24 . 09 . 2026
OSINT en ciberseguridad: cuando la información pública es útil para un ciberataque
Descubre cómo el OSINT en ciberseguridad convierte datos públicos en contexto útil para un atacante y qué puede hacer tu empresa para reducir su exposición.
Tabla de contenidos
- ¿Qué es OSINT en ciberseguridad y por qué importa a una empresa?
- El dato no necesita ser confidencial para tener valor
- El verdadero valor del OSINT está en correlacionar información
- ¿Cómo puede el OSINT hacer más creíble un ataque de ingeniería social?
- LinkedIn y la superficie de exposición humana de una organización
- ¿Cómo reducir la exposición sin desaparecer de Internet?
- Preguntas frecuentes sobre OSINT en ciberseguridad
- Información pública no significa información sin valor
El OSINT en ciberseguridad obliga a mirar la exposición de una empresa desde otra perspectiva. No solo importa qué información confidencial protegemos, sino también qué puede deducir un tercero a partir de aquello que ya hicimos público.
Esa es la reflexión que plantea Pablo Alarcón, líder en ciberseguridad de Wezen, sobre cómo datos cotidianos de LinkedIn como cargo, empresa, compañeros, certificaciones, proyectos o tecnologías; pueden adquirir otro valor cuando se relacionan entre sí.
Porque el riesgo no siempre está en un dato aislado. Está en el contexto que puede construirse con varios de ellos.
En este artículo analizamos cómo funciona esa lógica, por qué importa para la ciberseguridad y qué puede hacer una organización para gestionar mejor su exposición.
¿Qué es OSINT en ciberseguridad y por qué importa a una empresa?
OSINT, u Open Source Intelligence, es el proceso de recopilar, evaluar y analizar información disponible de forma pública para transformarla en inteligencia útil. En ciberseguridad puede ser utilizado tanto por equipos defensivos como por actores maliciosos.
Por eso, OSINT no debe entenderse como una actividad maliciosa en sí misma. Puede formar parte de investigaciones de seguridad, análisis de amenazas o evaluaciones de exposición. El problema aparece cuando esas mismas fuentes se utilizan durante el reconocimiento previo a un ataque.
Perfiles profesionales, páginas corporativas, búsquedas laborales, publicaciones, repositorios, noticias o documentación técnica pueden aportar diferentes piezas de información.
Hay además una distinción fundamental: una inferencia obtenida mediante OSINT no es automáticamente un hecho.
Si una persona publica que administra Microsoft 365, por ejemplo, eso puede aportar contexto sobre su función o sobre determinadas tecnologías relacionadas con su trabajo. No demuestra por sí solo cómo está configurada la infraestructura de la empresa.
Una inferencia constituye una hipótesis. Su valor aumenta cuando puede contrastarse y relacionarse con otras fuentes, enfatiza Pablo en su análisis.
El dato no necesita ser confidencial para tener valor
Cuando una organización analiza su exposición suele preguntarse: “¿Estamos publicando información confidencial?”
La pregunta es necesaria, pero puede quedarse corta.
También conviene preguntarse:
“¿Qué podría deducir alguien combinando lo que ya publicamos?”
Nombre, empresa, cargo, antigüedad, compañeros, certificaciones, conocimientos técnicos o participación en determinados proyectos son datos habituales en Internet. Ninguno tiene que ser sensible por separado.
Sin embargo, al relacionarlos pueden ayudar a comprender personas, responsabilidades y procesos.
De un dato público a una hipótesis útil
Pensemos en alguien que publica: “Analista de Tesorería — Empresa XYZ”.
Ese dato no revela una transferencia ni información bancaria. Pero puede sugerir que esa persona mantiene relación con pagos, proveedores o determinados procesos financieros.
Ahora pensemos en “Administrador Microsoft 365 — Empresa XYZ”.
Tampoco revela una configuración ni una credencial. Pero puede aportar contexto sobre tecnologías y señalar a una persona con responsabilidades técnicas potencialmente relevantes.
La lógica puede resumirse así:
DATO → CONTEXTO → RELACIÓN → INFERENCIA
Por eso, el valor de la información no debería evaluarse únicamente observando cada dato de manera independiente.
El verdadero valor del OSINT está en correlacionar información
Una persona que realiza reconocimiento no necesita observar LinkedIn de forma aislada.
Puede correlacionar información procedente de diferentes fuentes:
- perfiles profesionales y redes sociales;
- sitios web y publicaciones corporativas;
- ofertas laborales;
- notas de prensa y eventos;
- repositorios y documentación pública;
- proveedores, partners y conferencias.
Una publicación de la empresa puede revelar quién lidera un proyecto. Un perfil profesional permite identificar su función. Una conferencia puede aportar información sobre determinadas tecnologías. Una búsqueda laboral puede sumar otras pistas sobre el entorno.
Ninguna fuente necesita mostrar la imagen completa. Ese es uno de los conceptos centrales del análisis de Pablo: OSINT no consiste simplemente en encontrar datos, sino en entender qué relaciones pueden establecerse entre ellos.
Las ofertas laborales también pueden revelar contexto tecnológico
Las búsquedas de talento son un buen ejemplo.
Una empresa puede necesitar un profesional con experiencia en AWS, Kubernetes, Terraform, determinadas soluciones de firewall, EDR o plataformas de identidad. Incluir esas tecnologías es lógico para atraer candidatos adecuados.
Pero desde otra perspectiva, esa misma publicación puede generar hipótesis sobre parte del ecosistema tecnológico de la organización.
Esto no significa que todas las soluciones mencionadas estén implementadas, ni mucho menos que podamos conocer su arquitectura a partir de una oferta laboral.
Sí significa que esa información puede ayudar a reducir el espacio de búsqueda y orientar nuevas hipótesis.
¿Cómo puede el OSINT hacer más creíble un ataque de ingeniería social?
Un atacante no siempre necesita obtener primero información confidencial.
En algunos casos necesita algo diferente: contexto suficiente para resultar creíble.
Conocer la empresa de una persona, su responsabilidad, sus superiores, un proveedor, un proyecto reciente o determinadas tecnologías permite construir comunicaciones que encajen mejor con su entorno.
El proceso puede pensarse así:
RECOPILAR → CORRELACIONAR → INFERIR → CONTEXTUALIZAR → APROXIMARSE
La investigación reciente demuestra que este reconocimiento no es solo una posibilidad teórica.
En septiembre de 2026, Microsoft Security Research documentó intrusiones activas en las que los atacantes parecían invertir bastante en investigación previa sobre sus objetivos. Lo hacían recopilando información sobre empleados y estructura organizacional desde fuentes públicas, entre ellas redes sociales y plataformas de perfiles profesionales.
En otra campaña documentada en abril de 2026, Microsoft observó el uso de automatización e inteligencia artificial para personalizar señuelos según el rol de la víctima, con temas vinculados, por ejemplo, a RFP, facturas y flujos de manufactura.
El conocimiento obtenido no explota solo una vulnerabilidad técnica. Puede utilizarse para explotar algo diferente: la confianza.
La IA permite llevar la personalización a otra escala
Antes, investigar a cada víctima y adaptar una comunicación requería tiempo.
Ahora, la IA puede reducir parte de esa barrera.
Un estudio presentado en USENIX Security 2026 analizó spear phishing personalizado mediante modelos de lenguaje con 7.700 participantes. Los investigadores utilizaron búsquedas web para recopilar información sobre los objetivos y generar de forma automática mensajes adaptados. El spear phishing mediante LLM casi triplicó la tasa de clic frente a estrategias genéricas, con un costo aproximado de USD 0,03 por correo personalizado dentro del experimento.
El cambio relevante no es solo que una IA pueda redactar un mensaje más convincente. Es que parte del proceso de investigación y personalización puede automatizarse y aplicarse a mayor escala.
Este punto amplía un riesgo que ya analizamos en phishing asistido por IA: la tecnología no inventó la ingeniería social, pero sí puede aumentar la velocidad, el volumen y el nivel de personalización con que se ejecuta.
LinkedIn y la superficie de exposición humana de una organización
Nada de esto significa que LinkedIn sea una plataforma insegura ni que la solución sea pedir a los colaboradores que desaparezcan de Internet.
LinkedIn aporta valor profesional, comercial y de networking. El propio análisis de Pablo parte de reconocer esos beneficios y plantea, en cambio, tomar decisiones conscientes sobre cuánto se expone.
A partir de esa mirada, podemos ampliar el concepto tradicional de superficie de ataque y pensar también en una superficie de exposición humana.
Cuando hablamos de exposición solemos pensar en servidores, direcciones IP, aplicaciones, VPN, servicios cloud o dominios.
Pero la información sobre las personas también puede aportar contexto:
- quién ocupa determinados roles;
- quién podría tener responsabilidades críticas;
- qué tecnologías conoce;
- quién participa en ciertos procesos;
- qué tipo de comunicación podría resultar habitual para esa persona.
En otras palabras, esa información no necesita permitir el acceso directo a un sistema para ser valiosa.
Puede ayudar a construir una historia coherente como para intentar convencer a alguien que ya tiene ese acceso.
¿Cómo reducir la exposición sin desaparecer de Internet?
La respuesta no consiste en ocultar toda la información.
Consiste en gestionar la exposición de forma consciente.
Mirar la organización desde afuera
Un buen punto de partida es preguntarse qué podría aprender una persona sin acceso interno observando aquello que la organización ya publica.
Perfiles profesionales, sitio corporativo, ofertas laborales, casos de éxito, eventos y documentación pueden analizarse desde esa perspectiva.
No solo interesa detectar información confidencial. También importa identificar qué relaciones o procesos pueden inferirse al combinarla.
Evaluar qué información necesita sí o sí ser pública
No todos los datos ofrecen el mismo valor ni todas las posiciones presentan la misma exposición.
Antes de publicar información sobre estructuras, responsabilidades, tecnologías o proyectos, conviene evaluar si ese nivel de detalle es necesario para cumplir el objetivo de la comunicación.
No se trata de dejar de comunicar. Se trata de incorporar el riesgo a la decisión.
Prestar especial atención a determinados roles
Finanzas, Tesorería, Recursos Humanos, Compras, IT, Ciberseguridad, Mesa de Ayuda y posiciones ejecutivas merecen una atención particular.
Son perfiles que pueden intervenir en pagos, contratos, accesos, información sensible o decisiones críticas. En su análisis, Pablo los identifica como muy relevantes desde esta perspectiva.
Integrar la exposición humana a la estrategia de seguridad
Gestionar la información pública es solo una parte de la respuesta.
Protección de identidades, MFA resistente al phishing cuando corresponda, controles de acceso, monitoreo, procedimientos de verificación y capacitación deben trabajar de forma complementaria.
También es importante comprobar que esas medidas funcionan en la práctica. Como desarrollamos al analizar los controles de ciberseguridad, disponer de controles no equivale de forma automática a reducir el riesgo: deben estar implementados, priorizados y evaluados de forma correcta según el escenario que buscan proteger.
La dimensión humana también necesita ese enfoque. Una capacitación en ciberseguridad contextualizada según roles y riesgos puede ayudar a que las personas reconozcan intentos de ingeniería social que resultan creíbles sobre todo porque utilizan información cercana a su actividad cotidiana.
Porque el riesgo técnico y el humano no funcionan como dos mundos independientes.
Preguntas frecuentes sobre OSINT en ciberseguridad
¿Qué significa OSINT en ciberseguridad?
Es la recopilación y análisis de información pública disponible para obtener inteligencia útil sobre personas, organizaciones, tecnologías o amenazas.
¿La información pública puede representar un riesgo para una empresa?
Sí. Aunque un dato aislado no sea sensible, al combinarlo con otras fuentes puede permitir inferir relaciones, responsabilidades, procesos o tecnologías.
¿Cuál es la relación entre OSINT e ingeniería social?
El OSINT puede aportar contexto sobre una persona u organización y utilizarse para construir comunicaciones de ingeniería social más coherentes con su entorno.
¿LinkedIn puede ser una fuente de información para OSINT?
Sí. Los perfiles profesionales pueden aportar datos sobre cargos, relaciones y conocimientos. El riesgo depende de qué pueda inferirse al relacionarlos con otras fuentes.
¿Cómo puede una empresa reducir su superficie de exposición humana?
Revisando qué información hace pública, qué puede inferirse al combinarla y cómo protege los roles, identidades y procesos de mayor riesgo.
Información pública no significa información sin valor
Las organizaciones necesitan seguir fortaleciendo identidades, endpoints, aplicaciones, infraestructura y monitoreo.
Pero la seguridad también exige comprender cómo podría prepararse un ataque antes de que alguien intente vulnerar un sistema.
Si una barrera técnica resulta difícil de atravesar, un atacante puede intentar convencer a una persona que ya posee acceso. Y para hacerlo necesita contexto.
Parte de ese contexto puede encontrarse sin superar un firewall ni comprometer una cuenta.
Por eso, además de preguntar:
“¿Estamos publicando información confidencial?”
Conviene incorporar una segunda pregunta:
“¿Qué podría inferir un tercero al combinar todo lo que nuestra organización ya hizo público?”
Ese cambio de perspectiva permite ampliar la gestión del riesgo y observar la organización como podría hacerlo alguien desde afuera.
Si este análisis plantea dudas sobre qué tan preparada está tu organización frente a ataques que combinan información pública, identidad y factor humano, desde Wezen podemos ayudarte a revisar tu postura de seguridad y priorizar mejoras según el riesgo real de la operación. Escríbenos.

Imagen: Generada por IA (DALL·E 3 – GPT-4o), OpenAI, 2026.
Fuentes consultadas
- Czybik, S., Kouam, A. J., Heubl, P., Nold, J. M., & Rieck, K. (2026). A Large-Scale Study of Personalized Phishing using Large Language Models. En 35th USENIX Security Symposium (USENIX Security 26) (pp. 1687-1706). USENIX Association. URL
- Microsoft Defender Security Research Team. (2026, 6 de abril). Inside an AI-enabled device code phishing campaign. Microsoft Security Blog. URL
- Microsoft Security Research. (2026, 9 de septiembre). Passkey-themed social engineering leads to identity and cloud compromise. Microsoft Security Blog. URL
- Sargeant, S. (2026, 13 de julio). ¿Qué es la inteligencia de código abierto (OSINT)? Trend Micro. URL