«inteligencia de amenazas feed» abarca desde listas negras de indicadores de compromiso (IOC) de redes hasta el seguimiento de la dark web. Cada vez más, hace referencia a la inteligencia de paquetes de código abierto, el tema que trata esta entrada.
ataques a la cadena de suministro Aparecieron casi cada semana en 2026, incluida la brecha de seguridad de agosto en «keyv», una biblioteca de almacenamiento en caché con aproximadamente 127 millones de descargas semanales. Las herramientas de búsqueda de coincidencias con CVE no detectarán esto. El malware rara vez recibe un CVE, ya que los CVE están destinados a vulnerabilidades en software legítimo. Los paquetes maliciosos suelen retirarse en cuestión de horas, antes de que ninguna base de datos pública llegue a detectarlos. Esas bases de datos también tienen dificultades y, desde abril de 2026, la Base de Datos Nacional de Vulnerabilidades solo analiza en profundidad los CVE más críticos.
En el segundo trimestre de 2026, Aikido Intel confirmó la existencia de 19 500 paquetes maliciosos. A falta de una opción disponible públicamente, las empresas y organizaciones han intervenido para cubrir ese vacío con el objetivo de mantenerse al día frente al malware a medida que va apareciendo. Las fuentes que se indican a continuación se diferencian principalmente en la rapidez con la que detectan una amenaza y en si son capaces de detenerla en el momento de la instalación.
En esta entrada, comparamos:
- Aikido Intel: la mejor solución para la alerta temprana de paquetes maliciosos y vulnerabilidades no reveladas en 20 ecosistemas
- Socket Threat Feed: ideal para equipos centrados en el comportamiento de los paquetes en la capa de PR y de instalación
- Snyk Base de datos de seguridad: ideal para equipos que ya utilizan de forma habitual Snyk y desean disponer de información sobre vulnerabilidades en sus escáneres actuales
- OSV.dev: La mejor referencia gratuita sobre vulnerabilidades reveladas y malware detectado
- Spectra Intelligence (ReversingLabs): La mejor opción para equipos sujetos a normativa que necesitan un análisis forense en profundidad de archivos binarios y artefactos
{{cta}}
¿Qué fuentes de « inteligencia de amenazas » deberías incluir en tu lista de favoritos?
Si necesitas alertas tempranas sobre paquetes de código abierto maliciosos
- Aikido Intel: analiza y realiza un seguimiento tanto del malware como de las vulnerabilidades no reveladas en numerosos ecosistemas y publica un feed abierto, que incluye paquetes análisis de comportamiento
- Socket Threat Feed: análisis de comportamiento sobre la función de un paquete
Si quieres información sobre vulnerabilidades de código abierto para tu flujo de trabajo de desarrollo y « AppSec »
- Aikido Intel: Detecta vulnerabilidades previas a la asignación de CVE y no divulgadas, junto con malware, en un único feed, disponible a través de una API y de la función de bloqueo en el momento de la instalación de Safe Chain.
- Snyk Base de datos de seguridad: ofrece una base de datos de avisos consolidada y estrechamente vinculada a su plataforma
Si quieres empezar con una fuente de datos sin coste alguno, los datos generados por máquinas
- Aikido Intel: Canal de noticias de código abierto sobre la cadena de suministro inteligencia de amenazas
- OSV.dev: recopila de forma gratuita las vulnerabilidades conocidas del software de código abierto, pero se basa en el sistema CVE y la detección se produce tras la divulgación.
Si necesitas verificar archivos binarios y artefactos de terceros
- Spectra Intelligence (ReversingLabs): análisis de la reputación de archivos y de malware basado en un amplio corpus de muestras, útil para archivos binarios y software de fabricantes.
En qué aspectos suelen quedarse cortos los contenidos de « inteligencia de amenazas »
- La mayoría de los canales de información se basan en datos de la CVE, por lo que un paquete vulnerable solo se señala una vez que se ha hecho pública su existencia y se le ha asignado un identificador. Para entonces, la versión maliciosa ya lleva horas o días en circulación.
- Los datos públicos en los que se basan muchas fuentes de información se están reduciendo: desde abril de 2026, el NIST ya no completa la información de la mayoría de los CVE del NVD, por lo que cualquier fuente que lo refleje hereda entradas sin puntuación de gravedad ni datos sobre las versiones afectadas. La calidad de una fuente de información depende de la calidad de la fuente de la que se nutre, y las principales fuentes públicas ya no dan abasto con el volumen de datos.
- El malware y las vulnerabilidades son problemas distintos, y muchas fuentes solo gestionan bien uno de ellos. Un escáner de vulnerabilidades que busca fallos en código legítimo no detectará un paquete que haya sido comprometido y que ahora esté intentando robar tu token de npm.
- La cobertura suele limitarse a los principales registros de paquetes, por lo que GitHub Actions y las tiendas de extensiones quedan excluidas, a pesar de que los atacantes distribuyen activamente malware en ambos.
- Las fuentes que solo envían alertas te avisan de que hay un problema cuando el paquete ya se ha incluido en tu compilación. Al no aplicarse ninguna medida en el momento de la instalación, el problema se detecta demasiado tarde como para poder hacer algo al respecto.
- A menudo, la información está confinada dentro de la propia plataforma del proveedor, por lo que no es posible integrarla en las herramientas o los agentes de IA que ya utilizas.
Los mejores feeds de « inteligencia de amenazas »
Aikido Intel

Qué hace: Aikido Intel es un servicio de información en tiempo real y de acceso abierto que realiza un seguimiento del malware y de las vulnerabilidades no reveladas en más de cuatro millones de paquetes de código abierto repartidos en 20 ecosistemas. Entre ellos se incluyen npm, PyPI, Maven y Go, así como GitHub Actions, VS Code, las tiendas de extensiones para navegadores y los plugins de WordPress.
Por qué destaca: Aikido Intel analiza lo que hace el código de los paquetes. Los paquetes nuevos se desofuscan y se comprueban con las reglas de Opengrep y YARA-X. Los paquetes de npm también se ejecutan en un entorno aislado. La IA rastrea el comportamiento a través de los archivos, y todo aquello que no pueda descartarse como seguro se remite a los investigadores de seguridad de Aikido, quienes toman la decisión final manualmente. Ese equipo redacta las reglas de detección y supervisa el proceso las 24 horas del día desde tres continentes. Intel detectó a tiempo s1ngularity/nx y las dos oleadas de Shai-Hulud, y durante la segunda oleada, el investigador jefe de seguridad Charlie Eriksen publicó la lista de más de 400 paquetes npm infectados que otros equipos de investigación utilizaron para corroborar sus propios hallazgos. El trabajo del equipo es citado habitualmente por KrebsOnSecurity. Packagist bloquea las descargas de Composer que el feed marca como sospechosas. El informe « AppSec » de 2026 de Latio destacó especialmente su labor en materia de vulnerabilidades antes de su divulgación.
En cuanto a las vulnerabilidades, Intel revisa los registros de cambios de los paquetes de código abierto para detectar correcciones de seguridad que los mantenedores publican de forma silenciosa, y las publica con identificadores de Aikido incluso cuando no se les asigna un CVE. Además de ampliar la base de datos de vulnerabilidades, Intel envía los hallazgos relevantes al proceso de creación de parches para alimentar las bibliotecas de Aikido. Los clientes de Aikido reciben la corrección en forma de una variante parcheada y compatible de la misma versión del paquete, sin necesidad siquiera de consultar ellos mismos el feed de vulnerabilidades. Cada vulnerabilidad no divulgada es revisada y validada por uno de los ingenieros de seguridad de Aikido antes de publicarse con un identificador de vulnerabilidad de Aikido y una puntuación de gravedad.
Intel también impulsa Safe Chain, que ofrece bloqueo gratuito durante la instalación, y Device Protection, que aplica ese bloqueo en los equipos de los desarrolladores y lo amplía a las extensiones de IDE y de navegador.
Lo que hay que saber: La navegación y la búsqueda son gratuitas en intel.aikido.dev, y los equipos que deseen trabajar con los datos pueden obtener una licencia para acceder a la base de datos completa a través de la API comercial. La cobertura se limita a la cadena de suministro de código abierto, por lo que el feed no incluye indicadores de compromiso (IOC) de red ni atribución de adversarios.
Socket Canal de amenazas
Función: Una fuente comercial de paquetes maliciosos y sospechosos, detectados mediante el análisis que realiza Socket de registros de código abierto como npm, PyPI, Maven y Go.
Por qué destaca: « Socket » analiza lo que hace el código de los paquetes. Detecta scripts de instalación, llamadas de red, acceso al sistema de archivos, ofuscación y ejecución de shell. Este enfoque basado en el comportamiento permite detectar «typosquats» y cuentas de mantenedores secuestradas antes de que se les asigne un CVE. Los resultados también se transfieren a la aplicación de GitHub, la CLI y el cortafuegos de dependencias de « Socket ».
Lo que hay que saber: El feed se aloja en el nivel «Enterprise» de Socket, por lo que la mayoría de los equipos más pequeños lo utilizan a través del producto y nunca tienen contacto con la API sin procesar. Se centra en el comportamiento malicioso, lo que deja con menor cobertura a las vulnerabilidades no reveladas en paquetes legítimos. La IA de Socket marca un paquete tan pronto como se activan sus señales de comportamiento, y la revisión humana se lleva a cabo después de que esa etiqueta se haga pública. Este proceso permite enviar las alertas rápidamente, pero también implica que, en ocasiones, se marquen paquetes legítimos, y sus responsables tienen que impugnar la etiqueta antes de que se elimine.
Snyk Base de datos de seguridad
Qué hace: La base de datos de vulnerabilidades seleccionada deSnyk abarca paquetes de código abierto de los principales ecosistemas, además de imágenes base de contenedores. El público puede consultarla en security.snyk.io.
Por qué destaca: El equipo de investigación de Snyk añade alertas que van más allá de las del NVD, incluyendo problemas detectados en sus propias investigaciones. Cada entrada se complementa con información sobre la gravedad, el grado de madurez del exploit y recomendaciones de corrección, como la versión mínima segura. Ese contexto es el que determina la priorización de Snyk y las solicitudes de actualización automáticas.
Lo que hay que saber: La base de datos se utiliza para alimentar la plataforma de Snyk, y el acceso programático suele incluir una licencia de Snyk , en lugar de ofrecerse como una fuente independiente. Está centrada en las vulnerabilidades, por lo que su cobertura de paquetes maliciosos es más limitada que la de las fuentes dedicadas al malware. Los equipos que no utilicen Snyk obtienen un valor limitado más allá del sitio web público.
OSV.dev
Qué hace: Una base de datos de vulnerabilidades y una API gratuitas gestionadas por Google. Recopila avisos de seguridad de GitHub Security Advisories, PyPA, RustSec, Go y numerosas distribuciones de Linux en el esquema abierto OSV.
Por qué destaca: El esquema asocia las vulnerabilidades a versiones exactas de paquetes y rangos de commit, lo que reduce los falsos positivos en comparación con la comparación basada en CPE. Es fácil de consultar en CI y se integra con el OSV-Scanner de código abierto. Además, incluye informes sobre paquetes maliciosos del proyecto OpenSSF Malicious Packages.
Lo que hay que saber: OSV es un agregador, por lo que solo conoce lo que publican las fuentes primarias, y su cobertura y puntualidad dependen de la divulgación de la información. No cuenta con un equipo de investigación propio, ni ofrece orientaciones sobre precios, ni tiene un acuerdo de nivel de servicio (SLA). Es una base de referencia gratuita muy sólida sobre la que superponer otras fuentes de información, pero no una fuente de alerta temprana.
Spectra Intelligence (ReversingLabs)
Qué hace: El servicio comercial « inteligencia de amenazas » de ReversingLabs . Proporciona información sobre la reputación de los archivos, la clasificación de malware y datos sobre indicadores a partir de un corpus de decenas de miles de millones de archivos analizados, que se distribuyen a través de API y fuentes de datos.
Por qué destaca: Su análisis estático descomprime archivos binarios, instaladores, archivos comprimidos y documentos para clasificar las amenazas sin ejecutarlos. De este modo, ofrece evaluaciones sobre elementos que las fuentes de datos a nivel de paquete nunca detectan. Los equipos de SOC lo utilizan para enriquecer los flujos de trabajo de SIEM, SOAR y TIP con hash de archivos, indicadores de red y nombres de amenazas.
Lo que hay que saber: Está diseñado para equipos de SOC y de análisis de malware, más que para los flujos de trabajo de los desarrolladores, y su precio está dirigido exclusivamente a empresas. ReversingLabs ofrece su análisis de la cadena de suministro de software por separado, a través de Spectra Assure. Cabe esperar que el trabajo de integración aporte un valor que vaya más allá de las búsquedas de hash.
Cómo elegir un pienso « inteligencia de amenazas »
- Decide qué necesitas cubrir: las fuentes de malware detectan paquetes diseñados para atacarte. Las fuentes de vulnerabilidades detectan fallos en código legítimo. Algunas fuentes se centran en una cosa, otras en ambas, y la mayoría de los equipos necesitan ambas.
- Decide si necesitas alertas previas a la divulgación: una base de datos de problemas conocidos solo te informa de las vulnerabilidades una vez que alguien las ha notificado. Muchos responsables de mantenimiento corrigen los problemas de seguridad sin darlos a conocer. Si quieres estar al tanto de ellos, necesitas un servicio que analice los cambios en el código, no uno que espere a que se publiquen los CVE.
- Comprueba la cobertura del ecosistema más allá de los registros de paquetes: npm y PyPI son los que más atención acaparan, pero los atacantes también se centran en las extensiones de IDE, las extensiones de navegador y GitHub Actions. Un sistema de seguimiento que se limite a los registros pasa por alto las superficies de ataque activas.
- Compara la versión gratuita con la comercial: las fuentes de datos gratuitas son suficientes para consultas de referencia y como punto de partida. El acceso comercial es importante cuando necesitas un uso programático a gran escala, acuerdos de nivel de servicio (SLA) o la integración de datos en tus propias herramientas. Decide si necesitas una API o simplemente una fuente de datos con función de búsqueda.
- Ten en cuenta la velocidad y la tasa de falsos positivos: ataques a la cadena de suministro se mueven en cuestión de horas, por lo que el tiempo de detección es la métrica fundamental. Un feed rápido que inunde a tu equipo de falsos positivos acabará siendo ignorado, así que comprueba cómo se validan los resultados.
- Comprueba cómo se aplica la restricción: algunas herramientas solo protegen las instalaciones que se ejecutan a través de un envoltorio o de un comando específico. Los desarrolladores pueden saltarse el envoltorio, utilizar otro gestor de paquetes o realizar la instalación desde un equipo en el que no esté configurado. La restricción en el propio dispositivo abarca todas las instalaciones, independientemente de cómo se ejecuten.
- Comprueba si el feed te ayuda a solucionar los problemas que detecta: una alerta sigue requiriendo que alguien actualice el paquete y se ocupe de las dependencias transitivas. Algunas herramientas se limitan a emitir la alerta, mientras que otras te proporcionan la solución. Aikido Libraries, por ejemplo, adapta los parches de seguridad a la versión que has fijado y envía un archivo de bloqueo limpio como solicitud de fusión, incluso para las dependencias fuera de servicio que no se pueden actualizar.
Conclusión
Los canales de código abierto de inteligencia de amenazas realizan un seguimiento de los paquetes maliciosos y vulnerables a medida que se publican, lo que permite a los equipos señalar o bloquear las dependencias de riesgo. Para esa tarea, Aikido Intel es el sistema de alerta temprana más eficaz de esta lista:
- Suele ser uno de los primeros en detectar un ataque a la cadena de suministro, normalmente a los pocos minutos de que se active una versión maliciosa.
- Realiza un seguimiento del malware y de las vulnerabilidades anteriores a la asignación de CVE en una única fuente de información.
- La base de datos completa está disponible mediante una licencia a través de una API comercial.
- Impulsa Safe Chain para el bloqueo gratuito durante la instalación y Device Protection para su aplicación en todos los equipos de los desarrolladores.
- Es la base de Aikido Libraries, por lo que los paquetes en los que se detectan vulnerabilidades reciben versiones parcheadas en tan solo un día. Pin & Protect garantiza que tu infraestructura cuente siempre con los parches más actualizados en la versión del paquete que prefieras utilizar.
{{walkthrough}}

