Ciberinteligencia de amenazas: cómo mapear la infraestructura de un atacante usando solo fuentes abiertas

23/09/2026

Cuando un equipo de ciberseguridad detecta una campaña de ataque, ya sea un correo de phishing con un enlace malicioso o un servidor de comando y control que se comunica con equipos comprometidos, una de las primeras preguntas que se hace no es solo "cómo lo bloqueamos" sino "qué más controla este mismo atacante". Responder esa pregunta sin ningún acceso privilegiado, apoyándose exclusivamente en información pública y legal, es el trabajo central de la disciplina conocida como threat intelligence de infraestructura.

El punto de partida: un solo indicador

Toda investigación de este tipo arranca con lo que en la jerga técnica se llama un indicador de compromiso, o IOC por sus siglas en inglés: puede ser un dominio, una dirección IP, un certificado SSL o un hash de un archivo malicioso. El objetivo del analista es usar ese único dato como punto de entrada para reconstruir toda la red de infraestructura relacionada, partiendo de la premisa (confirmada una y otra vez en la práctica) de que los atacantes rara vez usan un solo servidor de forma aislada: reutilizan patrones de configuración, certificados, proveedores de hosting y hasta convenciones de nombres de dominio entre distintas campañas, y esos patrones son precisamente lo que permite conectar puntos que a primera vista parecen no tener relación.

Herramientas públicas para reconstruir la infraestructura

El primer recurso es el DNS pasivo, es decir bases de datos que registran históricamente qué dirección IP resolvió cada dominio en cada momento, algo que servicios como VirusTotal (con su función de relaciones y DNS pasivo) o RiskIQ ponen a disposición del público de forma gratuita o con planes limitados sin costo. Si un dominio malicioso conocido resolvió en algún momento a una IP determinada, y esa misma IP también alojó otros tres dominios en fechas cercanas, esos tres dominios pasan a ser sospechosos por asociación de infraestructura, aunque todavía no se sepa nada más sobre ellos.

El segundo recurso, más técnico pero igual de accesible, es el análisis de certificados SSL/TLS: cada certificado tiene un hash único, y motores de búsqueda especializados como Censys o Shodan permiten buscar todos los servidores de internet que usan exactamente ese mismo certificado o certificados con parámetros de configuración idénticos, una técnica que resultó particularmente efectiva para rastrear infraestructura de comando y control de herramientas como Cobalt Strike, un software legítimo de simulación de ataques que también es ampliamente abusado por actores maliciosos reales. Firmas de threat intelligence y equipos de investigación independientes, incluyendo el proyecto The DFIR Report, han publicado metodologías completas, basadas enteramente en fuentes abiertas como estas, para identificar servidores de Cobalt Strike no autorizados activos en internet.

El WHOIS histórico y sus patrones de registro

Aunque buena parte de los datos de contacto de registro de dominios está hoy oculta por privacidad (una consecuencia, entre otras cosas, de regulaciones como el RGPD europeo), los registros de WHOIS histórico siguen siendo útiles por otro motivo: los patrones operativos. Un atacante que registra sistemáticamente dominios con el mismo registrador, pagando con el mismo método (cuando ese dato queda expuesto en filtraciones previas), o usando servidores de nombres (name servers) idénticos entre campañas distintas, deja una firma operativa reconocible aunque cambie el nombre de dominio en cada campaña nueva. MITRE ATT&CK cataloga esta reutilización de infraestructura explícitamente dentro de sus técnicas de la fase de "Resource Development", reconociendo que es un comportamiento observado de forma consistente en actores de amenaza reales.

Un caso ilustrativo: el rastreo de infraestructura de ransomware

Varias firmas de ciberseguridad han publicado, de forma pública, reconstrucciones de la infraestructura completa detrás de operaciones de ransomware como servicio, mostrando cómo un mismo panel de administración, alojado en direcciones IP que rotan mensualmente pero que comparten configuraciones idénticas de servidor, sirve simultáneamente a decenas de "afiliados" distintos que ejecutan los ataques contra víctimas finales. Esa reconstrucción no requiere ningún acceso no autorizado a los sistemas del atacante: se hace enteramente observando cómo responde la infraestructura pública a consultas normales, exactamente de la misma forma en que cualquier usuario de internet consulta cualquier otro servidor.

Los límites legales y éticos de esta práctica

Todo lo descripto hasta acá se basa en observar cómo responde infraestructura pública a consultas normales y legítimas, análogas a las que hace cualquier navegador o motor de búsqueda todos los días: consultar un registro DNS, revisar un certificado público, o buscar en una base de datos abierta. En ningún momento implica acceder sin autorización a un sistema, explotar una vulnerabilidad, ni interactuar de forma no estándar con el servidor del atacante. Esa distinción es la que separa la ciberinteligencia de amenazas legítima de cualquier forma de intrusión, y es exactamente el mismo principio ético que sostiene a toda la disciplina de OSINT: la información se recolecta, nunca se sustrae.

Por qué esto importa incluso para organizaciones chicas

Reconstruir la infraestructura completa de un atacante no es un ejercicio exclusivo de grandes equipos de threat intelligence con presupuestos millonarios. Una organización que recibe un correo de phishing puede, con las mismas herramientas gratuitas mencionadas acá, verificar si el dominio remitente comparte infraestructura con otros dominios ya reportados como maliciosos, y usar esa información para reforzar filtros de forma mucho más precisa que bloqueando un único dominio a la vez, que de todos modos el atacante puede reemplazar en minutos.

Compartir lo encontrado: por qué existen los estándares STIX y TAXII

Una vez que un equipo reconstruye la infraestructura de un atacante, ese trabajo tiene mucho más valor si se comparte con otras organizaciones que podrían ser el próximo objetivo del mismo grupo. Para que ese intercambio sea eficiente, la industria adoptó dos estándares abiertos: STIX (Structured Threat Information Expression), un formato estructurado para describir indicadores de amenaza, tácticas y relaciones entre ellos de forma que cualquier sistema pueda leerlos automáticamente, y TAXII (Trusted Automated Exchange of Intelligence Information), el protocolo que define cómo se transmite esa información entre organizaciones de forma automatizada. Ambos estándares, mantenidos hoy por la organización OASIS Open, son la base técnica de los llamados ISAC (Information Sharing and Analysis Centers), centros sectoriales (financiero, salud, energía, entre otros) donde empresas de una misma industria comparten de forma coordinada indicadores de infraestructura maliciosa detectada, multiplicando el valor defensivo de cada hallazgo individual.

De la reconstrucción individual a la defensa colectiva

El verdadero potencial de esta disciplina se nota cuando se piensa a escala de comunidad y no de organización aislada: si diez empresas de un mismo sector comparten, a través de un ISAC y usando el formato estándar STIX, la infraestructura que cada una detectó de forma independiente contra el mismo grupo atacante, el mapa resultante es mucho más completo que lo que cualquiera de ellas podría reconstruir sola. Esta lógica de defensa colectiva, que convierte cada incidente individual en un insumo útil para todo un sector, es hoy uno de los pilares más citados de las estrategias nacionales de ciberseguridad de varios países, precisamente porque reconoce que ningún atacante ataca a una sola víctima a la vez, y que la información compartida a tiempo puede cerrarle el camino antes de que llegue al siguiente objetivo. Ese cambio de mentalidad, de la defensa aislada a la defensa coordinada, es probablemente el desarrollo más importante de toda esta disciplina en los últimos años.

Un ejercicio simple para empezar a practicar esto

Para quien quiere empezar a familiarizarse con este tipo de análisis sin necesidad de un incidente real, un ejercicio útil es tomar cualquier indicador de compromiso publicado en un reporte técnico abierto de una firma de seguridad reconocida y tratar de reconstruir, usando exclusivamente las herramientas gratuitas mencionadas en este artículo, la misma cadena de infraestructura que describe el reporte original, comparando después el resultado propio contra las conclusiones publicadas. Ese tipo de práctica retrospectiva, sobre casos ya resueltos y documentados públicamente, es una de las formas más efectivas de desarrollar criterio antes de aplicar esta metodología sobre un incidente propio en tiempo real, donde el margen de error tiene consecuencias mucho más inmediatas y donde ya no hay una respuesta publicada contra la cual comparar el propio resultado. Empezar por la imitación disciplinada de casos resueltos, antes de intentar un caso propio sin ninguna referencia, acelera notablemente esa curva de aprendizaje inicial y reduce considerablemente la frustración típica de los primeros intentos, cuando todavía no se ve ningún resultado concreto ni ninguna señal clara de estar progresando de verdad hacia algo útil.

Fuentes: MITRE ATT&CK, táctica de Resource Development y subtécnicas de reutilización de infraestructura; The DFIR Report, metodologías públicas de rastreo de infraestructura de Cobalt Strike; VirusTotal y Censys, documentación pública de sus funciones de DNS pasivo y búsqueda de certificados; OASIS Open, especificaciones públicas de los estándares STIX y TAXII.

Más artículos del blog