LIVE_FEED
--:--:--[HIGH]shop-***-deals.com→Magecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.net→Drive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.io→Obfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.co→Credential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.org→Malicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.com→FakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.app→Unauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ru→Drive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyz→C2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shop→Affiliate cloaking + cookie stuff// US-CENTRAL--:--:--[HIGH]shop-***-deals.com→Magecart skimmer (Group 7)// US-EAST--:--:--[HIGH]wp-***-blog.net→Drive-by iframe → exploit kit// EU-WEST--:--:--[MEDIUM]cdn-***-helper.io→Obfuscated cryptominer (CoinIMP)// AP-SOUTH--:--:--[HIGH]auth-***-login.co→Credential phishing kit (16shop)// EU-CENTRAL--:--:--[MEDIUM]media-***-files.org→Malicious redirect chain → ClickFix// US-WEST--:--:--[HIGH]support-***-desk.com→FakeUpdates / SocGholish payload// US-EAST--:--:--[LOW]track-***-pixel.app→Unauthorized 3rd-party tracker// EU-NORTH--:--:--[MEDIUM]img-***-host.ru→Drive-by download (TLD reputation)// EU-EAST--:--:--[HIGH]api-***-stats.xyz→C2 beacon (Cobalt Strike profile)// AP-EAST--:--:--[LOW]promo-***-coupon.shop→Affiliate cloaking + cookie stuff// US-CENTRAL
← back to blog
Flujo de analista2026-10-117 min read

Construir un dossier de amenazas de dominio

Una inmersión técnica de ExploitShield sobre «Construir un dossier de amenazas de dominio» para investigadores, SOC e inteligencia de amenazas.

Este artículo avanzado analiza «Construir un dossier de amenazas de dominio» desde la perspectiva de analistas de inteligencia de amenazas, investigadores de malware e ingenieros SOC que necesitan entender la cadena de evidencia, no solo el resumen para clientes.

En el flujo de ExploitShield, este tema conecta ejecución de navegador, captura MITM, expansión de redirecciones, enriquecimiento DNS y WHOIS, resultados AV e IDS, estado histórico de rastreos e informes con alcance de dominio. La señal útil rara vez es un artefacto aislado; es la relación entre artefactos a lo largo del tiempo.

Los analistas deben tratar la salida como un mapa de pivotes. Empiece por el dossier del dominio, pase a scripts o redirectores recién observados, inspeccione hashes y parentesco, compare con rastreos anteriores y decida si la señal es maliciosa confirmada, sospechosa, anómala o ruido benigno.

El beneficio operativo es la reproducibilidad. Cada hallazgo debe vincularse a un trabajo de rastreo, familia de evidencia, URL fuente, veredicto de escáner y marca temporal para que la escalada, supresión, explicación al cliente y exportación API apunten al mismo registro.