Parte: 12 — OSINT e ingeniería social · Fuente: Extreme Privacy (M. Bazzell) · Tor Project docs ⏱️ Duración estimada: 110 min · Nivel: Avanzado
Aplicar seguridad operacional (OPSEC) para reducir la propia huella digital y operar con anonimato defendible cuando el trabajo lo exige (investigación, red team, periodismo). El alumno terminará capaz de modelar su amenaza, compartimentar identidades, endurecer dispositivos y usar herramientas de anonimato entendiendo sus límites, cerrando la parte con la contracara defensiva del OSINT.
El anonimato es un derecho y una herramienta profesional legítima. No lo uses para cometer delitos ni para evadir responsabilidad por daños. Esta clase busca proteger a investigadores, sus fuentes y su privacidad, no facilitar actividad ilícita.
Al finalizar, el alumno podrá:
| # | Tema | Por qué importa |
|---|---|---|
| 1 | Modelado de amenaza | Define contra quién te proteges |
| 2 | Compartimentación | Evita que un dato revele todo |
| 3 | Reducción de huella | Menos superficie para OSINT |
| 4 | Tor y VPN | Anonimato de red y sus límites |
| 5 | Sistemas amnésicos (Tails) | No dejar rastros locales |
| 6 | Metadatos y hábitos | La OPSEC se rompe por descuidos |
| 7 | Cuentas e identidades | Correos y alias segregados |
OPSEC comienza con un modelo de amenaza: qué información dañaría al investigador o a terceros, qué adversario podría obtenerla, con qué capacidades y durante cuánto tiempo. Privacidad, seudonimato y anonimato no son equivalentes. Un seudónimo estable oculta el nombre pero permite correlacionar actividad; Tor reduce ciertas observaciones de red, pero no corrige un login personal, un documento con autor o un patrón horario único.
El diagrama destaca la correlación. Dirección IP, cookies, huella de navegador, correo de recuperación, estilo, zona horaria, pagos y contactos pueden unir compartimentos. La separación debe ser coherente a través de cuenta, navegador o perfil, dispositivo cuando el riesgo lo exige, archivos y comportamiento. No existe una herramienta que garantice anonimato frente a todos los adversarios.
En dispositivo se actualiza, cifra y limita software; en cuentas se usan credenciales únicas, recuperación protegida y autenticación resistente al phishing; en navegación se separan perfiles y se reducen extensiones; en contenido se revisan metadatos y detalles identificables; en comunicaciones se escoge un canal según metadatos y amenaza, no solo por cifrado del contenido. Las copias y exportaciones también forman parte del ciclo.
Tor Browser está diseñado para reducir diferencias entre usuarios y enrutar tráfico mediante Tor. Instalar extensiones, cambiar configuraciones arbitrariamente o abrir documentos externos puede aumentar correlación o revelar red. Una VPN mueve confianza al proveedor y no equivale a anonimato. Estas herramientas se usan conforme a legislación y políticas; no para eludir una investigación legítima ni ocultar daño.
La investigación puede exponer al analista a contenido traumático, acoso y doxxing. Se definen horarios, revisión por pares, apoyo y procedimiento ante amenaza. Publicar una captura puede revelar a una fuente mediante nombre, notificaciones o detalles del entorno; la sanitización se verifica sobre una copia y se conserva el original protegido cuando existe razón legítima.
Una cuenta de investigación usa un alias distinto y Tor, pero registra el correo personal como recuperación y sube un PDF con nombre de autor. Dos capas de aplicación derrotan la separación de red. El analista crea una matriz de vínculos, elimina metadatos en copias, separa recuperación según el modelo y verifica desde un entorno limpio. No declara anonimato absoluto; documenta el adversario frente al que redujo correlación.
| Término | Definición útil |
|---|---|
| Modelo de amenaza | Relación entre activos, adversarios, capacidades y consecuencias. |
| Seudonimato | Uso de identidad alternativa que puede mantener continuidad. |
| Anonimato | Dificultad de vincular una acción con una identidad dentro de un conjunto. |
| Compartimentación | Separación consistente para limitar correlación e impacto. |
| Metadato | Información sobre creación, comunicación o contexto, distinta del contenido principal. |
Existe dominio cuando el alumno diseña OPSEC para un adversario concreto, identifica enlaces entre capas, prueba fugas, explica límites de Tor y VPN y protege tanto al investigador como a terceros sin prometer anonimato absoluto.
exiftool, mat2.mat2 archivo.pdf y compara antes/después.Entrega un plan de OPSEC personal con: modelo de amenaza, esquema de compartimentación, lista de acciones de reducción de huella ejecutadas y una evaluación honesta de límites y riesgos residuales. Criterio de aceptación: el plan demuestra al menos tres acciones reales completadas (correos segregados, eliminación de una exposición, uso verificado de Tor/Tails) y reconoce explícitamente qué no puede garantizar el anonimato.
| Síntoma / mensaje | Causa y cómo arreglar |
|---|---|
| Deanonimizado pese a usar Tor | Te logueaste en una cuenta personal. Nunca mezcles identidad real y anónima. |
| VPN "no-logs" que sí registraba | Confianza mal puesta. Elige proveedores auditados; recuerda que la VPN te ve. |
| Alias reutilizado enlaza identidades | Falta de compartimentación. Un alias por identidad, sin cruces. |
| Metadatos delatan al autor | No se limpiaron. Usa mat2/exiftool antes de publicar. |
| Patrón horario revela zona/rutina | Hábitos predecibles. Varía y minimiza señales de "pattern of life". |
❓ ¿Tor me hace 100% anónimo? No. Tor puede impedir que el destino vea directamente la dirección de origen y distribuye el circuito, pero el anonimato depende también del adversario, endpoint, navegador, cuentas, contenido y posibilidad de correlación de tráfico.
❓ ¿VPN o Tor? Responden a modelos distintos. Una VPN traslada observación y confianza al proveedor; Tor distribuye el circuito y Tor Browser reduce algunas formas de enlace. Ninguna opción garantiza «anonimato fuerte» en abstracto: se selecciona y configura según adversario, dispositivo, actividad y consecuencias.
❓ ¿Puedo borrar mi huella por completo? Casi nunca del todo. Puedes reducirla mucho con minimización, eliminación en brokers y buena OPSEC, pero asume un residuo y protégete en consecuencia.
Clase 259 — Defensa contra la ingeniería social