
1. Introducción
Antes de lanzar un ataque contra una organización, el atacante necesita información: dominios, subdominios, correos electrónicos de empleados, tecnologías utilizadas, direcciones IP, redes sociales, repositorios públicos… Esta fase se llama reconocimiento, y las herramientas que la alimentan se denominan colectivamente OSINT (Open Source Intelligence).
En este artículo vamos a explorar las técnicas OSINT más efectivas para Operaciones Red Team en 2026, con un laboratorio práctico paso a paso. Cubriremos desde el descubrimiento de activos hasta la correlación de datos, usando herramientas como Nmap, Subfinder, theHarvester y WFUZZ.
2. ¿Qué es OSINT en Red Team?
OSINT consiste en recopilar información de fuentes públicas para construir un perfil detallado del objetivo. A diferencia del hacking directo, no requiere interactuar con los sistemas internos: todo lo que necesitamos ya está publicado en internet.
En el contexto de Red Team, OSINT nos permite:
- Mapear la superficie de ataque: dominios, subdominios, puertos abiertos, servicios expuestos.
- Identificar empleados clave: CTO, desarrolladores, administradores de sistemas (los mejores objetivos para phishing).
- Detectar tecnologías y versiones: frameworks, CMS, librerías con vulnerabilidades conocidas.
- Encontrar credenciales filtradas: en GitHub, Pastebin, Shodan, etc.
- Construir perfiles de empleados: para ataques de ingeniería social personalizados.
3. Montando el escenario
Usaremos como objetivo de prueba jaymonsecurity.com. Todas las herramientas se ejecutan desde nuestra máquina local (Linux con Python 3).
# Instalación de herramientas OSINT
pip install theHarvester subfinder wfuzz
sudo apt install nmap whois
# Verificar instalación
nmap --version
python3 -c "import theharvester; print('OK')"
Fig. 1 – Terminal con las herramientas OSINT instaladas y verificadas.
4. Descubrimiento de activos: dominios y subdominios
4.1. Búsqueda en motores de búsqueda (Google Dorking)
El motor de búsqueda más potente para OSINT es Google. Usamos operadores avanzados:
> site:jaymonsecurity.com -www
# Subdominios principales
> site:*.jaymonsecurity.com
# Todos los subdominios
> site:jaymonsecurity.com filetype:pdf
# Documentos PDF públicos
> site:jaymonsecurity.com intext:"password" OR intext:"secret"
# Archivos con credenciales
> site:github.com jaymonsecurity
# Repositorios GitHub de la empresa
Fig. 2 – Resultados de Google Dorking mostrando subdominios y archivos expuestos.
4.2. Subfinder — Descubrimiento automatizado
Subfinder consulta múltiples fuentes (Shodan, Censys, SecurityTrails, etc.) para encontrar subdominios:
# Ejecutar subfinder con todas las fuentes disponibles
subfinder -d jaymonsecurity.com -o subdomains.txt -t 50
# Ver resultados
cat subdomains.txt | sort -u
Este comando devuelve una lista de subdominios activos descubiertos a través de bases de datos pasivas. Es rápido, silencioso y no requiere autenticación.
4.3. Nmap — Escaneo de puertos y servicios
Una vez tenemos los subdominios, escaneamos los puertos abiertos:
# Escaneo rápido de puertos comunes
nmap -sV --top-ports 1000 jaymonsecurity.com -oN nmap_quick.txt
# Escaneo completo (más lento pero exhaustivo)
nmap -sS -sV -O -p- jaymonsecurity.com -oN nmap_full.txt
# Escaneo con scripts de detección
nmap --script=vuln,http-enum jaymonsecurity.com -oN nmap_scripts.txt
El flag -sV detecta versiones de servicios, -O intenta detectar el sistema operativo, y --script=vuln ejecuta scripts de detección de vulnerabilidades.
5. Identificación de empleados y correos electrónicos
5.1. theHarvester — Correo y nombres
theHarvester recopila direcciones de correo, subdominios, nombres de hosts e IPs desde múltiples fuentes públicas:
# Buscar correos electrónicos en LinkedIn, Google, Bing, Shodan
python3 theharvester.py -d jaymonsecurity.com -b all -l 500
# Resultados típicos:
# Emails: admin@jaymonsecurity.com, mike@jaymonsecurity.com...
# Hosts: www.jaymonsecurity.com, blog.jaymonsecurity.com...
Fig. 3 – Salida de theHarvester mostrando correos y subdominios descubiertos.
Buscamos en LinkedIn perfiles con el nombre de la empresa:
> site:linkedin.com/company/jaymon-security
# Página de empresa
> site:linkedin.com "Jaymon Security" employee
# Empleados listados
> site:twitter.com jaymonsecurity
> site:github.com jaymonsecurity
De LinkedIn podemos extraer:
- Nombres completos de empleados (para phishing personalizado)
- Cargos y departamentos (CTO, DevOps, Security Lead)
- Tecnologías mencionadas en perfiles (AWS, Docker, Kubernetes)
- Ubicación geográfica
6. Búsqueda de credenciales filtradas
Los desarrolladores suelen dejar credenciales en repositorios públicos:
# Buscar en GitHub con Google Dorking
> site:github.com jaymonsecurity password OR api_key OR secret
# Usar GF (GitHub Fields) para extraer patrones de credenciales
gf patterns < subdomains.txt | grep -iE "password|api_key|secret|token"
# Buscar en Pastebin
> site:pastebin.com jaymonsecurity
También podemos usar Shodan (gratuito con límite) para buscar servicios expuestos con credenciales por defecto:
# Buscar en Shodan (API key necesaria)
curl "https://api.shodan.io/shodan/host/search?key=TU_API_KEY&query=jaymonsecurity" | python3 -m json.tool
7. Fuzzing de directorios y archivos ocultos
Con WFUZZ podemos descubrir endpoints ocultos:
# Fuzzing básico de directorios
wfuzz -c -z file,/usr/share/wordlists/dirb/common.txt \
http://jaymonsecurity.com/FUZZ
# Fuzzing con extensión específica
wfuzz -c -z file,/usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt \
-H "User-Agent: Mozilla/5.0" \
http://jaymonsecurity.com/FUZZ
# Filtrar solo respuestas 200 (directorios existentes)
wfuzz -c -z file,/usr/share/seclists/Discovery/Web-Content/directory-list-2.3-medium.txt \
--hc 404,403 http://jaymonsecurity.com/FUZZ
Fig. 4 – Resultados de WFUZZ mostrando directorios ocultos descubiertos.
8. Correlación y reporte
El valor real de OSINT está en correlacionar los datos encontrados:
- Cruzar emails con subdominios: si encontramos
mike@jaymonsecurity.comy un subdominiodev.jaymonsecurity.com, es probable que Mike sea desarrollador. - Cruzar tecnologías con vulnerabilidades: si Nmap detecta Apache 2.4.49, buscamos CVEs conocidos (Log4Shell, etc.).
- Cruzar credenciales con servicios: si encontramos una API key en GitHub y Shodan muestra un servicio expuesto en el puerto correspondiente.
El resultado final es un reporte que incluye:
- Inventario de activos descubiertos (dominios, subdominios, IPs)
- Servicios y versiones detectadas
- Emails y empleados identificados
- Credenciales filtradas
- Directorios y archivos ocultos
- Priorización de objetivos para la fase de explotación
9. Conclusiones
OSINT es la base de toda Operación Red Team exitosa. Con herramientas gratuitas como Nmap, Subfinder, theHarvester y WFUZZ podemos construir un perfil completo del objetivo en menos de una hora. La clave está en la correlación: cruzar datos de múltiples fuentes para identificar los vectores de ataque más prometedores.
En Jaymon Security integramos OSINT automatizado en cada engagement de Red Team, usando herramientas propias y pipelines CI/CD para mantener el inventario de activos siempre actualizado. La mejor defensa es conocer tu superficie de ataque antes que lo haga un atacante.
10. Referencias
- Nmap Documentation
- Subfinder — Fast Subdomain Enumeration Tool
- theHarvester — OSINT Gathering Tool
- WFUZZ — Web Fuzzer
- Shodan Search Engine
- MITRE ATT&CK Framework — Reconnaissance (TA0043)
¿Necesitas ayuda con tu estrategia de seguridad?
En Jaymon Security ayudamos a las organizaciones a proteger sus sistemas. Desde auditorías de seguridad hasta implementación de SIEM/SOC, nuestro equipo de expertos diseña soluciones a medida.
Contacta con nosotros para una evaluación gratuita de tu infraestructura.
Formación relacionada
El recorrido completo de un Red Team, del acceso inicial a la persistencia y la evasión, se cubre en el Curso de Seguridad Ofensiva Avanzada y Red Team: 230 horas y certificado verificable.
