Saltearse al contenido

OSINT de personas

Las personas son, casi siempre, el eslabón más débil. Antes de un phishing dirigido, un password spraying o una ingeniería social, el atacante perfila a los empleados de la organización: quiénes son, qué cargo tienen, su email, sus redes, sus intereses y lo que publican sin querer. El OSINT de personas construye ese perfil solo con fuentes públicas, y alimenta directamente los ataques dirigidos.

  • Nombres y cargos → objetivos prioritarios (IT, RRHH, finanzas, dirección).
  • Emails → listas para spraying (Enumeración de correos) y phishing.
  • Usuarios (handles) → reutilización entre plataformas, cuentas personales.
  • Teléfonos → smishing, vishing, 2FA por SMS.
  • Intereses/vida personal → pretextos creíbles para ingeniería social.
  • Foto/apariencia → suplantación, deepfakes, reconocimiento.
LinkedIn el oro: organigrama, cargos, tecnologías que usan, nuevas contrataciones
Twitter/X, Instagram, Facebook, TikTok vida personal, pretextos, ubicaciones
GitHub cuentas de desarrolladores (y sus secretos, ver recon-code)
Portales de empresa "equipo", "sobre nosotros", notas de prensa
Google nombre + empresa, dorks sobre la persona
# enumerar empleados y cargos
# herramientas: linkedin2username, CrossLinked -> generan listas de nombres
crosslinked -f '{first}.{last}@target.com' "Target Inc"
# patrón de email: deducirlo (ver recon-email) y validar

LinkedIn revela el patrón de email de la empresa, las tecnologías (ofertas de empleo, perfiles), y las contrataciones recientes (empleados nuevos = más vulnerables a phishing de “bienvenida”).

Sherlock / Maigret buscar un username en cientos de plataformas
Sherlock usuario123
WhatsMyName enumeración de cuentas por username
Pipl, Spokeo, That'sThem agregadores de datos personales (según país)
# correlación de fotos
búsqueda inversa de imágenes (Google, Yandex, PimEyes)
HaveIBeenPwned ¿el email aparece en brechas?
Dehashed / LeakCheck (según acceso) credenciales filtradas asociadas
# una contraseña filtrada en una brecha personal suele reutilizarse en el trabajo

La reutilización de contraseñas conecta una brecha personal antigua con el acceso corporativo actual.

1. Identifica la empresa y sus empleados (LinkedIn, web)
2. Deduce el patrón de email y genera la lista (recon-email)
3. Perfila objetivos de alto valor (IT, finanzas, soporte)
4. Busca sus usuarios/cuentas (Sherlock/Maigret)
5. Comprueba filtraciones (HIBP, leaks) por reutilización
6. Reúne pretextos (intereses, eventos) para ingeniería social

Perfilar personas roza lo personal: mantente dentro del scope autorizado, no acoses ni contactes fuera del marco del test, y recuerda que mucha de esta info es sensible. En bug bounty/pentest, el OSINT de personas suele limitarse a lo necesario para demostrar el vector (p. ej. phishing), con permiso explícito.

Reducir el perfil: formar a empleados sobre qué publican (cargos técnicos detallados, tecnologías internas), políticas de privacidad en redes, concienciación anti-phishing/vishing, MFA que no dependa de SMS, y monitorizar filtraciones del dominio corporativo (HIBP for business). El factor humano se defiende con formación, no solo con tecnología.

  • Empleados y cargos mapeados (LinkedIn)
  • Objetivos de alto valor identificados (IT/finanzas/soporte)
  • Patrón de email deducido y lista generada
  • Usernames buscados entre plataformas (Sherlock/Maigret)
  • Teléfonos y cuentas personales recopilados
  • Filtraciones comprobadas (HIBP/leaks) por reutilización
  • Pretextos para ingeniería social reunidos
  • Todo dentro del scope y de forma ética