Cómo se reconstruyen operaciones de espionaje usando OSINT: los casos Bellingcat, APT1 y Skripal
23/09/2026
Durante décadas, reconstruir el detalle operativo de una campaña de espionaje era un trabajo que solo podían hacer agencias estatales con acceso a fuentes clasificadas. Tres casos públicos, ampliamente documentados y verificables, muestran que eso ya no es así: usando exclusivamente información abierta, equipos de investigadores civiles y firmas privadas reconstruyeron operaciones de espionaje estatal con un nivel de detalle que en algunos casos se adelantó a las propias conclusiones oficiales de los gobiernos afectados.
El caso Skripal: de un envenenamiento a la identidad de dos oficiales del GRU
En marzo de 2018, el ex espía ruso Sergei Skripal y su hija fueron envenenados con un agente nervioso en la ciudad británica de Salisbury. El gobierno del Reino Unido identificó públicamente a dos sospechosos que habían viajado bajo los nombres de "Alexander Petrov" y "Ruslan Boshirov", pero esos nombres resultaron ser identidades de cobertura. Bellingcat, trabajando junto al medio ruso independiente The Insider y el semanario alemán Der Spiegel, reconstruyó las identidades reales de ambos hombres en cuestión de semanas, usando exclusivamente fuentes abiertas y bases de datos filtradas ya disponibles públicamente en el mercado negro ruso (una práctica común y legal en ese contexto, ya que se trata de comprar acceso a bases de datos ya filtradas y en circulación, no de hackear nada): cruzando registros de pasaportes, patrones de números de documento correlativos usados por oficiales de inteligencia rusa, y fotografías de archivos académicos y militares, identificaron a "Petrov" como Alexander Mishkin, médico militar, y a "Boshirov" como el coronel Anatoliy Chepiga, condecorado como Héroe de la Federación Rusa. La investigación completa se publicó de forma abierta, con toda la metodología detallada, permitiendo que cualquier lector verificara de forma independiente cada paso del razonamiento.
El reporte APT1 de Mandiant: el espionaje corporativo puesto en un mapa
En febrero de 2013, la firma de ciberseguridad Mandiant publicó un reporte titulado "APT1: Exposing One of China's Cyber Espionage Units", que documentaba con un nivel de detalle sin precedentes hasta ese momento las operaciones de un grupo de espionaje que Mandiant vinculó con la Unidad 61398 del Ejército Popular de Liberación de China. El reporte no se basó en ningún acceso privilegiado a sistemas chinos: se construyó observando durante años cómo operaba la infraestructura de comando y control usada en cientos de intrusiones documentadas contra empresas occidentales, y cruzando esos patrones técnicos con datos públicos, incluyendo el registro de un edificio específico en Shanghái desde donde, según concluyó Mandiant a partir de direcciones IP y patrones de conexión reiterados, operaba buena parte del grupo. El reporte incluyó incluso fotografías satelitales públicas del edificio señalado. Fue uno de los primeros casos donde una empresa privada, sin ningún mandato estatal, produjo una atribución tan específica de una operación de espionaje estatal, y se convirtió en una referencia obligada de cómo la ciberinteligencia corporativa puede alcanzar conclusiones antes reservadas a agencias de inteligencia.
Bellingcat y el derribo del vuelo MH17
El 17 de julio de 2014, el vuelo MH17 de Malaysia Airlines fue derribado sobre el este de Ucrania, matando a las 298 personas a bordo. Bellingcat, junto con investigadores independientes, reconstruyó la ruta exacta del sistema de misiles Buk señalado como responsable, desde su base en Rusia hasta el punto de lanzamiento en territorio ucraniano controlado por separatistas, usando fotografías y videos subidos a redes sociales por civiles y por los propios soldados involucrados, comparando sombras, elementos del paisaje, y marcas distintivas visibles en el vehículo a lo largo de distintas publicaciones geolocalizadas con precisión. Esa reconstrucción, publicada íntegramente con su metodología, fue corroborada años después por la investigación penal conjunta liderada por Países Bajos, que llegó a conclusiones compatibles con el trabajo original de Bellingcat.
Qué tienen en común los tres casos
Los tres casos comparten una misma estructura metodológica, más allá de que traten temas completamente distintos: parten de un evento público conocido (un envenenamiento, una serie de intrusiones informáticas, un avión derribado), identifican un patrón técnico o documental repetido (números de pasaporte correlativos, infraestructura de red reutilizada, sombras y elementos visuales en videos), y cruzan ese patrón con bases de datos o fuentes abiertas hasta llegar a una conclusión específica y verificable por terceros. En ningún caso hubo acceso no autorizado a sistemas informáticos ni violación de ningún sistema de seguridad: toda la reconstrucción se hizo con información que, de una forma u otra, ya era técnicamente accesible al público, aunque estuviera dispersa y sin cruzar.
Por qué estos casos importan más allá de la geopolítica
Más allá del interés histórico de cada caso, lo que estas tres investigaciones demuestran es un método replicable: la paciencia para cruzar datos aparentemente inconexos, la disciplina de documentar cada paso de forma que sea verificable por otros, y la voluntad de publicar la metodología completa en vez de solo la conclusión, son las variables que explican por qué estas investigaciones resistieron el escrutinio público y, en más de un caso, terminaron siendo corroboradas por investigaciones oficiales con acceso a fuentes que los propios investigadores originales nunca tuvieron.
El rol de las bases de datos filtradas en el mercado negro ruso
Un detalle metodológico que merece explicarse con más cuidado, porque suele generar dudas legítimas sobre su legalidad, es cómo Bellingcat accedió a los registros de pasaportes que permitieron identificar a los responsables del caso Skripal. En Rusia circula desde hace años, en canales específicos, un mercado informal de bases de datos gubernamentales filtradas (registros de tránsito, de propiedad, de pasaportes) que terminan disponibles para compra a precios relativamente bajos, sin que eso implique que quien las compra haya cometido ningún acceso no autorizado a un sistema: se trata de datos que ya salieron de su sistema original por una filtración previa, ajena por completo al investigador, y que circulan de forma similar a cualquier otra base de datos filtrada que aparece en foros de la dark web. Bellingcat fue explícito y público sobre este método en su propia documentación, precisamente para que la legitimidad de su proceso pudiera evaluarse con total transparencia.
La verificación cruzada como estándar innegociable en los tres casos
Los tres casos comparten, además de la estructura metodológica ya descripta, un estándar de verificación cruzada particularmente exigente: ninguno se publicó en base a una sola fuente o un solo indicio. El caso Skripal se sostuvo en tres organizaciones independientes (Bellingcat, The Insider y Der Spiegel) trabajando en paralelo sobre el mismo objetivo, comparando resultados antes de publicar; el reporte APT1 de Mandiant incluyó evidencia técnica de cientos de intrusiones documentadas a lo largo de años, no un incidente aislado; y la reconstrucción del MH17 combinó fotografías de múltiples testigos independientes, cálculos de sombra, y análisis de metadatos de video, exigiendo que todas esas líneas de evidencia apuntaran de forma consistente al mismo resultado antes de publicar una conclusión. Ese nivel de exigencia de corroboración múltiple es, más que cualquier herramienta específica, lo que le dio a estas tres investigaciones la credibilidad que terminaron teniendo incluso ante gobiernos y tribunales.
Qué aprender de estos casos sin necesitar un objetivo de esa escala
Ninguno de los tres casos analizados en este artículo requirió, en su origen, recursos institucionales extraordinarios: empezaron con un pequeño equipo, o incluso una sola persona, siguiendo pacientemente un hilo de evidencia pública hasta donde los llevara. La lección metodológica más transferible a investigaciones de mucha menor escala (verificar un proveedor sospechoso, confirmar la identidad detrás de un perfil falso, entender el origen real de una empresa fantasma) es exactamente la misma: paciencia para cruzar datos dispersos, disposición a descartar hipótesis que la evidencia no sostiene, y la costumbre de no publicar ni actuar sobre ninguna conclusión hasta tener más de una fuente independiente que la respalde. Esa disciplina básica, aplicada con consistencia, rinde resultados sorprendentemente sólidos incluso sin el prestigio institucional ni los recursos con los que contaron estos tres casos de referencia, y es, en definitiva, lo único que un investigador individual puede controlar por completo, sin depender de ningún presupuesto asignado, ninguna aprobación superior, ni de ninguna estructura institucional grande que lo respalde, lo financie o lo condicione desde atrás en ningún momento de todo el largo proceso de investigación desde el principio hasta el final.
Fuentes: Bellingcat, The Insider y Der Spiegel, investigación conjunta sobre el caso Skripal (2018); Mandiant, "APT1: Exposing One of China's Cyber Espionage Units" (2013); Bellingcat, investigación sobre el derribo del vuelo MH17 (2014-2016); Joint Investigation Team (Países Bajos), conclusiones oficiales sobre el MH17.
Más artículos del blog
- Cómo se atribuyen campañas de ciberespionaje: metodología técnica y contextual
- Construcción de un laboratorio personal de OSINT: herramientas gratuitas y de código abierto
- El uso de IA en la inteligencia de amenazas: oportunidades y riesgos
- Cómo identificar dominios typosquatting y clonación de sitios web