Cómo hacer OSINT: un flujo de trabajo práctico para 2026

Fri Aug 28 2026

Un flujo de trabajo práctico de OSINT para 2026

Un directorio que contiene cientos de herramientas de OSINT te ofrece opciones, pero no una forma de clasificar las pruebas que devuelven. La mayoría de las guías de OSINT comienzan con las herramientas. Por eso los principiantes terminan recopilando resultados en lugar de construir pruebas.

Una investigación útil convierte información pública inestable en un producto de inteligencia capaz de soportar una revisión legal y ética. Defines una pregunta, eliges el conjunto mínimo de herramientas que puede responderla, preservas lo que encuentras, lo compruebas de forma independiente e informas de lo que sigue siendo incierto.

Esta guía sigue ese flujo de trabajo desde el alcance hasta la elaboración del informe. Un ejemplo continuo de verificación fotográfica muestra el método en la práctica.

Así que sigue una regla sencilla: un resultado de búsqueda es una pista; las pruebas independientes lo convierten en un hallazgo.

En este artículo

OSINT comienza con información pública y una pregunta definida

La guía de técnicas de OSINT de ShadowDragon describe OSINT como la recopilación y el análisis de información disponible públicamente mediante métodos pasivos y no intrusivos. Esta descripción necesita una salvedad: la recopilación permanece dentro de este límite solo cuando no evitas controles, accedes a material restringido ni interactúas de forma engañosa.

OSINT excluye el hacking, los ataques de contraseñas, los ataques de credenciales, el cracking, el robo de credenciales y la ingeniería social. Un perfil público puede ser relevante para una investigación. No te autoriza a eludir controles de acceso ni a engañar a alguien para que revele más información.

Cinco disciplinas de inteligencia existen en paralelo:

  • HUMINT: información procedente de personas, incluidas entrevistas y contactos humanos.
  • SIGINT: comunicaciones y señales electrónicas.
  • IMINT: análisis de imágenes.
  • MASINT: mediciones y firmas de sensores.
  • OSINT: información disponible públicamente.

Estas disciplinas describen diferentes fuentes y métodos. Y pueden solaparse. Una fotografía abierta puede respaldar un análisis de IMINT y proporcionar pistas temporales o sobre actividad humana. Por tanto, una publicación pública puede proporcionar inteligencia útil sin demostrar cada parte de tu conclusión.

La presión práctica en 2026 proviene de la velocidad y la síntesis. El material público se copia rápidamente. El contenido generado también hace que las falsedades plausibles sean baratas. Un estudio comparativo revisado por pares de ScienceDirect examinó más de 150 herramientas, servicios y bases de datos, e identificó limitaciones relacionadas con integraciones, licencias y fuentes online volátiles.

La mayoría de las guías de OSINT comienzan con una lista de compras. Así que empieza con la pregunta.

OSINT Framework es un mapa, no una herramienta mágica

El investigador de seguridad Justin Nordine creó OSINT Framework. Organiza herramientas y recursos en una jerarquía navegable. Su énfasis está en los recursos gratuitos, aunque algunas entradas requieren registro u ofrecen datos adicionales por una tarifa.

Úsalo para elegir una dirección. Luego abandona el mapa e investiga.

Para una fotografía hipotética publicada durante una supuesta interrupción de la cadena de suministro:

  1. Define los objetos. Son una imagen, una ubicación alegada y una fecha alegada.
  2. Abre las ramas de búsqueda de imágenes o geolocalización.
  3. Lee los requisitos de cada entrada antes de iniciarla.
  4. Registra lo que la herramienta puede establecer y lo que no puede.
  5. Detente cuando responda a su pregunta concreta y pasa a una fuente independiente.

El directorio utiliza cuatro marcadores:

  • T: instala y ejecuta la herramienta localmente.
  • D: utiliza un operador de búsqueda de Google.
  • R: se requiere registro.
  • M: edita manualmente la URL para que contenga tu término de búsqueda.

Las listas envejecen. Vuelve a comprobar la disponibilidad y registra la fecha de acceso.

El repositorio de OSINT Framework en GitHub es la referencia del proyecto cuando necesitas algo más que el directorio visual. También ayuda a distinguir un recurso activo de una entrada obsoleta.

Elige herramientas según la pregunta, no según la popularidad

Empieza por la brecha de evidencia.

PreguntaCategoría inicialEjemplos
¿Qué entidades parecen estar relacionadas?Análisis de vínculosMaltego, Lampyre, Aleph
¿Qué hosts públicos, nombres o infraestructuras están relacionados con un dominio?Reconocimiento automatizadoSpiderFoot HX, Recon-ng, theHarvester
¿Dónde aparece también un nombre de usuario?Investigación de cuentasSherlock, Maigret, OSINT Industries, Epieos
¿Tiene una imagen una aparición anterior?Búsqueda inversa de imágenesTinEye, Google Reverse Image Search, Yandex
¿Contiene un archivo pistas útiles?Metadatos y análisis de imágenesVisor EXIF en exif.tools, FotoForensics
¿Coincide una escena con el lugar alegado?GeolocalizaciónMapillary, SunCalc, GeoSpy AI

Las notas de investigación identifican estas herramientas como ejemplos dentro de sus categorías enumeradas. Úsalas como puntos de partida y evalúa tú mismo su precisión.

Usa Maltego, Lampyre o Aleph cuando la pregunta sean las relaciones. Usa SpiderFoot HX, Recon-ng o theHarvester para el reconocimiento autorizado. Cubre dominios, direcciones IP, nombres públicos e infraestructura relacionada. Ejecútalos únicamente contra activos de tu propiedad o que tengas autorización explícita para evaluar.

Sherlock, Maigret, OSINT Industries y Epieos pueden ayudar a investigar pistas relacionadas con cuentas. Un nombre de usuario repetido sigue siendo una correlación hasta que otras pruebas respalden la continuidad.

TinEye, Google Reverse Image Search y Yandex abordan la procedencia de imágenes. Un visor EXIF puede revelar metadatos incrustados, mientras que FotoForensics puede respaldar la inspección de píxeles. Los recortes, las capturas de pantalla y el procesamiento de las plataformas pueden eliminar o alterar esas pistas.

Mapillary ofrece imágenes a nivel de calle para realizar comparaciones. SunCalc puede comprobar si la dirección aparente del sol es compatible con un lugar y una hora alegados; no puede demostrar cuándo se tomó una imagen. GeoSpy AI puede ofrecer una hipótesis de ubicación. Trátala como una hipótesis.

El reconocimiento automatizado es útil para obtener amplitud; es un mal sustituto de decidir qué significa un resultado. Inflar el número de herramientas es un problema de adquisición disfrazado de experiencia investigadora.

Elige una técnica según la incertidumbre que pueda reducir. Para un tema afín sobre herramientas ofensivas, consulta nuestra guía para elegir herramientas de pentesting. Usa la búsqueda booleana para acotar términos, pivota cuando una pista fiable conduzca a una fuente relacionada, utiliza la geolocalización cuando las características físicas puedan comprobar un lugar y aplica el análisis temporal cuando las horas de publicación o los registros de eventos puedan comprobar una secuencia.

Un grafo, una coincidencia de nombre de usuario o una sugerencia de AI pueden indicarte dónde buscar a continuación. No pueden sostener por sí solos la conclusión.

Recopila de una forma que puedas defender más adelante

Una investigación defendible comienza con un objetivo escrito:

Determinar si una fotografía publicada públicamente en una fecha indicada representa el lugar alegado durante el periodo indicado de interrupción.

A continuación, define las cuentas, los dominios, los lugares, el intervalo temporal y los tipos de información incluidos en el alcance. Antes de recopilar, define tu exposición:

  • ¿Qué podría averiguar el sujeto sobre ti?
  • ¿A qué acceso podría obtener si tu entorno de recopilación quedara expuesto?
  • ¿Qué actividad activaría contacto, notificación o registro de la cuenta?

Separa tu identidad personal de tu identidad de investigación. Cuando tu organización proporcione uno, utiliza un entorno de investigación aprobado. Evita abrir archivos desconocidos en un dispositivo personal y obtén aprobación antes de subir material a herramientas de terceros.

Registra si la recopilación utilizó una cuenta autenticada. Evita seguir, enviar mensajes, reaccionar o interactuar de cualquier otra forma con el objetivo, salvo que dicha actividad esté explícitamente autorizada. Una búsqueda realizada mientras tienes la sesión iniciada puede revelar más sobre ti de lo que el resultado revela sobre el sujeto.

Para la fotografía, conserva la URL de la publicación original, el pie de foto visible y la cuenta. Registra la marca de tiempo de recopilación y el nombre del archivo descargado. Añade un hash criptográfico cuando tu proceso lo permita. Guarda una captura de pantalla o un archivo de archivo de forma lícita cuando corresponda. Tu política de evidencias y las condiciones de la fuente determinan el método exacto de preservación.

Ejemplo de entrada del registro:

Observed: caption claims Port X, 14:00 UTC
Collected: 2026-08-28 10:15 UTC
Source: original public post URL
Status: unverified lead
Next check: independent street-level imagery and event record

La hora de publicación, cuando esté disponible, debe figurar en un campo separado de la hora de recopilación. Registra la zona horaria. Las fuentes online cambian, desaparecen y adquieren nuevos pies de foto.

Empieza con fuentes gratuitas. Paga por un servicio solo cuando puedas nombrar la fuente que falta o la necesidad de acceso y repetibilidad que lo justifique. El volumen previsto también importa. Este es uno de los casos en los que una hoja de cálculo resulta más útil que el entusiasmo.

La verificación es el centro del trabajo

La independencia significa que la fuente obtuvo o registró el hecho por separado. Tres páginas que copian una misma publicación siguen formando una única cadena probatoria.

Para la fotografía, aplica una prueba de tres fuentes:

  1. Publicación original: establece qué se alegó, qué cuenta lo hizo y cuándo lo observaste.
  2. Imágenes independientes a nivel de calle: comprueban si los puntos de referencia, las carreteras, las señales, los edificios o el terreno coinciden con el lugar alegado. Usa imágenes de Mapillary o registros oficiales de mapas y carreteras cuando estén disponibles.
  3. Registro independiente de tiempo o evento: comprueba si la fecha alegada encaja con reportes, el tiempo meteorológico, registros de eventos u otras condiciones observables.

Si la publicación muestra un letrero azul de un almacén, Mapillary muestra el mismo letrero y la misma disposición de la carretera, y un registro independiente de eventos sitúa allí la interrupción esa tarde, la ubicación pasa a ser probable; la marca de tiempo aún requiere respaldo separado.

Los resultados de búsqueda inversa y las republicaciones no cuentan como fuentes independientes cuando derivan de la misma imagen. Rastrea cada artículo o publicación hasta su primera fuente accesible; si todos repiten la misma afirmación sin atribución, cuéntalos una sola vez.

Trabaja con las pruebas en este orden:

  1. Preserva la publicación, el pie de foto, la URL, la cuenta, la marca de tiempo visible y la imagen.
  2. Busca copias anteriores y compara fechas, pies de foto, recortes y detalles.
  3. Inspecciona el EXIF cuando tengas el archivo original. La ausencia de metadatos es ausencia de evidencia.
  4. Utiliza el análisis de píxeles para identificar las áreas que conviene examinar, teniendo en cuenta posibles artefactos inocentes de recomprensión.
  5. Compara la escena física con imágenes independientes.
  6. Comprueba la hora alegada. SunCalc puede evaluar si la dirección aparente del sol encaja con el lugar y la hora alegados. No puede establecer la hora de captura.
  7. Identifica las fuentes copiadas y rastrea su origen hasta el material disponible más antiguo.
  8. Etiqueta el resultado como confirmado, probable, no resuelto o refutado.

Reserva “confirmado” para las afirmaciones respaldadas por pruebas directas y suficientemente independientes conforme al estándar de tu organización. En caso contrario, utiliza “probable” o “no resuelto”.

Antes de asignar una conclusión, registra si la fuente es original y qué significa su marca de tiempo. Indica el registro independiente que la respalda. Después, escribe la explicación alternativa que queda. Mantén separadas la observación y la inferencia: “el letrero contiene este texto” es una observación; “la fotografía se tomó en este almacén” es una inferencia.

Este flujo de trabajo no puede recuperar pruebas que nunca se preservaron, y la licitud de una recopilación concreta varía según la jurisdicción. Haz que un asesor legal o tu equipo de privacidad revise los trabajos sensibles, transfronterizos o destinados a publicación.

En 2026, la recopilación automatizada es más fácil de escalar; la verificación sigue siendo la habilidad escasa. AI puede resumir páginas, traducir texto, agrupar imágenes y generar hipótesis de geolocalización. También puede explicar una imagen fabricada con una confianza impresionante. Úsala para acelerar la recopilación y producir hipótesis. Mantén las comprobaciones de procedencia y la evaluación final de confianza en manos del analista.

SOCMINT puede revelar patrones sin demostrar la identidad

La inteligencia de redes sociales, o SOCMINT, examina plataformas públicas en busca de cuentas, relaciones, momentos, contenidos y patrones. La taxonomía de técnicas de ShadowDragon abarca el mapeo de redes, el seguimiento de hashtags, el análisis de perfiles, el análisis temporal, la correlación entre plataformas y los indicadores de cuentas falsas.

Empieza con un nombre de pantalla o una cuenta públicos. Busca reutilizaciones exactas y, a continuación, examina las biografías, las horas de actividad, las publicaciones archivadas y los datos de creación del perfil cuando la plataforma los exponga. Mapea seguidores, menciones, hashtags o enlaces repetidos solo cuando esa red responda a tu pregunta.

Un nombre de usuario, una imagen de perfil o un estilo de escritura reutilizados pueden respaldar una hipótesis de identidad. No establecen una identidad en el mundo real sin pruebas más sólidas e independientes.

Los indicadores de fraude de cuentas pueden orientar la clasificación inicial: imágenes de perfil predeterminadas, interacción mínima, contenido copiado, publicaciones excesivas inusuales y lenguaje incoherente. Utiliza estas señales para la clasificación inicial. No establecen fraude.

La mecánica de la plataforma importa. La configuración de privacidad, las publicaciones eliminadas, los sistemas de clasificación, los límites de API y la indexación de búsqueda determinan lo que puedes ver. La ausencia en una búsqueda normalmente significa “no observado mediante este método”.

Los límites legales y éticos forman parte del método

Un descargo de responsabilidad pegado al final de un informe no es ética. La decisión de continuar o no debe tomarse antes de la recopilación.

El estudio de ScienceDirect expresa la advertencia central: “la disponibilidad pública de los datos no garantiza un uso lícito”.

Antes de recopilar, documenta la finalidad legítima, la base jurídica aplicable o la autoridad organizativa y la necesidad de los datos. Registra también la proporcionalidad del trabajo, el periodo de conservación, la audiencia prevista y el daño previsible. Si no puedes explicar por qué se necesita un dato sensible, déjalo fuera.

El Convenio de Budapest aborda la cooperación internacional contra la ciberdelincuencia; no autoriza la recopilación de OSINT ni el acceso transfronterizo.

Para las investigaciones de la cadena de suministro, la Directiva de la UE sobre la cadena de suministro puede crear una finalidad empresarial legítima para examinar los riesgos en proveedores globales. Aun así, no elimina las obligaciones de proporcionalidad, conservación o jurisdicción. Considera el alcance normativo una cuestión para asesores legales, no un atajo para evitar la revisión de privacidad.

En términos prácticos, el doxxing consiste en exponer información personal de una forma que crea un riesgo evitable de presión, acoso o daño. Un informe profesional debe minimizar los identificadores innecesarios independientemente de la intención. No publiques una dirección, un dato familiar o un identificador sensible simplemente porque fuera fácil de encontrar.

Obtén una revisión legal o de privacidad cuando el trabajo implique datos personales sensibles, personas vulnerables, recopilación transfronteriza o divulgación pública. La respuesta correcta depende de hechos que tu conjunto de herramientas no puede determinar.

Los errores más peligrosos parecen búsquedas exitosas

FalloMitigación
Páginas obsoletas o perfiles modificadosRegistra la hora de recopilación y conserva la redacción original.
Una traducción que cambia el significadoConserva el texto original y marca las traducciones matizadas.
La vista parcial de una plataformaConoce su comportamiento de indexación, privacidad, API y eliminación.
Sesgo de confirmaciónEscribe una hipótesis alternativa e identifica qué podría debilitar la tuya.
Material generado o alterado por AIRastrea la procedencia y exige pruebas independientes.
Exposición de la actividad del investigadorUtiliza el entorno de investigación aprobado y evita interactuar con el objetivo.

Las imágenes generadas por AI pueden contener señales, iluminación, rostros y sombras convincentes sin documentar nada que haya ocurrido. La traducción automática puede eliminar una salvedad o cambiar quién realizó una acción. Conserva el texto original, registra el método de traducción y solicita una revisión humana cualificada cuando la redacción afecte a la conclusión.

La exposición del investigador tiene causas cotidianas. Las cuentas autenticadas dejan registros de actividad. Los proveedores de búsqueda pueden registrar las consultas. Las huellas del navegador y los archivos subidos pueden vincular la investigación con tu identidad o tu organización. Los metadatos de los documentos y el procesamiento de terceros pueden hacer lo mismo. Separa las identidades personales y de investigación, inspecciona los archivos en un entorno aprobado y obtén aprobación antes de subir material a servicios externos.

Un conjunto grande de resultados puede seguir siendo débil. Un grafo puede seguir codificando una coincidencia errónea de nombre de usuario. Los grafos parecen autoritativos porque convierten la incertidumbre en geometría. Precisamente por eso debes desconfiar de ellos.

El trabajo del investigador ahora incluye la crítica de fuentes, la conciencia lingüística, el criterio de privacidad y la redacción clara. La recopilación técnica sigue siendo útil, pero la conclusión depende de lo bien que entiendas lo que las herramientas no mostraron.

Informa sobre inteligencia, no sobre un montón de enlaces

Un informe debe permitir que otro analista reconstruya tu razonamiento. Utiliza estos encabezados:

  1. Pregunta y alcance: qué investigaste, qué excluiste y cuándo.
  2. Método: búsquedas, herramientas, tipos de fuentes y método de preservación.
  3. Hallazgos: observaciones vinculadas a registros de fuentes.
  4. Evaluación: confirmado, probable, no resuelto o refutado.
  5. Explicaciones alternativas: interpretaciones plausibles que permanecen.
  6. Limitaciones: metadatos ausentes, fuentes copiadas, restricciones de acceso, problemas de traducción o lagunas temporales.
  7. Siguiente acción: el paso lícito más pequeño que reduciría la principal incertidumbre.

Un grafo ordenado puede hacer que las pruebas débiles parezcan concluyentes. Resiste esa sensación.

Detente cuando el siguiente pivote no pueda reducir una incertidumbre identificada, requiera acceso no autorizado o recopile datos sensibles sin una necesidad documentada.

Antes de cerrar el caso, escribe la etiqueta, las fuentes independientes, la mayor incertidumbre y la siguiente comprobación lícita. Si no puedes completar esos cuatro campos, mantén la conclusión como provisional.