Contrainteligencia moderna: cómo detectar si alguien está investigando a tu empresa o a vos

23/09/2026

La suposición más común, y más peligrosa, sobre la seguridad de una organización es que si nadie la está atacando activamente en este momento, nadie la está mirando tampoco. En la práctica, casi ninguna operación seria contra una empresa o una persona empieza con el ataque: empieza con semanas, a veces meses, de observación silenciosa que no deja ningún rastro visible para quien no está buscando específicamente esas señales. Detectar esa etapa previa, la de reconocimiento, es el objetivo de la contrainteligencia aplicada a un contexto corporativo o personal, y es una disciplina mucho más accesible de lo que parece.

Por qué el reconocimiento es la etapa más detectable

En 2011, la empresa Lockheed Martin publicó un modelo que se volvió estándar en la industria de la ciberseguridad, conocido como Cyber Kill Chain, que describe cualquier intrusión seria como una secuencia de siete etapas: reconocimiento, preparación de armamento (weaponization), entrega, explotación, instalación, comando y control, y acciones sobre el objetivo. El detalle que muchas organizaciones pasan por alto es que la primera etapa, el reconocimiento, es también la más lenta, la más ruidosa en términos de actividad (aunque no de alarmas) y la más fácil de interrumpir sin que el atacante llegue siquiera a intentar nada técnico. MITRE, la organización sin fines de lucro detrás del marco ATT&CK (la referencia más usada hoy para catalogar tácticas y técnicas de atacantes), formalizó esto mismo en su matriz para empresas con una táctica dedicada exclusivamente al reconocimiento, identificada como TA0043, que agrupa técnicas concretas como la recopilación de información pública sobre una organización, la búsqueda de empleados en redes profesionales, y el envío de mensajes de phishing cuyo único objetivo es obtener información, no comprometer nada todavía.

Señales que sí se pueden observar

La primera señal, y la más subestimada, es un cambio en el patrón de solicitudes de contacto en redes profesionales como LinkedIn: perfiles con poca antigüedad, pocas conexiones en común, fotos genéricas o robadas, y un interés puntual en empleados que ocupan puestos técnicos (administradores de sistemas, personal de soporte, asistentes ejecutivos) son un patrón clásico de reconocimiento social, la etapa previa a un ataque de pretexting o de phishing dirigido. El informe anual Data Breach Investigations Report de Verizon, que analiza miles de incidentes reales reportados por organizaciones de todo el mundo, viene señalando de forma consistente en sus últimas ediciones que el factor humano, incluyendo el pretexting y la ingeniería social, participa en una proporción muy alta del total de brechas confirmadas, lo que confirma que ese reconocimiento social previo no es un detalle menor sino frecuentemente el paso decisivo de todo el ataque.

La segunda señal es el propio rastro digital de la organización: si alguien está investigando activamente un dominio, suele dejar huellas en fuentes públicas antes de actuar, como consultas de WHOIS históricas, escaneos de subdominios, o menciones puntuales de la empresa en foros técnicos donde se pregunta por vulnerabilidades específicas de tecnologías que la organización usa (y que a veces queda expuesto en avisos de empleo que detallan el stack tecnológico interno con más precisión de la necesaria). Monitorear las propias menciones de marca con una alerta simple de búsqueda, y revisar periódicamente qué información técnica queda expuesta en las propias publicaciones de la empresa, es una forma barata de anticipar ese tipo de reconocimiento.

Herramientas concretas y gratuitas para detectar reconocimiento

Una de las herramientas más efectivas y menos conocidas fuera del ámbito técnico es el uso de canary tokens, también llamados honeytokens: archivos, enlaces o documentos señuelo que no tienen ningún uso legítimo, pero que generan una alerta inmediata cuando alguien los abre, los ejecuta o hace clic en ellos. El servicio gratuito Canarytokens, mantenido por la empresa de seguridad Thinkst, permite generar este tipo de trampas en minutos, sin costo, y sin necesidad de infraestructura propia: un documento de Word colocado en una carpeta compartida con un nombre atractivo ("Sueldos 2026.docx", por ejemplo) que nadie de la organización debería abrir en circunstancias normales, y que si se abre, envía una alerta con la dirección IP y otros datos de quien lo hizo. Es, en esencia, la misma lógica que usaba la contrainteligencia clásica con documentos marcados para detectar filtraciones, adaptada a un contexto puramente digital y gratuito.

Otra práctica recomendable, y perfectamente legal porque se aplica sobre la propia infraestructura, es usar herramientas de reconocimiento pasivo como las usaría un atacante, pero apuntadas hacia adentro: revisar periódicamente qué expone la propia organización en motores de búsqueda de dispositivos conectados como Shodan o Censys, y comparar ese resultado con lo que realmente debería estar expuesto según la política interna. Encontrar un servicio abierto que no debería serlo, antes de que lo encuentre otra persona, es la forma más directa de neutralizar una vía de reconocimiento sin necesidad de esperar a que alguien la explote.

La dimensión física no desapareció

Es un error asumir que el reconocimiento moderno es exclusivamente digital. La ingeniería social presencial (alguien que se hace pasar por proveedor de servicios, personal de mantenimiento o candidato a una entrevista para observar la disposición de una oficina, los sistemas de acceso o las rutinas de seguridad) sigue siendo parte del manual clásico de reconocimiento previo, tanto en manuales de pentesting con autorización explícita como en casos reales de fraude corporativo documentados por firmas de investigación forense. Prestar atención a visitas no anunciadas, solicitudes de acceso fuera de lo habitual, o preguntas puntuales sobre horarios y rutinas de seguridad sigue siendo, en 2026, una parte legítima y necesaria de la contrainteligencia corporativa.

Qué hacer con esta información

Detectar una señal de reconocimiento no significa que un ataque sea inevitable, pero sí que amerita una respuesta proporcional: documentar el hecho con la mayor cantidad de detalle posible (capturas de pantalla, encabezados de email completos, fecha y hora), avisar internamente al equipo de seguridad o, en organizaciones más chicas, directamente a quien tenga la responsabilidad de decidir sobre esto, y reforzar puntualmente el control que esa señal específica sugiere que está siendo evaluado. Un perfil falso que contactó a tres empleados del área de sistemas en la misma semana no es un incidente aislado tres veces: es una sola operación de reconocimiento que todavía se puede interrumpir antes de que pase a la siguiente etapa.

Monitorear las propias filtraciones antes de que las use un atacante

Otra fuente de señales, complementaria a las anteriores, es el propio historial de filtraciones de datos que ya circulan públicamente. El servicio gratuito Have I Been Pwned, mantenido por el investigador de seguridad Troy Hunt y usado como referencia por medios y equipos de seguridad de todo el mundo, permite verificar si direcciones de correo de un dominio propio aparecieron en alguna de las miles de bases de datos filtradas que el servicio indexa, e incluso ofrece verificación a nivel de dominio completo para organizaciones. Una organización que revisa periódicamente qué credenciales de sus empleados ya circulan en filtraciones anteriores puede anticiparse a un atacante que use esas mismas credenciales, reutilizadas en otro sistema, como punto de entrada, sin necesidad de esperar a que ese intento de acceso ocurra primero.

El riesgo de sobreinterpretar cada señal

Vale la pena cerrar con una advertencia que suele faltar en este tipo de guías: no toda solicitud de contacto extraña o toda consulta técnica sobre la organización es necesariamente el inicio de una operación hostil. La contrainteligencia corporativa madura no consiste en tratar cualquier señal ambigua como una confirmación de ataque, sino en aplicar el mismo criterio de niveles de confianza que se usa en cualquier análisis de inteligencia serio: una señal aislada amerita atención y registro, pero recién un patrón de varias señales convergentes, en un período corto de tiempo y apuntando al mismo objetivo interno, justifica una respuesta más enérgica. Reaccionar de forma desproporcionada ante cada anomalía menor termina generando fatiga de alertas en el equipo de seguridad, exactamente el mismo problema que afecta a los sistemas automatizados que generan demasiados falsos positivos.

Catalogar el reconocimiento, no solo detectarlo

MITRE ATT&CK no se limita a nombrar la táctica de reconocimiento de forma genérica: la descompone en técnicas específicas, identificadas con códigos como T1589 (recolección de identidades de la organización objetivo) o T1598 (phishing con fines exclusivamente de obtención de información, sin carga maliciosa todavía), cada una documentada con ejemplos reales observados en campañas conocidas. Esa catalogación detallada tiene un valor práctico concreto: le permite a un equipo de seguridad mapear cada señal que detecta contra una técnica específica ya conocida, en vez de tratar cada hallazgo como un evento aislado sin precedentes, y consultar directamente en la documentación pública de MITRE qué medidas de mitigación se recomiendan para esa técnica puntual.

Fuentes: Lockheed Martin, "Cyber Kill Chain" (2011); MITRE ATT&CK Enterprise Matrix, táctica de Reconnaissance (TA0043) y técnicas específicas T1589/T1598; Verizon, "Data Breach Investigations Report" (ediciones anuales); Thinkst, Canarytokens.org (documentación pública del servicio); Have I Been Pwned (Troy Hunt), documentación pública del servicio de monitoreo de filtraciones.

Más artículos del blog