The ReportedIP Blacklist exceeds 20 000 high-confidence threat IPs
La ReportedIP Blacklist, gestionada por la comunidad, superó las 20 000 direcciones IP de amenaza de alta fiabilidad el 27 de julio de 2026 y, a fecha de 28 de julio, cuenta con 20 464 entradas. La lista ha crecido en 4.518 direcciones IP en los últimos 30 días, lo que supone un aumento del 28 % que refleja la constante presión de los ataques contra los sitios de WordPress y los servidores web.
La lista completa se puede descargar de forma gratuita desde el repositorio de GitHub «ReportedIP Blacklist», que se actualiza todos los días a las 04:39 UTC.
Lo que revelan las 20 000 direcciones IP de amenazas bloqueadas sobre el nivel actual de ataques
Todas las direcciones IP incluidas en la Blacklist han llegado a estar ahí a raíz de ataques reales denunciados por la Community Network. El desglose por categorías muestra dónde se concentra la presión: en primer lugar, las páginas de Login; en segundo lugar, todo lo demás.
| Lista temática | Direcciones IP incluidas (28 de julio de 2026) |
|---|---|
| Ataques al sistema de Login de CMS | 17 938 |
| Ataques web (SQLi, XSS, recorrido de rutas) | 16 541 |
| Brute Force | 9 877 |
| Distribución de malware | 7.636 |
| Infraestructura maliciosa | 3.744 |
| DDoS | 1.991 |
| Actividad relacionada con el APT | 1.981 |
| Correo basura | 800 |
| Fraude | 610 |
El recuento total por categorías asciende a 61 118, repartidas en 20 464 direcciones únicas. La IP media que figura en la lista aparece en tres de las nueve listas temáticas a la vez: un atacante que hoy utilice un ataque Brute-Force para acceder a tu Login, mañana buscará puntos de inyección en tus plugins.
El 87,7 % de todas las direcciones IP registradas tienen como objetivo las páginas de Login de los CMS, y WordPress absorbe la mayor parte de ese tráfico. Nuestro WordPress Attack Report correspondiente al periodo comprendido entre mayo y julio de 2026 desglosa este mismo patrón desde el punto de vista de las notificaciones: solo el 28 de julio se recibieron 7 217 nuevas notificaciones de ataques, que se suman a un total de 5,36 millones de notificaciones en la red.
Cómo acaba una dirección IP en la Blacklist
La lista se genera automáticamente a partir de los Reports de la comunidad. Sin selecciones manuales ni conjeturas. Una dirección solo se incluye en la lista cuando se cumplen todas estas condiciones:
- Confidence Score del 75 % o superior, calculado a partir del volumen de informes, la diversidad de los informantes, la actualidad de la información y la gravedad de la amenaza
- Período de espera de 48 horas: las direcciones IP recién notificadas se retienen antes de su publicación, lo que permite descartar los False Positives puntuales
- Filtro de Whitelist: los rastreadores conocidos, los servicios de monitorización y la infraestructura legítima nunca acceden al feed
- Reconstrucción diaria: el exportador regenera todos los archivos y los sube a GitHub a las 04:39 UTC, por lo que las entradas obsoletas se eliminan a medida que sus puntuaciones disminuyen.
El modelo de puntuación en el que se basa el umbral de confianza se describe en la página de documentación de la Blacklist, donde también se detalla el proceso de Delisting para los operadores que hayan limpiado un host comprometido.
Cómo utilizar la Blacklist en tu servidor
El repositorio incluye formatos listos para usar junto con los datos sin procesar: formats/nginx-deny.conf para Nginx, formats/apache-htaccess.txt para Apache y formats/iptables.sh para el bloqueo a nivel de cortafuegos. La lista sin procesar se presenta en formatos TXT, JSON y CSV, con sumas de comprobación SHA-256 para cada archivo.
Los sitios de WordPress disponen de la misma inteligencia sin necesidad de ninguna sincronización manual: el plugin gratuito ReportedIP Hive comprueba las direcciones IP de los visitantes con la red en tiempo real, bloquea a los atacantes conocidos al instante e informa de los nuevos ataques a la comunidad. Si quieres ver una guía paso a paso a nivel de servidor que abarque configuraciones de Nginx, Fail2ban y del tipo CrowdSec, consulta nuestra guía para proteger un servidor web con una lista negra de direcciones IP.
Preguntas frecuentes
¿Con qué frecuencia se actualiza la Blacklist?
Una vez al día, a las 04:39 UTC. Cada actualización vuelve a generar los 18 archivos del repositorio, incluidas las nueve listas temáticas y los formatos listos para el servidor.
¿El uso de la Blacklist es gratuito?
Sí. El feed de GitHub es gratuito tanto para uso comercial como privado. Los volúmenes de solicitudes más elevados y las consultas detalladas por dirección IP se gestionan a través de la ReportedIP API.
¿Cómo se elimina una dirección IP de la lista?
Hay dos formas: automáticamente, cuando su Confidence Score descienda por debajo del 75 % debido a que no se han notificado nuevos ataques, o manualmente, mediante el proceso de IP Delisting, una vez que el operador haya resuelto el problema de seguridad.