OSINT

OSINT: lo que un atacante puede saber de tu empresa en 30 minutos

Antes de atacar, los atacantes investigan. Con herramientas públicas y gratuitas, en 30 minutos pueden saber más de tu empresa de lo que imaginas.

01 de julio de 20256 min de lecturaPor Bonifacio Cañadas

Antes de atacar, investigan

Antes de que un atacante intente entrar en tus sistemas, investiga. Con fuentes completamente públicas y herramientas gratuitas. A esto se le llama OSINT — Open Source Intelligence.

Qué encuentra un atacante en 30 minutos

Infraestructura expuesta: Con Shodan o Censys, servidores, servicios y puertos expuestos, versiones de software, paneles de administración accesibles.

Subdominios olvidados: Entornos de desarrollo, staging, herramientas internas que siguen activas y con menos controles de seguridad.

Credenciales filtradas: En bases de datos de filtraciones, combinaciones de email corporativo y contraseña de empleados actuales o anteriores.

Huella digital de empleados: LinkedIn revela nombres, cargos, tecnologías, proyectos y relaciones profesionales para construir pretextos de spear phishing.

Metadatos en documentos: PDFs y presentaciones públicas con nombres de usuarios internos, rutas de red y versiones de software.

Stack tecnológico: Versiones exactas de CMS, servidor y frameworks cruzadas con bases de datos de vulnerabilidades.

El problema es la correlación

Cada pieza parece inofensiva por separado. El problema es cuando se correlacionan: subdominio olvidado + credencial filtrada + información de LinkedIn = vector de ataque dirigido con alta probabilidad de éxito.

Para qué sirve un análisis OSINT profesional

Mapea tu exposición digital desde la perspectiva de un atacante antes de que ese atacante lo haga. El resultado es un plan de reducción de exposición priorizado por criticidad.

La pregunta correcta

No es ¿tenemos algo que ocultar? Es ¿sabemos exactamente qué información nuestra está disponible públicamente y quién puede usarla contra nosotros?

¿Necesitas ayuda?

Cuéntanos tu situación y te responderemos con un plan claro y sin compromiso.

Contactar

Artículos relacionados

Auditorías

5 vulnerabilidades que tienen el 80% de las webs de pymes en España

15 de mayo de 2025 · 5 min de lectura

Auditorías

Qué es un pentest y cuándo necesita uno tu empresa

01 de junio de 2025 · 6 min de lectura

Formación

Cómo saber si tus empleados caerían en un ataque de phishing

15 de junio de 2025 · 5 min de lectura