Parte 12 — OSINT e ingeniería social

⬅️ Volver al programa · 📚 Índice completo · ⏭️ Parte siguiente

12 clases · rango 249–260 · Inteligencia de fuentes abiertas, phishing y OPSEC personal

Fuentes de referencia de esta parte:


🎯 ¿De qué trata esta parte?

La inteligencia de fuentes abiertas (OSINT) es el arte de recolectar, correlacionar y analizar información públicamente disponible para construir un panorama sobre una persona, una empresa, un dominio o una infraestructura. Es la primera fase de casi cualquier operación ofensiva (red team, pentest, threat intel) y, al mismo tiempo, la materia prima del atacante real. Quien entiende OSINT entiende cuánto se expone una organización sin darse cuenta, y aprende a reducir esa superficie. Esta parte cubre desde los fundamentos metodológicos hasta la automatización con SpiderFoot y Maltego, pasando por Shodan, Censys y la geolocalización de imágenes.

La segunda mitad aborda la ingeniería social: la explotación del factor humano. El firewall más caro no detiene a un empleado que entrega su contraseña por teléfono a alguien que "suena oficial". Estudiaremos los principios psicológicos de la influencia, el pretexting, el vishing y las campañas de phishing controladas con GoPhish, siempre desde la óptica de la simulación autorizada y la concienciación defensiva.

Esta parte sirve a analistas de threat intelligence, red teamers, investigadores, periodistas, equipos de concienciación (security awareness) y a cualquier profesional que quiera entender —y reducir— su propia huella digital. La OPSEC personal cierra el círculo: proteger tu identidad es la mejor forma de comprender cómo se vulnera la de otros.

🧩 Problemas que resuelve

🎓 Resultados de aprendizaje

Al terminar la parte, el alumno podrá:

🧱 Prerrequisitos

🗺️ Estructura temática

Bloque Clases Enfoque
Metodología OSINT 249 Ciclo de inteligencia, ética y legalidad
OSINT por objetivo 250–252 Personas, empresas/dominios, redes sociales
OSINT visual y técnico 253–254 Geolocalización de imágenes, Shodan/Censys
Automatización 255 SpiderFoot y Maltego
Ingeniería social 256–258 Fundamentos, pretexting/vishing, phishing con GoPhish
Defensa y anonimato 259–260 Controles anti-SE y OPSEC personal

Todo el contenido de esta parte se enseña con fines defensivos, de concienciación y de pruebas autorizadas. OSINT se practica únicamente sobre información genuinamente pública y sobre objetivos para los que tienes autorización o que son de acceso legítimo (tú mismo, tu organización, un cliente con contrato). La ingeniería social —pretexting, vishing, phishing— solo es lícita con permiso explícito y por escrito (alcance, ventana temporal, "reglas de enfrentamiento" y contacto de escalado firmados). Recolectar datos personales sin base legal, suplantar identidades fuera de un engagement autorizado o acosar puede constituir delito (GDPR/leyes de protección de datos, fraude, usurpación de identidad). Ante la duda, no lo hagas: pide autorización.

🔗 Referencias de la parte

▶️ Empezar

Clase 249 — Fundamentos de OSINT