Saltar al contenido

Ward abre pronto: apúntate a la lista de espera y te escribimos el día que abramos.

Qué comprueba Ward

Área: Reputación y suplantación

IPs que atacan a otros

Si alguna de vuestras IPs públicas (hasta 30) está en una red marcada como secuestrada o de uso delictivo (lista DROP), en la lista CINS de direcciones que han atacado a otros sistemas o es un nodo de salida de Tor. Las listas se descargan cada día y se cruzan en nuestros servidores.

Qué puede encontrar

Abre cada uno para ver qué significa y cómo arreglarlo.

Dirección en una red secuestrada (DROP)

Qué significa

La dirección 203.0.113.10 pertenece a una red que figura en una lista de redes secuestradas o controladas por grupos delictivos, conocida como lista DROP. Muchos proveedores de Internet y de correo bloquean todo el tráfico de esas redes.

Qué te podría pasar

Vuestra web y vuestro correo pueden no llegar a algunos clientes, porque sus proveedores descartan todo lo que viene de esa red. Puede ocurrir porque el rango de direcciones fue robado o reasignado a delincuentes, o porque vuestro proveedor alquila direcciones de una mala red. No significa que vuestros propios equipos estén infectados.

Cómo lo aprovecharía un atacante

Unos delincuentes se hacen con un bloque de direcciones de Internet que una empresa ya no usa y más tarde lo alquilan. Vuestro proveedor os asigna una dirección de ese bloque sin saberlo y, desde entonces, vuestros mensajes los bloquean servicios de seguridad que desconfían de toda la red.

Cómo arreglarlo

  1. Preguntad a vuestro proveedor de hosting o de Internet si ese rango de direcciones fue secuestrado o reasignado hace poco.
  2. Pedid una dirección de otra red y trasladad a ella vuestra web o vuestro servidor de correo.
  3. Si el problema es el correo, enviadlo a través de un servicio de correo de confianza en vez de desde esa dirección.
  4. Comprobad por si acaso que ningún equipo vuestro está infectado.
  5. Hasta que se arregle, es probable que parte de vuestro correo y de vuestro tráfico web se bloquee; avisad a los clientes que os lo comuniquen.

Cómo comprobar que está arreglado

Ward vuelve a consultar la lista, que se actualiza a diario. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu proveedor

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Dirección vista atacando a otros sistemas

Qué significa

La dirección 203.0.113.10 figura en CINS Army, una lista pública de direcciones que han atacado a otros sistemas hace poco. Cuando ocurre con la dirección de una empresa, suele significar que un equipo o un servidor detrás de ella está infectado o hackeado y lo usan delincuentes.

Qué te podría pasar

Además del riesgo de estar comprometidos, esa dirección puede hacer que bloqueen vuestro correo y vuestra web. También puede ser un falso positivo si vuestro proveedor comparte la dirección con otros clientes, por eso la gravedad es media y no alta.

Cómo lo aprovecharía un atacante

Un equipo de vuestra oficina o un servidor olvidado se infecta, por ejemplo con un adjunto envenenado o una contraseña débil. Los delincuentes lo usan para atacar a otras empresas desde vuestra dirección sin que lo notéis, y la dirección acaba en la lista.

Cómo arreglarlo

  1. Averiguad qué equipo o servidor usa esa dirección.En una oficina suele ser la dirección pública del router, así que mirad los equipos y dispositivos que hay detrás.
  2. Pedid a vuestro informático que lo revise: software desconocido, procesos raros, conexiones extrañas.
  3. Cambiad las contraseñas de administración y actualizad el sistema. Si hay dudas, reinstaladlo.
  4. Revisad routers, cámaras y otros dispositivos conectados: a menudo son los infectados.
  5. Si estáis en un hosting compartido, avisad a vuestro proveedor: la causa puede ser otro cliente.

Cómo comprobar que está arreglado

Ward vuelve a consultar la lista, que se actualiza a diario. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

La dirección es un nodo de salida de Tor

Qué significa

La dirección 203.0.113.10 está en la lista pública de nodos de salida de Tor. Tor es una red que oculta quién navega, y los nodos de salida son los equipos por donde ese tráfico anónimo sale a Internet normal. Es la dirección de vuestra web o de vuestro servidor de correo principal.

Qué te podría pasar

Muchas webs y servicios de correo bloquean las direcciones de Tor, así que algunos clientes podrían no llegar a vuestra web ni recibir vuestro correo. Salvo que llevéis un nodo de Tor a propósito, es posible que alguien haya instalado Tor en ese servidor sin permiso.

Cómo lo aprovecharía un atacante

Alguien con acceso a vuestro servidor instala Tor en él y deja que desconocidos envíen tráfico anónimo por vuestra dirección. Entonces vuestra dirección carga con la culpa de lo que haga ese tráfico y los servicios de correo empiezan a rechazar vuestros mensajes.

Cómo arreglarlo

  1. Preguntad a quien gestiona ese servidor si lleva un nodo de Tor a propósito.
  2. Si no, averiguad quién lo instaló y quitadlo.
  3. Revisad la seguridad del servidor: usuarios, software instalado y contraseñas. Cambiad las contraseñas.
  4. Si es intencionado, mudad vuestra web y vuestro correo a otras direcciones, para que el tráfico de Tor no les afecte.

Cómo comprobar que está arreglado

Ward vuelve a consultar la lista de nodos de salida, que se actualiza a diario. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Denuncias de abuso contra la dirección

Qué significa

La dirección 203.0.113.10 tiene denuncias en AbuseIPDB, una base de datos compartida donde administradores de todo el mundo denuncian ataques.

Qué te podría pasar

Una dirección denunciada suele estar infectada o comprometida y usarse para atacar a otros, y puede hacer que bloqueen vuestro correo o vuestra web. Si vuestra web está en un hosting compartido, la causa puede ser otro cliente del mismo servidor, así que hay que comprobarlo antes de dar por hecho que sois vosotros.

Cómo lo aprovecharía un atacante

Un equipo o servidor vuestro se infecta y se usa en silencio para probar contraseñas en servicios de otras empresas. Sus administradores denuncian vuestra dirección y las denuncias se acumulan hasta que los servicios empiezan a rechazar vuestro tráfico.

Cómo arreglarlo

  1. Averiguad qué servidor o equipo usa esa dirección.
  2. Pedid a vuestro informático que lo revise: software desconocido, conexiones raras y cuentas nuevas.
  3. Cambiad las contraseñas, actualizad el sistema y, si hay dudas, reinstaladlo.
  4. Si estáis en un hosting compartido, pedid a vuestro proveedor que revise el servidor y que os cambie a otra dirección si hace falta.
  5. Cuando esté arreglado, pedid a AbuseIPDB que revise las denuncias y dejad que caduquen.

Cómo comprobar que está arreglado

Ward vuelve a leer la puntuación; baja a medida que las denuncias envejecen. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Dirección vista escaneando Internet

Qué significa

GreyNoise, un servicio que vigila el tráfico hostil de Internet, ha visto la dirección 203.0.113.10 escaneando o atacando a otras redes y la clasifica como maliciosa. Cuando ocurre con la dirección de una empresa, suele haber un equipo o un servidor detrás infectado o hackeado.

Qué te podría pasar

Además del riesgo de estar comprometidos, esa dirección puede hacer que otras empresas bloqueen vuestro correo y vuestra web. También puede ser un falso positivo si vuestro proveedor comparte la dirección con otros clientes, por eso la gravedad es media.

Cómo lo aprovecharía un atacante

Un equipo de vuestra oficina o un servidor olvidado se infecta, por ejemplo con un adjunto envenenado o una contraseña débil. Los delincuentes lo usan para sondear a otras empresas desde vuestra dirección sin que lo notéis, y los servicios de seguridad toman nota.

Cómo arreglarlo

  1. Averiguad qué equipo o servidor usa esa dirección.En una oficina suele ser la dirección pública del router, así que mirad los equipos y dispositivos que hay detrás.
  2. Pedid a vuestro informático que lo revise: software desconocido, procesos raros, conexiones extrañas.
  3. Cambiad las contraseñas de administración y actualizad el sistema. Si hay dudas, reinstaladlo.
  4. Revisad routers, cámaras y otros dispositivos conectados: a menudo son los infectados.
  5. Si estáis en un hosting compartido, avisad a vuestro proveedor: la causa puede ser otro cliente.

Cómo comprobar que está arreglado

Ward vuelve a preguntar si la dirección sigue viéndose atacando a otros. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar en uno o dos minutos. Cuando el problema haya desaparecido, pasará a «Resuelto» solo.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.