Intermediogithubthreat intelligenceIOCYARAopen sourceCTI

Top 14 repositorios GitHub de Threat Intelligence open source en 2026

14 repositorios GitHub de threat intelligence con licencia verificada: feeds IOCs, YARA rules, herramientas CTI y datasets para analistas SOC.

MalwareIntel Research··10 min lectura
Serie: Repositorios GitHub — Parte 13

Por que importan los repos de Threat Intelligence en GitHub

TL;DR: GitHub alberga decenas de repositorios con IOCs, reglas YARA, datasets de actores y herramientas CTI de calidad profesional. Pero no todos tienen licencia clara para uso en produccion. En este articulo analizamos 14 repositorios con licencia verificada, organizados en 4 categorias, y explicamos que puedes y que no puedes hacer con cada uno.

Los equipos de seguridad dependen de inteligencia sobre amenazas actualizada. Los feeds comerciales cuestan entre 10.000 y 100.000 EUR al ano. Pero una parte significativa de la inteligencia que necesitas esta disponible de forma gratuita en GitHub, publicada por empresas de seguridad, CERTs y la comunidad de investigadores. Si necesitas contexto sobre que es exactamente threat intelligence, consulta nuestra guia completa sobre CTI.

El problema no es encontrar repos. El problema es saber cuales tienen licencia para uso profesional, cuales se mantienen activos y cuales aportan valor real frente al ruido.

Hemos auditado decenas de repositorios y seleccionado 14 que cumplen tres criterios: licencia explicita compatible con uso profesional, mantenimiento activo en 2026 y datos de calidad verificable.

Matriz de licencias: lo que nadie te cuenta

Antes de integrar cualquier feed en tu pipeline, necesitas saber que licencia tiene. Un repo sin licencia explicita tiene copyright total del autor por defecto, lo que significa que no puedes redistribuir ni integrar sus datos legalmente.

LicenciaUso comercialObligacion principalRiesgo
CC0 (Public Domain)SiNingunaNinguno
MITSiMantener copyright noticeBajo
BSD 2/3-ClauseSiMantener copyright noticeBajo
Apache 2.0SiMantener NOTICE + copyrightBajo
DRL 1.1SiMantener campo author en rulesBajo
CC BY 4.0SiAtribucion visibleBajo
CC BY-SA 4.0SiAtribucion + compartir igualMedio
CC BY-NC-SANoSolo uso no comercialAlto
GPL v2/v3CondicionalCopyleft (contamina codigo)Alto
Sin licenciaNoCopyright total del autorCritico

Esta tabla es tu referencia rapida. Ahora veamos los repos.

Categoria 1: Feeds de IOCs

Repositorios que publican indicadores de compromiso actualizados de forma regular.

1. eset/malware-ioc

Repo: eset/malware-ioc Licencia: BSD 2-Clause | Actualizado: junio 2026

ESET publica los IOCs de cada investigacion de su equipo de threat intelligence. Cada carpeta corresponde a un analisis publicado en WeLiveSecurity, con hashes, dominios, IPs y en algunos casos reglas YARA especificas.

Valor: IOCs de alta confianza respaldados por analisis profesional completo. Cada indicador tiene contexto de investigacion.

Uso practico: parsear por directorio, extraer IOCs con fecha de publicacion y familia asociada.

2. prodaft/malware-ioc

Repo: prodaft/malware-ioc Licencia: MIT | Actualizado: noviembre 2025

PRODAFT es conocida por sus investigaciones de alto perfil contra grupos de ransomware y APTs. Publican IOCs de sus operaciones con naming consistente por campana.

Valor: IOCs de investigaciones que frecuentemente aparecen en medios especializados. Calidad alta, volumen bajo pero relevante.

3. volexity/threat-intel

Repo: volexity/threat-intel Licencia: BSD 2-Clause | Actualizado: julio 2026

Volexity publica IOCs, reglas YARA, reglas Suricata y scripts de cada post de su blog. Estructura limpia: carpetas por ano y titulo del post, con indicators.csv, yara.yar y suricata.rules.

Valor: probablemente el repositorio mejor organizado de esta lista. Cada IOC viene con reglas de deteccion listas para produccion.

Uso practico: git pull semanal, parsear indicators.csv y aplicar reglas YARA/Suricata directamente.

4. CriticalPathSecurity/Zeek-Intelligence-Feeds

Repo: CriticalPathSecurity/Zeek-Intelligence-Feeds Licencia: MIT | Actualizado: diariamente (agosto 2026)

Feeds de inteligencia formateados para Zeek (antes Bro). Incluye IPs, dominios y URLs maliciosas en formato .intel listo para cargar en Zeek.

Valor: si usas Zeek en tu red, este repo te da feeds listos para produccion sin parseo adicional. Actualizacion diaria automatica.

5. phishdestroy/nicenic-evidence

Repo: phishdestroy/nicenic-evidence Licencia: MIT | Actualizado: agosto 2026

Investigacion masiva sobre el registrador NICENIC: 376.687 dominios escaneados, 82.576 clasificados como IOCs (35.902 de severidad alta). Incluye phishing, carding, crypto drainers y malware.

Valor: dataset masivo de IOCs clasificados por tipo de amenaza, con feeds SIEM-ready en CSV. Util para blocklists de dominios.

Categoria 2: Colecciones YARA

Repositorios de reglas YARA con licencia que permite uso en produccion.

6. Neo23x0/signature-base

Repo: Neo23x0/signature-base Licencia: DRL 1.1 (Detection Rule License) | Actualizado: agosto 2026

Las reglas de Florian Roth son referencia en la industria. Cientos de reglas YARA para APTs, exploits, webshells y herramientas de hacking. La DRL 1.1 permite uso comercial pero exige mantener el campo author en cada regla. Para mas detalle sobre colecciones YARA, consulta nuestro articulo dedicado sobre las mejores colecciones de YARA rules en GitHub.

Obligacion: si redistribuyes o usas estas reglas, el campo author debe permanecer intacto.

7. reversinglabs/reversinglabs-yara-rules

Repo: reversinglabs/reversinglabs-yara-rules Licencia: MIT | Actualizado: noviembre 2025

ReversingLabs publica reglas YARA de su investigacion interna. Licencia MIT sin restricciones. Calidad profesional de un vendor de threat intelligence.

8. bartblaze/Yara-rules

Repo: bartblaze/Yara-rules Licencia: MIT | Actualizado: enero 2026

Coleccion personal de Bart Blaze, investigador de seguridad con anos de experiencia. Reglas enfocadas en familias de malware especificas con baja tasa de falsos positivos.

Categoria 3: Herramientas CTI

Herramientas que puedes integrar en tu pipeline de analisis.

9. Neo23x0/yarGen

Repo: Neo23x0/yarGen Licencia: BSD 3-Clause | Actualizado: enero 2026

Generador automatico de reglas YARA. Analiza un conjunto de muestras de malware y genera reglas basadas en strings unicos. Util para crear reglas de deteccion cuando investigas una familia nueva.

Uso practico: alimentar con samples de una campana y generar reglas iniciales que luego refinas manualmente.

10. t-tani/defender2yara

Repo: t-tani/defender2yara Licencia: MIT | Actualizado: agosto 2026 (muy activo)

Convierte las firmas de Microsoft Defender (archivos VDM) en reglas YARA utilizables. Microsoft Defender tiene decenas de miles de firmas que normalmente estan encerradas en formato propietario. Esta herramienta las libera.

Valor: potencialmente 50.000+ reglas YARA derivadas de las firmas de Defender. Licencia MIT para la herramienta; las firmas derivadas son zona gris (consultar con legal antes de redistribuir).

11. mandiant/stringsifter

Repo: mandiant/stringsifter Licencia: Apache 2.0 | Actualizado: julio 2026

Herramienta de Mandiant (Google) que usa machine learning para rankear strings extraidos de binarios por relevancia para analisis de malware. En vez de leer miles de strings, stringsifter te muestra primero las mas sospechosas.

Uso practico: integrar en pipeline de triage automatico. strings malware.exe | rank_strings te da las 20 strings mas relevantes en segundos.

Categoria 4: Datos de referencia

Datasets estructurados para enriquecer tu base de conocimiento.

12. BushidoUK/Ransomware-Tool-Matrix

Repo: BushidoUK/Ransomware-Tool-Matrix Licencia: CC BY 4.0 | Actualizado: julio 2026

Mapeo exhaustivo de que herramientas usa cada grupo de ransomware. Complementa perfectamente nuestra guia sobre catalogos de threat actors en GitHub. LockBit usa Cobalt Strike y Mimikatz. BlackCat prefiere Brute Ratel. Esta matriz te dice exactamente que buscar cuando detectas actividad de un grupo especifico.

Obligacion: atribucion obligatoria (CC BY). Citar a BushidoUK cuando uses estos datos.

Uso practico: alimentar playbooks de threat hunting. Si detectas Cobalt Strike, esta matriz te dice que grupos podrian estar detras.

13. Agent-Threat-Rule/agent-threat-rules

Repo: Agent-Threat-Rule/agent-threat-rules Licencia: MIT | Actualizado: agosto 2026 (muy activo)

Proyecto nuevo y relevante: reglas de deteccion para amenazas contra agentes de IA. Similar a Sigma (ver nuestro articulo sobre Sigma rules y detection engineering) pero enfocado en ataques a sistemas de IA (prompt injection, data exfiltration via agents, tool abuse). Ya integrado con Microsoft AGT, Cisco AI Defense, MISP y OWASP.

Valor: si tu organizacion despliega agentes de IA, este es el primer estandar de deteccion de amenazas especificas. 10 categorias de reglas ejecutables.

14. krdmnbrk/AttackRuleMap

Repo: krdmnbrk/AttackRuleMap Licencia: Apache 2.0 | Actualizado: julio 2026

Mapeo entre reglas de deteccion open source (Sigma, YARA, Snort) y pruebas atomicas (Atomic Red Team). Responde a la pregunta: para cada tecnica ATT&CK, que regla la detecta y que test la simula.

Uso practico: validar cobertura de deteccion. Si tienes Sigma rules desplegadas, AttackRuleMap te dice que tecnicas cubres y cuales no. Para profundizar en threat hunting, revisa nuestra guia de playbooks y repositorios de threat hunting.

Los que descartamos (y por que)

Durante nuestra investigacion encontramos 6 repositorios populares de CTI que no tienen licencia explicita. Sin licencia, el copyright pertenece al autor y no tienes permiso legal para redistribuir ni integrar sus datos:

RepoStarsPor que lo descartamos
DoctorWebLtd/malware-iocs150+Sin licencia. IOCs de Dr.Web, actualizados julio 2026
CronUp/Malware-IOCs100+Sin licencia. IOCs LATAM valiosos pero sin permiso legal
swimlane/pyattck500+Sin licencia. Libreria Python para MITRE ATT&CK
mthcht/ThreatHunting-Keywords2,000+Sin licencia. Keywords para threat hunting
mdecrevoisier/SIGMA-detection-rules1,000+Sin licencia. 350+ Sigma rules
ctrlaltint3l/intelligence200+Sin licencia. IOCs y tooling

Recomendacion: si necesitas datos de estos repos, contacta a los autores para solicitar permiso explicito o espera a que anadan una licencia.

Herramientas GPL: usarlas sin contaminacion

Dos herramientas con licencia GPL v3 merecen mencion. El GPL exige que si integras codigo GPL en tu software, tu software tambien debe ser GPL. Pero puedes usarlas como herramientas externas sin que el copyleft se propague:

HerramientaUso seguroUso que contamina
YARAHQ/yara-forgeEjecutar como CLI, consumir outputImportar modulos Python en tu codigo
EFForg/yayaEjecutar como CLI, consumir outputEmbedder en tu aplicacion

El output de una herramienta GPL (las reglas YARA procesadas, los reports generados) no esta sujeto a GPL. Solo el codigo de la herramienta en si.

Como integrar estos feeds en tu pipeline

Opcion 1: Git pull periodico (simple)

# Cron job cada 6 horas
for repo in eset/malware-ioc prodaft/malware-ioc volexity/threat-intel; do
  git -C "/data/feeds/$(basename $repo)" pull --ff-only 2>/dev/null \
    || git clone "https://github.com/$repo" "/data/feeds/$(basename $repo)"
done

Opcion 2: Plataforma CTI (escalable)

Plataformas como MalwareIntel agregan, normalizan y correlacionan automaticamente feeds de multiples fuentes. En vez de mantener scripts de ingesta para cada repo, obtienes una API unificada con datos correlacionados, familias de malware identificadas y contexto de actores de amenaza.

Conclusion

La inteligencia sobre amenazas open source en GitHub es un recurso valioso pero requiere diligencia legal. De los 20+ repositorios que analizamos, 14 tienen licencia explicita compatible con uso profesional. Los 6 restantes, a pesar de tener datos valiosos, carecen de licencia y representan un riesgo legal innecesario.

El valor diferencial no esta en acumular IOCs. Esta en correlacionar datos de multiples fuentes, enriquecer con contexto y presentar inteligencia accionable a tu equipo de seguridad. Para aprender mas sobre como automatizar la recoleccion de feeds, lee nuestra guia sobre feeds tecnicos: abuse.ch, OTX, MISP y KEV. Los repos de esta lista son el input. Lo que construyes sobre ellos es lo que marca la diferencia.


Este articulo se actualiza periodicamente. Ultima revision de licencias: agosto 2026. Si eres autor de un repositorio listado y deseas actualizar la informacion, contacta a [email protected].

Preguntas frecuentes

Citar este articulo

MalwareIntel Research. “Top 14 repositorios GitHub de Threat Intelligence open source en 2026.” MalwareIntel, 8 ago 2026. https://malwareintel.es/blog/github-repos/threat-intelligence-feeds-open-source/

Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.