OSINT Etico: Investigando tu Propia Huella Digital con Maltego y Spiderfoot
Antes de que un acosador, reclutador hostil o data broker te encuentre, haz el trabajo tu mismo. Maltego y Spiderfoot convierten fragmentos publicos en un mapa de ataque personal.

Ya te doxearon y no lo sabes. Un domingo reciente lance Spiderfoot HX contra mi correo principal y obtuve 412 hits en 38 minutos: brokers como BeenVerified y Spokeo, dumps antiguos del Collection #1, un perfil olvidado en Last.fm de 2011 con la misma foto que uso en LinkedIn, y dos foros tecnicos donde publique mi ciudad en la bio. Ninguno de esos puntos por si solo es peligroso. Combinados entregan direccion aproximada, rango salarial probable, stack tecnico e incluso el horario en que suelo dormir. Ese es el punto ciego que el OSINT etico contra ti mismo resuelve, y por eso conviene empezar antes que el adversario.
Por que hacer OSINT contra ti primero
El self-OSINT es reconocimiento desde la silla del atacante con la ventaja etica de que el objetivo consintio: tu. La meta es enumerar todo lo que un adversario puede reunir de fuentes abiertas y correlacionar, y luego encogerlo a proposito. Manten el ejercicio etico y legal limitandote estrictamente a tus propias cuentas y datos; no pivotees al buzon de otro solo porque un leak compartido lo lista. Trabaja desde una VM limpia o un perfil de navegador dedicado para que las consultas no llenen tus cuentas de alertas de inicio de sesion. Esta autoevaluacion es la prueba practica del modelo que armaste en OPSEC para Investigadores de Seguridad: Modelo de Amenaza Personal: si el modelo en papel dice que tu direccion esta protegida y un escaneo de diez minutos prueba lo contrario, el modelo era ficcion.
Maltego Community Edition: el punto didactico
Maltego Community Edition sigue siendo el punto de partida mas didactico en 2026. Instala la version 4.6, crea una cuenta gratuita y activa los transforms estandar del Hub: Have I Been Pwned, Shodan free tier, DNS y WhoisXML. Crea una Entity tipo Email Address con tu direccion primaria, clic derecho y ejecuta To Breaches [HIBP]. Despues arrastra una Phrase con tu nombre completo y corre To Websites [using Search Engine]. El grafo crece rapido, y el truco es usar la pestana Collections para colapsar nodos antes de que se conviertan en espagueti visual. Documenta cada nodo nuevo con tags de color: rojo para PII real, amarillo para seudonimos, verde para desechable. Esa disciplina temprana mantiene el mapa legible y convierte un grafo desbordado en un inventario sobre el que puedes actuar.
Spiderfoot: automatiza el barrido tedioso
Spiderfoot complementa Maltego donde el trabajo manual agota. Usa el contenedor oficial: docker run -p 5001:5001 spiderfoot/spiderfoot y abre http://localhost:5001. Crea un escaneo tipo Footprint con tu correo, dominio personal y telefono, marca All modules excepto los que requieren claves pagas, y dejalo correr de 30 a 90 minutos. El modulo sfp_haveibeenpwned lista todas las filtraciones historicas, sfp_hunter devuelve correos secundarios asociados a tu dominio, y sfp_spider rastrea tu sitio personal buscando correos comentados en HTML antiguo. Encontre un fragmento de mi documento en un PDF de un evento de 2018 indexado por Google, problema clasico que resuelven retroactivamente las tecnicas de Higiene de Metadatos: Limpiando EXIF, PDF y Office antes de Publicar. Exporta el escaneo como CSV para diferenciarlo contra el proximo trimestre.
Datos de filtraciones y exposicion de credenciales
Los datos de brechas son el camino mas rapido de un correo a una contrasena en claro o en hash, y los adversarios empiezan ahi. Verifica cada direccion contra Have I Been Pwned y luego, dentro de los limites legales y solo para tus propias cuentas, revisa agregadores de exposicion de credenciales para ver que contrasenas se filtraron en claro. La respuesta correcta no es panico sino rotacion: cambia cualquier contrasena reutilizada, migra la cuenta a un passkey o una passphrase unica en tu gestor y activa segundos factores resistentes a phishing. Trata una contrasena filtrada que aun uses en cualquier lado como un incidente activo. Presta atencion especial a cuentas viejas, porque una contrasena de hace diez anos suele revelar el patron con el que aun construyes las nuevas, y los atacantes explotan justo esa previsibilidad con ataques basados en reglas.
Fotos, busqueda inversa de imagen y EXIF
La parte menos atractiva es la mas valiosa: cruzar fotos. Usa PimEyes con cautela o, preferiblemente, instala FaceCheck.ID self-hosted via Docker y lanza tu foto de perfil profesional contra la base. En paralelo, ejecuta exiftool en cada imagen publica tuya: exiftool -a -G1 -s perfil.jpg revela latitud GPS, modelo de camara e incluso numero de serie cuando olvidaste limpiar metadatos. Salve a un cliente de un acoso real porque su Instagram tenia GPS preciso de su casa en fotos de 2019 nunca depuradas. El proceso completo para compartimentar identidades visuales futuras esta en Compartimentacion Digital: Identidades Separadas sin Filtrar Metadatos, y conviene leerlo antes de crear cualquier perfil nuevo que reuse tu cara.
Telefonos: el vector subestimado
El telefono es el vector que mas se subestima. Ejecuta PhoneInfoga contra tu numero: phoneinfoga scan -n +34666123456. La herramienta consulta NumVerify, OVH y Google dorks que revelan el numero indexado en sitios de clasificados, grupos publicos de WhatsApp e incluso hojas de Google olvidadas. Despues prueba en Truecaller via una app limpia en una VM Android para ver como apareces ante terceros, frecuentemente con un alias filtrado por alguna app de delivery. Combina eso con un lookup en bases regionales y ya tienes el mismo dataset que un estafador compraria por unos pocos euros en la deep web. Para entender el ecosistema iberoamericano de brokers, Seguridad Personal Anti-Doxxing: Eliminando Datos de Data Brokers en Brasil es la referencia mas cercana porque la mecanica de opt-out se generaliza.
Nombres de usuario y enumeracion social
Los nombres de usuario son tejido conectivo: reutiliza un handle entre plataformas y le entregas al adversario un solo hilo que desenreda todo. Ejecuta Sherlock o la lista WhatsMyName contra tus handles habituales para ver donde resuelve el mismo nombre, desde GitHub hasta foros de nicho y perfiles de gaming abandonados. Cada hit es un nodo para correlacionar: un perfil viejo puede exponer un empleador anterior, una escuela o un nombre real en un campo de display. La remediacion es eliminacion o divergencia deliberada, dando a cada identidad futura un handle nuevo y sin relacion. Aqui el self-OSINT deja de ser un reporte y empieza a cambiar como registras cuentas por el resto de tu carrera.
Documenta todo e impulsa la remediacion
Documenta todo en un archivo markdown estructurado por categoria: Correo, Telefono, Nombre, Foto, Direccion, Empleador, Familia, Usuarios. Para cada elemento expuesto, escribe una accion de remediacion con fecha limite: presentar un opt-out, cambiar la foto recurrente, borrar un post viejo, migrar a passkeys donde aun uses SMS. Repite el escaneo completo cada 90 dias y haz un diff de resultados, y veras el impacto real del trabajo. Tu huella digital no desaparece; solo encoge bajo disciplina. Guarda el archivo cifrado junto al modelo de amenaza para que ambos documentos evolucionen juntos y ninguno derive en ficcion.
Manten la linea etica y legal
El OSINT etico tiene limites duros. Investiga solo tus propios identificadores y cuentas; en el momento en que una consulta tocaria a un tercero sin autorizacion, detente. No intentes iniciar sesion en ninguna cuenta que aparezca, no compres dumps de credenciales robadas y prefiere herramientas que consultan indices publicos sobre las que scrapean datos restringidos. Las mismas tecnicas se vuelven ilegales en el instante en que el objetivo no eres tu, asi que guarda una nota escrita de alcance para tus registros. La disciplina que practicas contigo mismo es exactamente la que mantiene legal un engagement pagado cuando el objetivo es un cliente que firmo un SOW.
FAQ: es legal correr estas herramientas sobre mi?
Investigar tus propias cuentas, correos, numeros y huella publica es legal en practicamente toda jurisdiccion porque eres el sujeto de datos. Las zonas grises aparecen cuando un dataset de brecha tambien contiene a otras personas, cuando una busqueda inversa devuelve desconocidos, o cuando intentas autenticarte en una cuenta para confirmar acceso. Manten todo en solo lectura, limitado a tus identificadores, y nunca actues sobre datos de terceros. Si quieres correr el mismo barrido para un cliente, consigue autorizacion escrita primero, igual que para un pentest.
FAQ: cuanto hacia atras debo mirar?
Tan atras como la internet recuerda, que es mas lejos de lo que crees. Cuentas de foro olvidadas de hace una decada, versiones archivadas de paginas borradas y PDFs de eventos antiguos suelen cargar las correlaciones mas daninas porque dejaste de pensar en ellas. Consulta servicios de archivo y usuarios viejos de forma explicita, porque las herramientas del web actual pierden lo que solo sobrevive en caches. Los datos mas viejos suelen ser los mas peligrosos precisamente porque anteceden tu disciplina de OPSEC y ya no controlas las cuentas que los filtraron.
Conclusion practica: reserva 4 horas en tu calendario ahora, instala Maltego CE y Spiderfoot esta semana y trata tu propio nombre como un objetivo de bug bounty cuyo pago es tu propia tranquilidad. Corre el barrido una vez para fijar una linea base, remedia las peores exposiciones y agenda el mismo escaneo cada trimestre. La huella que no ves es la que un adversario usa primero, asi que la unica jugada ganadora es verla antes que ellos.


