Pretexting & OSINT del objetivo
El pretexto es la historia creíble que sostiene todo ataque de ingeniería social, y el OSINT (inteligencia de fuentes abiertas) es lo que lo hace creíble. Esta ficha cubre cómo se investiga a un objetivo de forma legal y cómo se construye un pretexto sólido en un engagement autorizado.
OSINT del objetivo (reconocimiento humano)
Sección titulada «OSINT del objetivo (reconocimiento humano)»Organización organigrama, cargos, proveedores, tecnología (ofertas de empleo revelan stack)Personas nombre/rol/correo, jerga interna, horarios, intereses (LinkedIn, X, Instagram)Correo formato de direcciones (nombre.apellido@) -> inferir el de cualquier empleadoFugas brechas previas (have i been pwned), contraseñas reutilizadas, documentos filtradosHuella técnica recon de dominios/subdominios, correos en metadatos de documentos públicosFísico sedes, horarios, uniformes, control de acceso (ver se-physical)Para el recon técnico (dominios, subdominios, correos) ver recon y ad-enum. Aquí el foco es la persona y el contexto.
Herramientas OSINT
Sección titulada «Herramientas OSINT»theHarvester correos, subdominios, nombres asociados a un dominioMaltego grafo de relaciones (personas, dominios, infra)LinkedIn + X organigrama informal, jerga, viajes/ausenciashunter.io formato y descubrimiento de correos corporativoshaveibeenpwned exposición de correos en brechas (reutilización de contraseñas)Google dorks documentos públicos, paneles expuestos, info indexadaexiftool metadatos (autor, usuario, software) de PDFs/imágenes públicosConstrucción del pretexto
Sección titulada «Construcción del pretexto»Elementos de un buen pretexto:- IDENTIDAD coherente (rol que justifique la petición: IT, proveedor, auditor, mensajería)- MOTIVO plausible y verificable en apariencia ("migración de correo", "incidencia de nómina")- DETALLES reales del OSINT (nombres, proyectos, jerga) para generar confianza- CANAL adecuado (email para masivo, voz para presión, presencial para acceso físico)- SALIDA preparada: respuestas a preguntas de verificación y una razón para la urgenciaEjemplo de encaje OSINT → pretexto
Sección titulada «Ejemplo de encaje OSINT → pretexto»OSINT: "la empresa usa Microsoft 365; IT externalizado en ProveedorX; hay migración en curso (oferta de empleo lo menciona)"Pretexto: llamada/correo de "ProveedorX" sobre la migración de M365, pidiendo validar acceso-> encaja con la realidad del objetivo = alta credibilidadOperaciones de seguridad del propio OSINT
Sección titulada «Operaciones de seguridad del propio OSINT»- usar cuentas/infra separadas (sock puppets) y VPN; no contaminar con tu identidad real- registrar fuentes y fechas (los datos cambian); respetar límites legales de recolección- minimizar datos personales recolectados a lo necesario para el alcance (RGPD)Defensa (blue team)
Sección titulada «Defensa (blue team)»- Reducir la huella pública: revisar qué revelan web, ofertas de empleo, redes y metadatos de documentos.
- Formar a empleados de alto valor sobre su exposición; políticas de qué publicar sobre la empresa.
- Verificación fuera de banda para peticiones que invocan “proveedor/IT/dirección”.
- Monitorizar brechas que afecten a correos corporativos y forzar rotación/MFA.
Casos reales
Sección titulada «Casos reales»- RSA (2011) y Ucrania (2015, apagón): el spear-phishing se apoyó en OSINT preciso del objetivo.
- Grupos como Scattered Spider destacan por su OSINT y pretexto al help desk (ver Vishing & smishing).
- Innumerables BEC se construyen con OSINT de proveedores y calendarios de pago reales.
Checklist de prueba
Sección titulada «Checklist de prueba»- Autorización y alcance del OSINT (fuentes permitidas, objetivos)
- Formato de correo corporativo inferido
- Organigrama/roles y jerga interna recopilados
- Exposición en brechas (reutilización de credenciales) revisada
- Metadatos de documentos públicos analizados
- Pretexto coherente con el OSINT (identidad, motivo, canal)
- Minimización de datos personales y OPSEC del investigador