Saltearse al contenido

Pretexting & OSINT del objetivo

El pretexto es la historia creíble que sostiene todo ataque de ingeniería social, y el OSINT (inteligencia de fuentes abiertas) es lo que lo hace creíble. Esta ficha cubre cómo se investiga a un objetivo de forma legal y cómo se construye un pretexto sólido en un engagement autorizado.

Organización organigrama, cargos, proveedores, tecnología (ofertas de empleo revelan stack)
Personas nombre/rol/correo, jerga interna, horarios, intereses (LinkedIn, X, Instagram)
Correo formato de direcciones (nombre.apellido@) -> inferir el de cualquier empleado
Fugas brechas previas (have i been pwned), contraseñas reutilizadas, documentos filtrados
Huella técnica recon de dominios/subdominios, correos en metadatos de documentos públicos
Físico sedes, horarios, uniformes, control de acceso (ver se-physical)

Para el recon técnico (dominios, subdominios, correos) ver recon y ad-enum. Aquí el foco es la persona y el contexto.

theHarvester correos, subdominios, nombres asociados a un dominio
Maltego grafo de relaciones (personas, dominios, infra)
LinkedIn + X organigrama informal, jerga, viajes/ausencias
hunter.io formato y descubrimiento de correos corporativos
haveibeenpwned exposición de correos en brechas (reutilización de contraseñas)
Google dorks documentos públicos, paneles expuestos, info indexada
exiftool metadatos (autor, usuario, software) de PDFs/imágenes públicos
Elementos de un buen pretexto:
- IDENTIDAD coherente (rol que justifique la petición: IT, proveedor, auditor, mensajería)
- MOTIVO plausible y verificable en apariencia ("migración de correo", "incidencia de nómina")
- DETALLES reales del OSINT (nombres, proyectos, jerga) para generar confianza
- CANAL adecuado (email para masivo, voz para presión, presencial para acceso físico)
- SALIDA preparada: respuestas a preguntas de verificación y una razón para la urgencia
OSINT: "la empresa usa Microsoft 365; IT externalizado en ProveedorX; hay migración en curso (oferta de empleo lo menciona)"
Pretexto: llamada/correo de "ProveedorX" sobre la migración de M365, pidiendo validar acceso
-> encaja con la realidad del objetivo = alta credibilidad
- usar cuentas/infra separadas (sock puppets) y VPN; no contaminar con tu identidad real
- registrar fuentes y fechas (los datos cambian); respetar límites legales de recolección
- minimizar datos personales recolectados a lo necesario para el alcance (RGPD)
  • Reducir la huella pública: revisar qué revelan web, ofertas de empleo, redes y metadatos de documentos.
  • Formar a empleados de alto valor sobre su exposición; políticas de qué publicar sobre la empresa.
  • Verificación fuera de banda para peticiones que invocan “proveedor/IT/dirección”.
  • Monitorizar brechas que afecten a correos corporativos y forzar rotación/MFA.
  • RSA (2011) y Ucrania (2015, apagón): el spear-phishing se apoyó en OSINT preciso del objetivo.
  • Grupos como Scattered Spider destacan por su OSINT y pretexto al help desk (ver Vishing & smishing).
  • Innumerables BEC se construyen con OSINT de proveedores y calendarios de pago reales.
  • Autorización y alcance del OSINT (fuentes permitidas, objetivos)
  • Formato de correo corporativo inferido
  • Organigrama/roles y jerga interna recopilados
  • Exposición en brechas (reutilización de credenciales) revisada
  • Metadatos de documentos públicos analizados
  • Pretexto coherente con el OSINT (identidad, motivo, canal)
  • Minimización de datos personales y OPSEC del investigador