenazas por dominio
Una inmersión técnica de ExploitShield sobre «FastAPI/OpenAPI para inteligencia de amenazas por dominio» para investigadores, SOC e inteligencia de amenazas.
Arquitectura del ecosistema de conectores
Una inmersión técnica de ExploitShield sobre «Arquitectura del ecosistema de conectores» para investigadores, SOC e inteligencia de amenazas.
Telemetría operacional del stack crawler
Una inmersión técnica de ExploitShield sobre «Telemetría operacional del stack crawler» para investigadores, SOC e inteligencia de amenazas.
Diseñar monitoreo continuo de malware web para analistas
Una inmersión técnica de ExploitShield sobre «Diseñar monitoreo continuo de malware web para analistas» para investigadores, SOC e inteligencia de amenazas.
Cómo ExploitShield revisa su sitio web en busca de malware
Una guía práctica sobre «Cómo ExploitShield revisa su sitio web en busca de malware» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Qué ocurre después de iniciar un escaneo
Una guía práctica sobre «Qué ocurre después de iniciar un escaneo» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo entender su informe de amenazas de ExploitShield
Una guía práctica sobre «Cómo entender su informe de amenazas de ExploitShield» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Qué es una redirección maliciosa
Una guía práctica sobre «Qué es una redirección maliciosa» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Por qué un sitio limpio puede cargar scripts peligrosos
Una guía práctica sobre «Por qué un sitio limpio puede cargar scripts peligrosos» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Créditos API para escaneos de seguridad web
Una guía práctica sobre «Créditos API para escaneos de seguridad web» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Por qué se exige verificar el dominio antes de escanear
Una guía práctica sobre «Por qué se exige verificar el dominio antes de escanear» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Monitoreo continuo frente a escaneos únicos
Una guía práctica sobre «Monitoreo continuo frente a escaneos únicos» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo ExploitShield detecta dominios recién aparecidos
Una guía práctica sobre «Cómo ExploitShield detecta dominios recién aparecidos» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Por qué el análisis histórico de diferencias importa
Una guía práctica sobre «Por qué el análisis histórico de diferencias importa» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo funciona el rastreo aislado con Sandboxie
Una guía práctica sobre «Cómo funciona el rastreo aislado con Sandboxie» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo la captura MITM ayuda a detectar malware web
Una guía práctica sobre «Cómo la captura MITM ayuda a detectar malware web» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Detección de discrepancias Content-Type en malware web
Una guía práctica sobre «Detección de discrepancias Content-Type en malware web» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo entender los grafos de cadenas de redirección
Una guía práctica sobre «Cómo entender los grafos de cadenas de redirección» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Iframes, árboles de marcos y amenazas ocultas
Una guía práctica sobre «Iframes, árboles de marcos y amenazas ocultas» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo funciona el consenso de antivirus
Una guía práctica sobre «Cómo funciona el consenso de antivirus» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Qué aporta Snort IDS a la detección de malware web
Una guía práctica sobre «Qué aporta Snort IDS a la detección de malware web» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Inteligencia DNS contra malware en ExploitShield
Una guía práctica sobre «Inteligencia DNS contra malware en ExploitShield» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Dentro del pipeline completo de rastreo de ExploitShield
Una guía práctica sobre «Dentro del pipeline completo de rastreo de ExploitShield» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Linaje de scripts: seguimiento de scripts padre e hijo
Una guía práctica sobre «Linaje de scripts: seguimiento de scripts padre e hijo» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Detección de inyección de scripts en tiempo de ejecución DOM
Una guía práctica sobre «Detección de inyección de scripts en tiempo de ejecución DOM» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Diferencias históricas de scripts con hashes y similitud
Una guía práctica sobre «Diferencias históricas de scripts con hashes y similitud» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Construir una puntuación de riesgo con señales débiles
Una guía práctica sobre «Construir una puntuación de riesgo con señales débiles» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Detección en navegador frente a escaneo estático
Una guía práctica sobre «Detección en navegador frente a escaneo estático» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo ExploitShield evita exponer secretos internos
Una guía práctica sobre «Cómo ExploitShield evita exponer secretos internos» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Guía de integración FastAPI y OpenAPI
Una guía práctica sobre «Guía de integración FastAPI y OpenAPI» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo funcionan las actualizaciones del ecosistema de conectores
Una guía práctica sobre «Cómo funcionan las actualizaciones del ecosistema de conectores» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Correlación de inteligencia de amenazas entre rastreos
Una guía práctica sobre «Correlación de inteligencia de amenazas entre rastreos» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Integración Hybrid Analysis para scripts y URL
Una guía práctica sobre «Integración Hybrid Analysis para scripts y URL» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
WHOIS, RDAP e inteligencia de antigüedad de dominio
Una guía práctica sobre «WHOIS, RDAP e inteligencia de antigüedad de dominio» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Por qué los créditos API son mejores que escaneos ilimitados
Una guía práctica sobre «Por qué los créditos API son mejores que escaneos ilimitados» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo los proveedores de hosting pueden revender ExploitShield
Una guía práctica sobre «Cómo los proveedores de hosting pueden revender ExploitShield» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo los propietarios de WordPress usan ExploitShield
Una guía práctica sobre «Cómo los propietarios de WordPress usan ExploitShield» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo las agencias pueden monitorear dominios de clientes
Una guía práctica sobre «Cómo las agencias pueden monitorear dominios de clientes» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
ExploitShield como complemento de seguridad para hosting
Una guía práctica sobre «ExploitShield como complemento de seguridad para hosting» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Resolución de resultados parciales de escaneo
Una guía práctica sobre «Resolución de resultados parciales de escaneo» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Qué significa Scanner Environment Failed
Una guía práctica sobre «Qué significa Scanner Environment Failed» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo leer un informe limpio de ExploitShield
Una guía práctica sobre «Cómo leer un informe limpio de ExploitShield» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Cómo responder a una amenaza web confirmada
Una guía práctica sobre «Cómo responder a una amenaza web confirmada» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Falsos positivos y revisión por analista
Una guía práctica sobre «Falsos positivos y revisión por analista» para propietarios de sitios y equipos de seguridad avanzados que usan ExploitShield.
Historical Diff Analysis for Website Threat Monitoring
Why the most useful signal in client-side security is often not a single detection, but what changed since the last clean crawl.
Sandboxie-Isolated Crawling for Client-Side Malware Detection
How isolated browser sessions help expose redirects, injected scripts, iframe behavior, and malicious third-party dependencies without relying on a full VM workflow.
API Credits for Continuous Website Security Monitoring
A practical model for selling domain-scoped scans, API access, reports, and integrations without exposing internal crawler secrets to customers.
Detección de Magecart skimmers en 2026: qué cambió tras el Grupo 12
Los card-skimmers modernos ya no se encuentran en etiquetas <script> obvias. Así los detectamos en service workers, WASM blobs y chunks importados de forma diferida.
Anatomía del señuelo 'CAPTCHA falso → ClickFix'
Un repaso de 90 segundos a una de las cadenas de ingeniería social más exitosas de este año, con la transcripción MITM completa de una detección real.
Por qué elegimos un intervalo de escaneo de 5 minutos (y no de 1 minuto)
Más rápido no siempre es mejor. Aquí está la matemática detrás de la latencia de detección, la huella del crawler y los compromisos con el presupuesto del cliente.
Formjacking explicado: cómo los atacantes roban datos de tarjetas en las páginas de checkout
El formjacking no requiere una brecha en tu servidor — basta con un script de terceros comprometido. Aquí está la anatomía completa y lo que realmente detiene el ataque.
Web skimming en 2026: guía completa para el defensor
Magecart, formjacking y skimmers en service workers son una misma familia de amenazas. Así es como se ve el web skimming hoy y qué monitoreo lo detiene realmente.
Seguridad del lado del cliente: la superficie de ataque que tu WAF no ve
El WAF protege tu origin. Pero la mayoría de los ataques modernos contra sitios web viven en el navegador del visitante, sobre código de terceros. Por eso la seguridad del lado del cliente es una disciplina aparte.
Qué es una lista de bloqueo de dominios de malware (y cómo se fusionan 500+ fuentes)
Una lista de bloqueo es tan buena como sus fuentes y la frecuencia con que se actualiza. Así es como unificamos más de 500 feeds en una solución en cada escaneo.
Del registro al primer escaneo: cómo funciona la incorporación en ExploitShield
¿Nuevo en ExploitShield? Esto es exactamente lo que ocurre en los primeros diez minutos: desde añadir un dominio hasta recibir tu primer informe verificado.
Anatomía de un escaneo: qué hace realmente el motor
Un escaneo no es una petición curl. Recorremos cada etapa —desde poner una URL en cola hasta producir un veredicto verificado— para que sepas qué impulsa tus alertas.
Por qué usamos navegadores reales, no rastreadores, para cazar skimmers
Los ataques modernos se esconden de los escáneres de solo cabeceras. Así ejecuta nuestra flota de Chromium instrumentado las páginas como lo haría un comprador real, y por qué importa.
Cómo funcionan las alertas en tiempo real, y por qué son silenciosas por diseño
Una buena herramienta de seguridad gana confianza callando hasta que importa. Así decide ExploitShield qué te llega y con qué rapidez.
Integrar ExploitShield en tu stack: webhooks, SIEM y CI
La detección solo sirve si llega donde tu equipo ya trabaja. Así conectan los nuevos clientes las alertas a webhooks, canalizaciones SIEM y puertas de despliegue.
Cómo mantenemos bajos los falsos positivos sin perder ataques reales
Un escáner ruidoso enseña a tu equipo a ignorarlo. Esta es la canalización de verificación que permite a ExploitShield ser sensible y fiable a la vez.
Elegir el plan adecuado: frecuencia de escaneo, dominios y cobertura
No todos los sitios necesitan un intervalo de escaneo de cinco minutos. Así ajustas tu plan a tu perfil de riesgo real sin pagar de más.
Qué almacenamos y qué no: el manejo de datos en ExploitShield
Antes de confiar tu sitio a un escáner, debes saber qué conserva. Esto es exactamente lo que registra ExploitShield, por qué y durante cuánto tiempo.
De la detección a la remediación: qué ocurre tras dispararse una alerta
Encontrar un skimmer es el primer paso. Este es el flujo que ExploitShield te da para confirmar, contener y eliminar una amenaza activa del lado del cliente.
Por qué la supervisión continua supera a la auditoría de seguridad puntual
Un pentest limpio el lunes no dice nada del despliegue del martes. Por eso las amenazas del lado del cliente exigen supervisión, no instantáneas.