Fundamentos de OSINT: El Arte de Buscar
OSINT (Open Source Intelligence) es la disciplina de recolección y análisis de información proveniente de fuentes públicas. No se trata de hacking ni de acceso no autorizado, sino de saber donde buscar y como conectar datos aparentemente inconexos.
La información pública esta disponible en múltiples fuentes: redes sociales, registros de dominios, certificados SSL, repositorios de código, foros y documentos. Cada fragmento de información, individualmente insignificante, puede contribuir a construir un perfil completo cuando se analiza en conjunto.
La relevancia del OSINT en ciberseguridad radica en que los atacantes utilizan estas mismas técnicas para recopilar información sobre sus objetivos antes de un ataque. Conocer que información esta disponible públicamente es el primer paso para protegerse.
La Analogía: El Detective de la Vida Real (Pero Sin Filtro)
Un detective investiga un caso sin intervenir directamente. Revisa archivos públicos, entrevista testigos, busca en registros. No necesita allanamientos porque la información ya esta a la vista. Lo difícil es encontrarla, filtrarla y conectarla.
El investigador es ese detective, pero a escala global. Y el sospechoso publica todo voluntariamente en Instagram.
Principios de OSINT
Todo es Información
Un tweet, un like, un comentario en un foro, una foto de vacaciones, un repositorio de GitHub, un dominio registrado, un certificado SSL expuesto.
Cada dato es un fragmento de un rompecabezas. Individualmente parece inocuo. En conjunto, construye un perfil completo.
La Información Tiene Ciclo de Vida
Se crea, se publica, se indexa, se archiva, se borra. El momento de captura es crítico. Lo que hoy es público, mañana puede desaparecer. Si se encuentra algo útil, debe capturarse de inmediato. La Wayback Machine es una herramienta fundamental.
La Información No Miente, la Fuente Si
Los datos pueden ser falsos. Verificar siempre con múltiples fuentes. Corroboración cruzada. Nunca confíes en una sola fuente, por más que parezca legítima.
El Ciclo de Inteligencia OSINT
1. Dirección
Cuando se inicia una investigación sin rumbo definido, se pierde tiempo valioso.
Define el objetivo. "Investigar a Juan Perez" es vago. "Encontrar la dirección de correo que Juan Perez uso para registrarse en LinkedIn en 2019" es específico. Ahí ya se sabe por donde empezar.
2. Recolección
Obtener datos de las fuentes identificadas. Puede ser automatizada o manual, depende del alcance. La búsqueda sin método no es eficiente. Es importante definir una estrategia.
3. Procesamiento
Organizar los datos: eliminar duplicados, estandarizar formatos, traducir, extraer metadatos. Parece aburrido, pero sin esto tienes un monton de datos que no sirven para nada.
4. Análisis
Encontrar patrones, conexiones, anomalías. Un dato aislado no dice nada. Cien datos conectados cuentan una historia. Esa es la esencia del análisis.
5. Difusion
Compartir los resultados con quien los necesita, en el formato adecuado. No le mandes un JSON al CEO.
Fuentes de OSINT
Redes Sociales
LinkedIn: Estructura organizacional, puestos, tecnologías, conexiones, historial laboral. Es la joya de la corona para OSINT corporativo.
Facebook: Vida personal, familiares, amigos, ubicaciones, intereses, eventos. La gente publica TODO aqui.
Twitter/X: Opiniones, quejas, relaciones, horarios, movimientos. Los tweets con geolocalizacion son un regalo.
Instagram: Ubicaciones, estilo de vida, circulo social. La gente muestra a donde va y con quien.
Reddit: Intereses profundos, comunidades, conocimiento técnico. La persona que en LinkedIn es un profesional serio, en Reddit esta preguntando cosas que no preguntaria en público.
Buscadores
Google Dorks: Operadores de búsqueda avanzada. Te cambian la vida:
site:example.com "password", filetype:pdf "confidencial", intitle:"index of" /backup/, inurl:admin, ext:sql "INSERT INTO".
Estos operadores revelan contenido que no debería ser público.
Fuentes Técnicas
Shodan: Buscador de dispositivos conectados a Internet. Cámaras, routers, servidores, PLCs. Muestra puertos abiertos, servicios, banners. Ingresar la propia IP puede revelar información sobre la exposición del equipo.
Censys: Mapa de dispositivos y certificados SSL. Similar a Shodan, con otro enfoque.
VirusTotal: Escaneo de archivos y URLs. Muestra detecciones, metadatos, relaciones. Permite subir un archivo sospechoso y ver cuántos motores lo detectan.
Have I Been Pwned: Verifica si una dirección de correo aparece en breaches conocidos. Ingresar el propio correo puede revelar filtraciones existentes.
Dehashed: Busca credenciales filtradas en breaches. Requiere pago, pero es una mina de oro.
Fuentes Gubernamentales
Registros de empresas, propiedad intelectual, patentes, licitaciones, registros públicos.
EDGAR (SEC): Archivos financieros de empresas públicas en USA. Ahí esta todo: balances, contratos, nombres de ejecutivos.
Fuentes de Infraestructura
WHOIS: Quien registro un dominio, cuando, con que datos. La información suele estar oculta hoy en día, pero a veces no.
DNS: Registros DNS del dominio (A, MX, CNAME, TXT). MX muestra proveedor de correo. TXT muestra configuraciones de seguridad (SPF, DKIM, DMARC). Cada registro te cuenta algo.
Certificate Transparency: Todos los certificados SSL emitidos para un dominio. Muestra subdominios, incluso los que el dueño quizo ocultar. crt.sh es tu amigo.
Wayback Machine (archive.org): Historial de sitios web. Muestra contenido removido, versiones antiguas, páginas eliminadas. Es como viajar en el tiempo.
Técnicas de OSINT
Búsqueda Inversa
De imagen: Buscar origen de una foto. Google Images, TinEye, Yandex. Cada motor encuentra cosas distintas.
De email: Buscar donde se uso un email. A veces aparece en registros de foros, documentos, leaks.
De teléfono: Buscar a quien pertenece un número. Los resultados te sorprenden.
De usuario: Buscar el mismo username en múltiples plataformas. Namechk, WhatsMyName. Un mismo nombre de usuario en 20 sitios es fácil de rastrear.
Geolocalizacion
Determinar donde se tomó una foto o donde esta una persona. Usando metadatos EXIF, puntos de referencia en la imagen, sombras, clima. Es como jugar al GeoGuessr pero con propósito.
Análisis de Redes Sociales
Mapear relaciones entre personas. Quien sigue a quien, quien comenta en que publicaciones. Las relaciones a veces dicen más que los perfiles.
OSINT Temporal
Análisis de cambios en el tiempo: Wayback Machine para ver evolución, alertas de Google para monitoreo continuo. Lo que borraron ayer, esta guardado para siempre.
Herramientas de OSINT
Frameworks
Recon-ng: Framework modular para recolección automatizada. Workspaces, modulos, todo integrado.
theHarvester: Recolecta emails, subdominios, IPs. Es una de las herramientas más utilizadas y sigue siendo relevante.
SpiderFoot: Automatiza consultas a cientos de fuentes. Escaneo pasivo sin tocar el objetivo.
Maltego: Gráfico de relaciones entre entidades (personas, empresas, dominios, emails). Ver las conexiones visualmente cambia todo.
Navegación
Tor Browser: Navegación anónima para no dejar rastro. Si el objetivo es un foro de hackers, no entres con Chrome.
Buscadores alternativos: DuckDuckGo (no trackea), SearX (auto-hosting). Google acumula una gran cantidad de información del usuario.
Búsqueda de Credenciales
Dehashed, Leaked.site, Snusbase. Para verificar si tus propias credenciales están filtradas. Y si las del objetivo están ahí, mejor saberlo antes de que otro las use.
Automatización
Python + requests/beautifulsoup/selenium para scraping. Saber lo básico de Python te hace mil veces más efectivo.
OSINT Defensivo
Autoevaluación
Buscar tu propia información como lo haría un atacante. Que encuentra? Que puertas abiertas tiene tu huella digital?
Es incomodo, pero es necesario hacerlo igual.
Monitoreo de Marca
Alertas de Google para menciones de la empresa. Monitoreo de foros donde se discute la marca. Si hablan mal de tu empresa en un foro, mejor enterarte tu primero.
Detección de Filtraciones
Buscar credenciales de empleados en breaches. Verificar dominios similares (typosquatting). A veces la amenaza no es tu dominio, sino tudominio-seguro.com.
Ética y Legalidad
OSINT usa información pública. Pero público no significa ético.
Límites:
- No intentar acceder a sistemas protegidos.
- No usar credenciales obtenidas (aunque estén públicas).
- No acosar, doxxear, o compartir información personal sin consentimiento.
- Respetar términos de servicio de las plataformas.
- Leyes locales de protección de datos (GDPR, CCPA).
La línea entre OSINT y hacking es delgada. Cruzarla es ilegal. La regla es: si tienes que preguntarte si algo esta mal, probablemente esta mal.
Marco Legal
La recolección de información pública es generalmente legal. El uso posterior puede no serlo. Cada país tiene leyes diferentes. Averigualas antes, no después.
Formas de Falla
Sesgo de confirmación: Buscar solo datos que confirmen tu hipótesis. Todos lo hacemos. Hay que combatirlo.
Sobrecarga de información: Tener tantos datos que no se puede analizar. Es común enfrentar cientos de resultados sin saber por donde empezar.
No verificar fuentes: Un dato de una fuente no confirmada es ruido.
Confundir correlacion con causalidad: Dos eventos ocurren juntos pero no hay relación causal. Esto pasa más seguido de lo que crees.
Depender de una sola fuente: Una fuente puede estar equivocada o desactualizada.
No documentar: Sin registro, los hallazgos no son reproducibles. Documenta todo, aunque pienses que te acuerdas.
Exposición del investigador: La investigación deja rastro. El objetivo puede saber que lo investigan. Y a veces, el objetivo no le gusta que lo investiguen.
El Ángulo del Hacker
OSINT Ofensivo
El atacante usa OSINT para preparar ataques. Cada dato público es un fragmento de información para spear phishing, pretexting, o ingeniería social. Un ejemplo de esto es cuando alguien encuentra en LinkedIn que el CTO usa una tecnología específica y recibe un correo que parece de soporte técnico.
Automatización de Ataques
Scraping automático de LinkedIn para encontrar empleados, roles, tecnologías. Análisis de GitHub para encontrar claves API expuestas. Los atacantes no buscan manualmente. Tienen scripts que hacen el trabajo sucio.
OPSEC del Investigador
El investigador también debe protegerse: VPN, Tor, cuentas desechables, navegador aislado. No se puede investigar a un atacante si el atacante investiga primero al investigador.
OSINT en Redes Sociales
Análisis de LinkedIn
LinkedIn es la fuente más rica para OSINT corporativo. Muestra:
Estructura organizacional: Quien reporta a quien, departamentos, roles. Tecnologías: Que herramientas usan, que lenguajes, que certificaciones. Movimientos: Nuevos empleados, renuncias, promociones. Viajes: Publicaciones de viajes de negocios.
Técnicas: Buscar por empresa + "trabaja en". Identificar reclutadores, HR, IT, Finanzas. Ver empleados que mencionan tecnologías específicas.
Análisis de Twitter/X
Tweets públicos revelan: Opiniones, quejas, afiliaciones. Ubicación (coordenadas en tweets). Horarios (cuando publica, cuando esta activo). Relaciones (menciones, retweets, replies). La gente se queja en Twitter sin pensar que alguien esta mirando.
Análisis de Instagram/Facebook
Ubicaciones: Check-ins, fotos con GPS. Familiares: Amigos, familia. Intereses: Gustos, hobbies. Rutinas: Horarios, lugares frecuentes.
Análisis de GitHub
Repositorios públicos. Buscar: Claves API, tokens, contraseñas en código. Configuraciones de infraestructura. Nombres de empleados en commits. Proyectos internos expuestos. La cantidad de tokens en GitHub es aterradora.
OSINT Geográfico (GEOINT)
Análisis de Imagenes Satelitales
Identificar instalaciones, vehiculos, movimiento. Google Earth, Sentinel Hub. puedes ver cambios en instalaciones día a día.
Geolocalizacion de Fotos
Determinar ubicación de una foto por: metadatos EXIF, puntos de referencia, vegetacion, clima, sombras.
Herramientas: GeoEstimation, PlaTe, Google Maps.
OSINT de Red y Dispositivos
Shodan Search
shodan search org:"Acme Corp": Dispositivos de una empresa.
shodan search ssl:"example.com": Certificados SSL.
Filtros: port, country, city, os, product.
Censys Search
Similar a Shodan, enfocado en certificados SSL y servicios web. Si Shodan no ofrece lo que se busca, se puede probar con Censys.
Shodan para Pentesters
Identificar dispositivos expuestos: RDP, SSH, Telnet, bases de datos, cámaras, PLCs. Cada dispositivo expuesto es una puerta.
OSINT de Personas
Búsqueda de Identidad
Nombre + ciudad + profesion. Buscar en redes, registros públicos, foros.
Verificación de Identidad
La foto es real? La persona existe? Se debe revisar consistencia entre perfiles. La gente miente en internet con frecuencia.
Herramientas: Google Images inversa, TinEye, Namechk, WhatsMyName.
Automatización de OSINT
Python Scripts
theHarvester: búsqueda automática. SpiderFoot: automatización completa. Creación de scripts ad-hoc con requests, beautifulsoup.
APIs
Shodan, Censys, VirusTotal, HaveIBeenPwned, Hunter, AlienVault OTX. Saber usar APIs te da superpoderes.
Automatizar sin Abusar
Rate limiting: respetar límites de requests. User-Agent: no usar el mismo. Proxies rotativos para evasion. Si rompes algo, te bloquean.
OSINT de Infraestructura
DNS Enumeration
Registros A, MX, TXT, CNAME, NS. Cada registro revela información: MX muestra proveedor de correo, TXT muestra SPF/DKIM/DMARC.
WHOIS History
Quien registro el dominio antes? Los datos historicos de WHOIS revelan el dueño original aunque hoy este privado. La gente cambia de dueño, pero el WHOIS histórico no miente.
Certificate Transparency
crt.sh muestra todos los certificados SSL emitidos para un dominio. Revela subdominios, incluyendo los de desarrollo y administración. A veces hay subdominios que el dueño no sabia que existian.
OSINT de Imagenes y Video
Metadatos EXIF
Cámara, GPS, fecha, software. Herramientas: ExifTool, Jeffrey's Image Metadata Viewer. Cada foto que subis puede tener tu ubicación exacta.
Análisis de Contenido
Reconocimiento de lugares, logos, personas. Búsqueda inversa en Google Images, TinEye, Yandex.
Documentación de Investigaciones
Herramientas: KeepNote, CherryTree, Obsidian. Estructura: caso, fuentes, hallazgos, screenshots, timeline. Documenta todo. No confíes en tu memoria.
Verificación de Resultados
Corroborar cada hallazgo con dos fuentes. No confiar en un solo dato. Documentar dudas y limitaciones.
OSINT en la Nube
Buckets S3 públicos: Buscar archivos expuestos. Google Dorks: site:s3.amazonaws.com "empresa". Bases de datos expuestas.
Caso Práctico Completo
Objetivo: Mapear infraestructura de target.com (ejemplo).
- whois -> DNS -> subdominios.
- crt.sh -> certificados.
- Shodan -> dispositivos.
- LinkedIn -> empleados.
- GitHub -> repositorios.
- Hunter -> emails.
- Google Dorks -> documentos.
- Correlacion.
Cada paso construye sobre el anterior.
OSINT Ético vs Malicioso
La misma información que usa un pentester para proteger, usa un atacante para atacar. La diferencia es la intención y la autorización. Las herramientas son las mismas.
Limitaciones del OSINT
No toda información esta disponible públicamente. La información puede ser falsa o desactualizada. El objetivo puede estar usando contramedidas (privacidad, desinformacion). A veces no encuentras nada, y eso también es un resultado.
OSINT en la Práctica
Día a día: monitoreo de marca, búsqueda de credenciales filtradas, verificación de proveedores, evaluación de riesgos.
Herramientas para Principiantes
theHarvester para búsqueda inicial. Google Dorks para profundizar. HaveIBeenPwned para verificar emails. Shodan para dispositivos.
OSINT para Investigación de Fraude
Búsqueda de identidades falsas, empresas fantasma, conexiones entre personas, documentos falsificados.
Automatización con Python
Requests + BeautifulSoup para scraping. Selenium para páginas dinamicas. APIs de Shodan, VirusTotal, Hunter.
Verificación de Información
Cross-referencing: confirmar el mismo dato en 2-3 fuentes. No confiar en una sola fuente. Documentar la fuente de cada hallazgo.
Huella Digital Personal
Cada persona deja una huella digital. Saber que información tuya esta pública es el primer paso para protegerte. Buscate a tu mismo. Te vas a sorprender.
Búsquedas en Archivos Públicos
Registros de propiedad, patentes, licitaciones, documentos legales. Google Scholar, PubMed, repositorios academicos.
Monitoreo Continuo
Alertas de Google para palabras clave. Monitoreo de dominios. Verificación periódica de credenciales en breaches. La información cambia todo el tiempo.
Autoevaluación
-
El CEO publica en LinkedIn que la empresa migro a Microsoft 365. Como usaria un atacante esta información?
-
Un técnico sube un script a GitHub con una clave API. Que haces como OSINTer?
-
Diferencia entre búsqueda manual y automatizada en OSINT.
-
Que es un Google Dork? Da 3 ejemplos.
-
El objetivo tiene username "juanp_1990". Como encuentras todas sus cuentas en línea?
-
Una foto de empleados en la oficina muestra un monitor con datos internos. Que puedes inferir?
-
La empresa Foundstone (ejemplo ficticio) tiene certificados SSL para
foundstone.com,foundstone-admin.com,dev-foundstone.com. Que revela esto? -
Que buscarias en Shodan si atacas una empresa? Y en Censys?
-
Por qué es importante documentar cada paso en una investigación OSINT?
-
Tu cliente es una empresa. Quiere saber que información pública existe sobre sus empleados. Que pasos sigues?
Fuentes oficiales y referencias
Consulta estas fuentes primarias para verificar y ampliar la información de esta guía.
En esta página
- La Analogía: El Detective de la Vida Real (Pero Sin Filtro)
- Principios de OSINT
- Todo es Información
- La Información Tiene Ciclo de Vida
- La Información No Miente, la Fuente Si
- El Ciclo de Inteligencia OSINT
- 1. Dirección
- 2. Recolección
- 3. Procesamiento
- 4. Análisis
- 5. Difusion
- Fuentes de OSINT
- Redes Sociales
- Buscadores
- Fuentes Técnicas
- Fuentes Gubernamentales
- Fuentes de Infraestructura
- Técnicas de OSINT
- Búsqueda Inversa
- Geolocalizacion
- Análisis de Redes Sociales
- OSINT Temporal
- Herramientas de OSINT
- Frameworks
- Navegación
- Búsqueda de Credenciales
- Automatización
- OSINT Defensivo
- Autoevaluación
- Monitoreo de Marca
- Detección de Filtraciones
- Ética y Legalidad
- Marco Legal
- Formas de Falla
- El Ángulo del Hacker
- OSINT Ofensivo
- Automatización de Ataques
- OPSEC del Investigador
- OSINT en Redes Sociales
- Análisis de LinkedIn
- Análisis de Twitter/X
- Análisis de Instagram/Facebook
- Análisis de GitHub
- OSINT Geográfico (GEOINT)
- Análisis de Imagenes Satelitales
- Geolocalizacion de Fotos
- OSINT de Red y Dispositivos
- Shodan Search
- Censys Search
- Shodan para Pentesters
- OSINT de Personas
- Búsqueda de Identidad
- Verificación de Identidad
- Automatización de OSINT
- Python Scripts
- APIs
- Automatizar sin Abusar
- OSINT de Infraestructura
- DNS Enumeration
- WHOIS History
- Certificate Transparency
- OSINT de Imagenes y Video
- Metadatos EXIF
- Análisis de Contenido
- Documentación de Investigaciones
- Verificación de Resultados
- OSINT en la Nube
- Caso Práctico Completo
- OSINT Ético vs Malicioso
- Limitaciones del OSINT
- OSINT en la Práctica
- Herramientas para Principiantes
- OSINT para Investigación de Fraude
- Automatización con Python
- Verificación de Información
- Huella Digital Personal
- Búsquedas en Archivos Públicos
- Monitoreo Continuo
- Autoevaluación