Skip to content
Empieza con 100 créditos de verificación gratis
Qualisend
Todos los artículos
Entregabilidad / 10 de julio de 2026

La lista negra CBL y por qué una inclusión significa que estás comprometido

12 minutes read

Qualisend team
Una ficha de dirección IP con una insignia roja de CBL LISTADA sobre filas de tráfico de botnet, spam de malware, proxy abierto y relay abierto, todas marcadas, que alimentan la Spamhaus XBL

Cuando la entregabilidad del correo se desploma sin previo aviso, la mayoría de los remitentes dan por hecho que han sido señalados como spammers. La Composite Blocking List — casi siempre abreviada como CBL — cuenta una historia distinta y más alarmante. Una inclusión en la lista negra CBL rara vez significa que enviaste spam deliberadamente; significa que una máquina de tu red o detrás de tu IP ha sido secuestrada y está emitiendo el tráfico automatizado e impulsado por malware que producen las botnets y los servidores comprometidos. Es una alarma de seguridad disfrazada de problema de entregabilidad. Esto es lo que detecta la CBL, por qué se incluye una IP corporativa que por lo demás está limpia, cómo alimenta a Spamhaus y cómo encontrar el origen y darte de baja.

La respuesta breve#

La CBL es una lista de bloqueo generada automáticamente con direcciones IP a las que se ha observado enviar tráfico característico de máquinas infectadas o abusadas: comunicación de botnets, spam impulsado por malware, proxies abiertos y relays abiertos. Se nutre por completo de la detección automática, sin ningún juicio humano del tipo «esto parece una operación de spam». Sus datos son el origen que hay detrás de la Spamhaus XBL (Exploits Block List), así que una inclusión en la CBL casi siempre aflora también como un positivo en la XBL, y la XBL la consulta una gran parte de los servidores de correo del mundo a través de las zonas combinadas de Spamhaus. Eliminar una inclusión significa encontrar y corregir primero el dispositivo comprometido o la mala configuración, y luego solicitar la eliminación autoservicio.

Qué detecta realmente la lista negra CBL#

La mayoría de las listas de bloqueo se construyen en torno a un juicio sobre la intención: este remitente compró una lista, esta operación hace snowshoe spam, este dominio aparece en el correo basura. La CBL funciona de otra manera. No le importa quién eres ni si tu marketing es legítimo: vigila las huellas de comportamiento de una máquina que ha sido tomada por control ajeno. Cuando una IP empieza a producir esas firmas, se incluye, sin importar lo reputada que sea la empresa que hay detrás.

Los tipos de tráfico que desencadenan una inclusión en la CBL incluyen:

  • Actividad de botnet — una IP que participa en una botnet, contactando con servidores de mando y control o lanzando correo según un horario que ningún humano fijó.
  • Spam impulsado por malware — correo generado por un virus, gusano o troyano que se ejecuta en un host infectado, en lugar de por una persona o una plataforma de envío.
  • Proxies abiertos — un proxy dejado abierto a internet a través del cual cualquiera, desde cualquier lugar, puede enrutar tráfico abusivo.
  • Relays abiertos y servidores de correo mal configurados — un servidor SMTP que acepta y reenvía correo de remitentes que debería rechazar, prestando de hecho tu IP a desconocidos.

El hilo común es que se trata de problemas generados por máquinas. Una inclusión en la CBL te está diciendo que algo en tu IP se comporta como si ya no estuviera bajo el control de su propietario.

Cómo se relaciona la CBL con la Spamhaus XBL#

Si has leído nuestro análisis a fondo de Spamhaus, ya conoces la XBL. La XBL es la Exploits Block List de Spamhaus: la zona que señala máquinas secuestradas, hosts explotados, proxies abiertos y dispositivos comprometidos que envían spam. Lo que muchos remitentes no se dan cuenta es de que la CBL es la principal fuente de datos que alimenta esa zona. Ambas están tan estrechamente acopladas que, en la práctica, estar en la CBL significa estar en la XBL.

Ese acoplamiento es lo que hace que una inclusión en la CBL sea trascendente en lugar de anecdótica. La XBL se incluye en la zona combinada ZEN de Spamhaus, que la mayoría de los receptores consultan para el filtrado de IP entrantes, así que una inclusión en la CBL se cuela en una consulta que los proveedores de buzón, los ISP y los dispositivos de filtrado de todo el mundo ya realizan en cada mensaje. El correo de una IP incluida en la CBL puede ser rechazado o filtrado en una amplia porción de tu audiencia, a menudo en cuestión de horas y sin ninguna notificación.

Por qué una IP corporativa limpia acaba en la CBL#

Lo desconcertante es que la IP incluida suele pertenecer a una organización que nunca envió a sabiendas un solo mensaje de spam. La CBL señala la IP que emitió el tráfico, y en una red moderna esa IP suele ser una pasarela compartida situada delante de docenas o cientos de dispositivos. Una pasarela NAT hace que toda una oficina parezca una sola dirección al mundo exterior, así que un único portátil comprometido puede hacer que se incluya la IP pública de todo tu edificio.

Origen probableQué está pasando en realidadDónde buscar
Estación de trabajo infectada detrás de NATUn portátil o sobremesa se contagió de malware y está enviando spam o tráfico de botnet directamente por el puerto 25. Ante internet, luce la IP pública compartida de la oficina.Todos los dispositivos que comparten esa IP de salida, no solo los servidores.
Sitio web o CMS comprometidoUn CMS, plugin o aplicación web desactualizado fue explotado y ahora envía spam desde el servidor de alojamiento.Tu servidor web, su cola de correo y los archivos modificados recientemente.
Relay abierto o proxy abiertoUn servidor de correo o proxy acepta tráfico de remitentes que debería rechazar, de modo que desconocidos enrutan el abuso a través de tu IP.Reglas de relay SMTP y configuración de proxy en cualquier host expuesto a internet.
Cuenta de correo o credenciales secuestradasUn inicio de sesión filtrado o descifrado por fuerza bruta permite a un atacante enviar spam autenticado a través de tu servidor de correo legítimo.Registros de autenticación, volúmenes de envío inusuales e higiene de contraseñas.
Dispositivo IoT o embebidoUna cámara, impresora, router u otro dispositivo con firmware débil se unió a una botnet y está generando tráfico desde tu red.Cualquier cosa conectada que no sea una estación de trabajo o servidor normal.

Fíjate en lo que ninguno de estos casos es: una campaña de marketing que provocó quejas, una lista rancia o un lote de direcciones muertas. Esos fallos de higiene te llevan a otras listas, las vinculadas a la reputación del remitente y a las trampas de spam. La CBL es otra bestia y necesita una respuesta distinta.

Una inclusión en la CBL es un problema de seguridad, no solo de reputación#

Este es el cambio de mentalidad que separa una inclusión en la CBL de la mayoría de los problemas de entregabilidad. Cuando apareces en una lista basada en la reputación, el peor caso es perder correo. Cuando apareces en la CBL, el problema del correo es la menor de tus preocupaciones: algo en tu infraestructura está ejecutando código que no autorizaste, y ese mismo compromiso podría estar exfiltrando datos, cosechando credenciales o esperando su próxima instrucción de un controlador de botnet.

Así que, aunque resulte tentador correr al botón de baja, el primer movimiento correcto es escalarlo como el evento de seguridad que es. La buena noticia: la investigación que despeja la inclusión — encontrar la máquina que emite el tráfico malicioso — es exactamente la investigación que contiene la brecha. Corregir una corrige la otra.

Cómo encontrar el origen infectado#

Como la IP incluida suele ser una pasarela compartida, la caza consiste en identificar el único dispositivo que hay detrás y que se está portando mal. Un orden de operaciones práctico:

  1. Confirma qué IP está incluida y qué representa. Pasa la dirección por la consulta de Spamhaus o de la CBL y anota si es un servidor de correo, un servidor web o la pasarela NAT de toda una oficina. Eso te dice cuán amplia es la búsqueda.
  2. Observa el tráfico de salida por el puerto 25. El malware y las botnets suelen enviar correo directamente en lugar de hacerlo a través de tu servidor de correo real. Vigila los dispositivos internos que establecen conexiones SMTP de salida y que no son tu host de correo legítimo: suele ser la forma más rápida de identificar al culpable.
  3. Escanea todos los dispositivos que comparten la IP. Ejecuta antimalware actualizado en estaciones de trabajo, servidores y cualquier otra cosa en esa dirección de salida. No te detengas en los servidores obvios: el host infectado es con frecuencia un portátil corriente o un dispositivo IoT pasado por alto.
  4. Audita las aplicaciones web y las instalaciones de CMS. Si aparece incluido un servidor de alojamiento o web, comprueba si hay software desactualizado, scripts inesperados, archivos desconocidos y una cola de correo acumulada: un sello distintivo de un sitio comprometido que envía spam.
  5. Revisa la configuración del servidor de correo. Verifica que el servidor no actúa como relay abierto y que ningún proxy está abierto al mundo. Revisa los registros de autenticación en busca de cuentas secuestradas y volúmenes de envío anómalos.

Si tu infraestructura de correo funciona en una IP compartida, coordínate con tu proveedor: el compromiso de otro inquilino puede incluir una dirección que compartes. Comprender las ventajas e inconvenientes de las IP dedicadas frente a las compartidas te ayuda a decidir si vale la pena aislar tu envío.

Cómo darte de baja tú mismo de la CBL#

La CBL ofrece eliminación autoservicio, y es deliberadamente sencilla, pero el orden de operaciones lo es todo. Sigue la misma disciplina que rige toda eliminación de listas negras:

  1. Remedia primero. Limpia o pon en cuarentena el dispositivo infectado, parchea la aplicación explotada, cierra el relay o proxy abierto y restablece cualquier credencial comprometida. Confirma que el tráfico abusivo se ha detenido de verdad. La CBL volverá a incluir una IP si el comportamiento continúa, así que una solicitud de baja antes de la corrección es esfuerzo desperdiciado.
  2. Solicita la eliminación. Usa la consulta de la CBL/Spamhaus para tu IP y sigue su ruta de eliminación autoservicio. Como la CBL está gestionada por máquinas, la eliminación suele ser rápida una vez que la señal subyacente desaparece: le estás diciendo a un sistema automatizado que el problema está resuelto.
  3. Vigila una reinclusión. Si la dirección reaparece poco después, es que no has encontrado todo el origen. Vuelve a la investigación; probablemente haya un segundo dispositivo infectado, o el malware se reinstaló solo. Confirma que estás genuinamente limpio antes de dar por cerrado el incidente.

Darse de baja no es la meta: lo es una red limpia y sin comprometer. Si no tienes claro si la inclusión ha desaparecido de verdad, nuestra guía para comprobar si estás en una lista negra explica cómo verificar una IP en las principales listas.

Detecta una inclusión en la CBL antes de que te cueste caro#

La CBL no te da ningún aviso. Para cuando la entregabilidad cae en picado, la máquina comprometida puede llevar días funcionando, y cuanto más tiempo funciona, más daño hace tanto en el frente de la seguridad como en el de la reputación. La forma fiable de enterarte a tiempo es la monitorización continua de listas negras, que vigila tus IP y dominios frente a la CBL, Spamhaus y otras listas importantes y te avisa en el momento en que aparece una inclusión, para que puedas iniciar la investigación mientras aún importa.

Preguntas frecuentes#

¿Qué es la lista negra CBL?#

La Composite Blocking List (CBL) es una lista de bloqueo DNS generada automáticamente con direcciones IP a las que se ha visto enviar tráfico característico de máquinas infectadas o abusadas: actividad de botnets, spam impulsado por malware, proxies abiertos y relays abiertos. A diferencia de las listas que señalan a spammers deliberados tras una revisión humana, la CBL se nutre puramente de la detección automática de ese comportamiento abusivo. Sus datos son el origen que hay detrás de la Spamhaus XBL, así que una inclusión en la CBL suele significar que tu correo se está filtrando allí donde se usa Spamhaus.

¿Por qué está mi IP en la CBL si nunca envié spam?#

Porque la CBL incluye la IP que emitió el tráfico, y en la mayoría de las redes esa IP la comparten muchos dispositivos detrás de una pasarela NAT. Un solo portátil infectado, un sitio web comprometido, un relay abierto o un dispositivo IoT secuestrado pueden hacer que se incluya la IP pública de toda tu red. La inclusión no te acusa de enviar spam a propósito: te está diciendo que algo en tu infraestructura ha sido comprometido y está enviando tráfico abusivo por su cuenta.

¿Es la CBL lo mismo que la Spamhaus XBL?#

No son idénticas, pero están estrechamente vinculadas: la CBL es la principal fuente de datos que alimenta la Spamhaus XBL (Exploits Block List). En la práctica, si estás en la CBL casi siempre aparecerás también en la XBL, y la XBL se incluye en la zona combinada ZEN de Spamhaus que la mayoría de los receptores consultan. Ese acoplamiento es la razón por la que una inclusión en la CBL tiene un impacto tan amplio, a pesar de que la CBL es una lista especializada y gestionada por máquinas.

¿Cómo me quito de la CBL?#

Primero corrige el compromiso subyacente: limpia o pon en cuarentena el dispositivo infectado, parchea la aplicación explotada, cierra cualquier relay o proxy abierto y restablece las credenciales comprometidas, y confirma que el tráfico malicioso se ha detenido. Después usa la consulta de la CBL o de Spamhaus para tu IP y sigue su ruta de eliminación autoservicio; la eliminación suele ser rápida una vez que la señal desaparece. Si la dirección vuelve a ser incluida, es que no has encontrado todo el origen, así que vuelve a la investigación antes de intentarlo de nuevo.


Una inclusión en la CBL es un incidente de seguridad antes que uno de entregabilidad, y no te da ningún aviso. La monitorización de listas negras de Qualisend vigila tus dominios e IP frente a la CBL, la Spamhaus XBL y otras listas importantes de forma continua y te avisa en el momento en que algo cambia, para que puedas encontrar el origen comprometido antes de que te cueste la bandeja de entrada. Combínala con una comprobación gratuita de listas negras y correo para ver dónde está tu envío ahora mismo.

Your reputation, protected.

Clean your first list in minutes. 100 free credits, no card required.

Get started