Parte: 12 — OSINT e ingeniería social · Fuente: Open Source Intelligence Techniques (M. Bazzell) · MITRE ATT&CK Reconnaissance ⏱️ Duración estimada: 90 min · Nivel: Fundamentos
Comprender qué es la inteligencia de fuentes abiertas, cómo se estructura el ciclo de inteligencia y cuáles son los límites éticos y legales que gobiernan toda recolección. Al terminar, el alumno sabrá plantear una operación OSINT metódica, trazable y defendible, distinguiendo entre "buscar en Google" y producir inteligencia útil a partir de datos públicos.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Definición y disciplinas de inteligencia | Ubica OSINT en el mapa profesional |
| 2 | Ciclo de inteligencia (5 fases) | Convierte datos en inteligencia accionable |
| 3 | Pasivo vs. activo | Determina huella y riesgo legal |
| 4 | Fuentes abiertas: taxonomía | Saber dónde mirar antes de buscar |
| 5 | Entorno de investigación seguro | Evita contaminar y ser detectado |
| 6 | Sock puppets (identidades ficticias) | Separan al investigador del objetivo |
| 7 | Ética, legalidad y sesgos | Mantiene la operación lícita y objetiva |
| 8 | Documentación y trazabilidad | Hace el hallazgo verificable y reutilizable |
| 9 | Validación de afirmaciones tecnológicas | Convierte marketing en preguntas comprobables sin inventar fallos técnicos |
Una fuente abierta es información obtenible legalmente sin acceso clandestino; eso no significa que carezca de restricciones, riesgo o datos personales. OSINT aparece cuando esa información se selecciona, evalúa, relaciona y comunica para responder una pregunta concreta. Guardar cien enlaces es recopilación. Explicar con confianza calibrada qué hipótesis sostienen y cuáles no, preservando procedencia, es un producto de inteligencia.
El gráfico comienza por la decisión que el análisis debe apoyar. Sin ella, el investigador acumula datos interesantes pero irrelevantes. El plan define indicadores buscables, fuentes probables, restricciones legales, fecha de corte y condición para detenerse. Durante la recopilación se registra cómo se llegó a cada elemento; después se separa la evaluación de la fuente —quién la controla, cercanía al hecho, historial— de la evaluación del contenido —consistencia, fecha, posibilidad de manipulación—.
«El certificado observado contiene este dominio» es una observación. «El dominio pertenece a la misma organización» es una inferencia que necesita contexto; puede tratarse de un proveedor o activo abandonado. «Se prepara una campaña» es una hipótesis todavía más amplia. Un informe profesional etiqueta estas capas, presenta alternativas y asigna confianza alta, media o baja con una justificación, no con porcentajes inventados.
La corroboración debe buscar independencia. Diez sitios que copian la misma publicación constituyen una sola raíz informativa. Una fuente primaria puede ser directa pero interesada; una secundaria puede aportar contraste. La ausencia de resultados tampoco demuestra ausencia del fenómeno: buscadores indexan de forma parcial, el contenido cambia y las plataformas personalizan resultados.
El Berkeley Protocol ofrece un referente metodológico para recopilar, analizar y preservar información digital de manera profesional, además de considerar seguridad física, digital y psicosocial. Su ámbito original son investigaciones de derechos humanos, por lo que no convierte automáticamente cualquier captura en evidencia judicial ni sustituye la legislación local. En este curso se adoptan sus principios de trazabilidad: URL, fecha/hora, contexto, método, copia original y hash cuando corresponda.
Recopilar solo lo necesario reduce daño y sesgo. Datos públicos pueden seguir siendo sensibles. No se contacta a personas, no se eluden controles, no se publica información identificable y no se amplía el objetivo sin autorización.
Cinco artículos afirman que una empresa cerrará una planta. Todos enlazan un mismo mensaje anónimo. El investigador no cuenta cinco corroboraciones; registra una raíz con cinco republicaciones, busca comunicaciones regulatorias, declaraciones, ofertas laborales y cambios operacionales, y mantiene dos hipótesis. El informe concluye «evidencia insuficiente» en vez de rellenar el vacío con certeza.
Una afirmación tecnológica debe descomponerse en propiedades que un tercero pueda observar. Si una organización afirma operar una blockchain pública y verificable, el plan de colección puede buscar documentación del protocolo, software de nodo, exploradores independientes, identificadores de transacción reproducibles, reglas de consenso y fuentes que no dependan de la propia organización. Una interfaz web, una presentación o una cifra mostrada por el emisor prueban únicamente que ese emisor publicó esos elementos; no prueban que exista el sistema descrito detrás.
El caso OneCoin permite ver la diferencia entre una evaluación preventiva y un hecho establecido posteriormente. Antes de una resolución judicial, que una supuesta cadena no pudiera verificarse de forma independiente habría justificado una conclusión limitada: «la afirmación no está corroborada; no invertir ni elevar confianza hasta obtener evidencia externa». No habría bastado para afirmar intención, inexistencia o delito. Años después, la sentencia de Karl Sebastian Greenwood permitió al Departamento de Justicia de Estados Unidos describir como hechos del caso que OneCoin carecía de una cadena pública y verificable y que el condenado promovió falsas afirmaciones sobre minería y valor. El estado probatorio cambió; el método OSINT no debe anticipar ese resultado.
La lección de ciberseguridad no es llamar «hackeo» a OneCoin. Es diseñar una prueba de afirmaciones, preservar qué se observó en cada fecha y escalar la discrepancia a cumplimiento, riesgo o asesoría legal. Un hash de una captura ayuda a detectar cambios posteriores en esos bytes, pero no demuestra que la captura sea auténtica, completa ni que la afirmación representada sea cierta.
| Término | Definición útil |
|---|---|
| Requisito de inteligencia | Pregunta ligada a una decisión y a un alcance. |
| Fuente primaria | Material cercano al hecho; no garantiza neutralidad ni autenticidad. |
| Corroboración | Apoyo mediante evidencia con origen suficientemente independiente. |
| Procedencia | Registro del origen y transformaciones de un elemento. |
| Confianza analítica | Juicio explicado sobre la solidez de una conclusión. |
| Propiedad verificable | Característica formulada de modo que un tercero pueda observarla o refutarla. |
El alumno domina la clase cuando convierte una necesidad en pregunta y plan, preserva procedencia, distingue observación de inferencia, detecta fuentes dependientes y redacta una conclusión con alternativas, vacíos y confianza justificada.
Ejercicio aplicado y autorizado, con dos fases: autoevaluación de huella y validación de una afirmación tecnológica ficticia.
Fase A — huella propia
https://www.google.com/search?q="Tu Nombre". Registra cada URL y captura.https://haveibeenpwned.com/ para brechas asociadas a tu correo.exiftool foto.jpg y anota qué revela.Fase B — afirmación ficticia
AureaLedger, que afirma mantener un «registro público,
inmutable y verificable» y ofrece como respaldo una captura de su panel, un hash sin archivo de
origen y tres artículos que copian el mismo comunicado.afirmación, evidencia esperada, fuente encontrada, independencia,
resultado y límite. No visites sistemas reales ni crees datos sobre una empresa existente.Produce un informe OSINT de tu propia huella (máx. 2 páginas) que incluya: pregunta de inteligencia, al menos 8 hallazgos con fuente y nivel de confianza, un diagrama de correlación y 5 recomendaciones concretas de reducción de exposición. Criterio de aceptación: cada hallazgo es reproducible por un tercero siguiendo la fuente citada, y el informe distingue explícitamente hechos verificados de inferencias. Adjunta además la matriz de la fase B: debe rechazar la afirmación no corroborada sin atribuir fraude, autor o vulnerabilidad.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| El objetivo detecta la investigación | Se hizo interacción directa sin contemplarla. Revisa alcance, fuentes y entorno; no crees identidades encubiertas sin aprobación. |
| Hallazgos que no se pueden reproducir | Faltó procedencia. Registra URL, fecha, contexto y copia permitida de cada dato. |
| Conclusiones sesgadas | Se buscó confirmar una hipótesis. Formula hipótesis rivales y busca refutarlas. |
| Cuenta personal filtrada al objetivo | Se usó el navegador/sesión propios. Investiga siempre desde la VM aislada. |
| Datos "públicos" pero de origen ilegal | Un leak robado no es fuente lícita. Verifica la legalidad de la fuente. |
| Una captura o un hash «demuestran la blockchain» | Solo preservan una representación o comparan bytes; busca verificación independiente y procedencia. |
| «No pude verificarlo, por tanto es fraude» | La ausencia de evidencia no establece intención ni delito; limita la conclusión y escala. |
❓ ¿OSINT es legal? Recolectar información genuinamente pública suele serlo, pero el uso, el almacenamiento de datos personales y la interacción con el objetivo tienen límites (GDPR, leyes locales). El contexto y el propósito determinan la legalidad.
❓ ¿Necesito Tor o VPN siempre? No existe una respuesta universal. Depende del adversario, la legislación, las reglas de la organización y las fuentes consultadas. Tor o una VPN cambian qué partes observan el tráfico, pero también introducen límites y confianza; primero diseña el modelo de amenaza.
❓ ¿Un sock puppet es engañar? Es una identidad de investigación, no una suplantación de una persona real. No lo uses para acceder a sistemas privados ni para manipular a personas fuera de un engagement autorizado.
❓ ¿OneCoin fue un incidente de ciberseguridad? No se presenta aquí como intrusión, malware o explotación. Se usa porque la validación defensiva de afirmaciones tecnológicas es una competencia OSINT: comprobar procedencia, independencia y límites antes de confiar o escalar.
Clase 248 — Cultura DevSecOps y security champions