Las 21 mejores herramientas OSINT gratuitas para investigaciones cibernéticas

Hay muchas herramientas OSINT gratuitas o casi gratuitas que puede encontrar en línea; ChatGPT puede proporcionarle una lista bastante completa. Pero, como suele ocurrir con ChatGPT, algunas de esas herramientas simplemente no existen, otras ya no funcionan y otras proporcionan datos de baja calidad. 

En esta entrada, hemos recopilado varias herramientas de OSINT que funcionan realmente bien para distintos fines de investigación digital y recopilación de información, agrupadas según sus principales casos de uso. Todas estas herramientas pueden resultar muy útiles para diversas tareas, como la investigación de delitos cibernéticos, la detección de amenazas, los ejercicios de ciberseguridad ofensiva y mucho más.

Tenga en cuenta que las herramientas de esta lista están destinadas principalmente a investigar y cartografiar la infraestructura de Internet, así como a trabajar con indicadores de compromiso (IoC), tales como artefactos de red y de host, nombres de dominio, direcciones IP y valores hash. Si busca herramientas para investigar a personas, entidades y su presencia en Internet, le sugerimos que eche un vistazo al kit de herramientas OSINT de Bellingcat, aunque algunas de las herramientas que se mencionan a continuación también pueden resultarle útiles para ello.

Herramientas OSINT

1. Maltego

Maltego es un motor polivalente de búsqueda OSINT y una plataforma de investigación visual para la representación de conexiones, ampliamente utilizada por las fuerzas del orden y los investigadores en ciberseguridad. Toma «entidades», como personas, organizaciones, dominios o direcciones IP, y utiliza «transformaciones» para recopilar información relacionada y presentarla en un gráfico interactivo. 

Captura de pantalla de Maltego
Fuente de la imagen: https://docs.maltego.com/en/support/solutions/articles/15000008836-panning-and-zooming#zooming-0-1

Las características principales de Maltego incluyen:

  • «Transforms»: consultas de búsqueda automatizadas que obtienen datos de fuentes de datos abiertas y API.
  • Diversas entidades o puntos de datos que pueden vincularse y analizarse.
  • Análisis visual de enlaces en un gráfico interactivo, limitado a 24 resultados por «transformación» para cuentas gratuitas.
  • Conjuntos preconfigurados de transformaciones denominados «máquinas» que automatizan los flujos de trabajo de investigación habituales.
  • Conectores preintegrados que le permiten integrarse con más de 100 fuentes de datos, con acceso limitado para cuentas gratuitas.

Maltego no es completamente gratuito, pero tiene un nivel gratuito llamado Basic, que le ofrece las funciones básicas y un par de cientos de créditos al mes para utilizar el potente motor en pequeñas investigaciones OSINT ocasionales.

¿Qué se puede hacer con Maltego?

  • Investigaciones sobre ciberdelitos: Relacione una dirección de correo electrónico conocida con los dominios, perfiles en redes sociales e infraestructura de red asociados mediante transformaciones automatizadas.
  • Atribución de actores maliciosos: Descubra las conexiones entre dominios, direcciones IP y datos de los titulares que, a primera vista, parecen no estar relacionados.
  • Diligencia debida corporativa: Identifique relaciones ocultas entre entidades empresariales, directivos y activos web para detectar sociedades ficticias o vínculos sospechosos durante una investigación de antecedentes.

2. SpiderFoot

SpiderFoot es una herramienta de automatización de OSINT destinada a la inteligencia sobre amenazas y al mapeo de la superficie de ataque. Permite recopilar y correlacionar información procedente de más de 200 fuentes de datos (algunas de acceso libre y otras de pago) sobre objetivos tales como nombres de dominio, subdominios, direcciones IP, nombres de personas o empresas, direcciones de correo electrónico, subredes, direcciones de Bitcoin, cuentas en redes sociales y nombres de usuario.

Captura de pantalla de SpiderFoot
Fuente de la imagen: https://medium.com/@micallst/lessons-learned-from-my-10-year-open-source-project-4a4c8c2b4f64

Entre las características principales de SpiderFoot se encuentran:

  • Más de 200 módulos o integraciones que no requieren claves API o que tienen niveles gratuitos.
  • Tanto una interfaz gráfica basada en la web como una interfaz de línea de comandos.
  • Módulos que buscan en la red Tor (dark web) menciones de objetivos.

SpiderFoot está disponible en GitHub de forma gratuita. O, mejor dicho, existe una versión que lleva tres años sin recibir actualizaciones y que cuenta con más de dos docenas de solicitudes de incorporación de cambios pendientes de aceptación y más de un centenar de incidencias pendientes de clasificación. Probablemente, esto tenga algo que ver con el hecho de que SpiderFoot fuera adquirida por Intel 471 en 2022. Los términos del acuerdo no se han hecho públicos, pero, al parecer, desde entonces se ha abandonado la parte de código abierto del proyecto. No obstante, existe una bifurcación que, en el momento de redactar este artículo, parece mantenerse de forma activa.

¿Qué se puede hacer con SpiderFoot?

  • Mapeo de la superficie de ataque: Identifique automáticamente los subdominios, las direcciones de correo electrónico expuestas, los puertos abiertos y las credenciales filtradas vinculadas a una organización objetivo.
  • Investigaciones sobre phishing: Descubra la infraestructura relacionada con una presunta campaña de phishing, incluidos los dominios asociados, los proveedores de alojamiento y los resultados de inteligencia sobre amenazas.
  • Supervisión de la dark web: Detecte menciones de un dominio o una dirección de correo electrónico específicos en foros y mercados de la dark web.

3. OSINT Framework

OSINT Framework se desarrolló para ayudar a los usuarios a encontrar herramientas OSINT gratuitas, fuentes públicas y recursos, aunque es posible que algunas fuentes de datos sigan requiriendo un registro o ofrezcan más información a cambio de una cuota. No se trata estrictamente de un conjunto de herramientas que permita ampliar la búsqueda a partir de un dato concreto, sino más bien de un directorio de recursos en el que se puede encontrar más información sobre un dato específico de interés. 

Captura de pantalla de OSINT Framework
Captura de pantalla de OSINT Framework

Las características principales de OSINT Framework son:

  • Está muy bien organizado, con la lista de herramientas presentada como una estructura en forma de árbol basada en el tipo de información que ya tiene y que desea utilizar como punto de partida.
  • Da prioridad a las herramientas gratuitas o de código abierto.
  • OSINT Framework está mantenido por la comunidad OSINT, por lo que es probable que los recursos listados estén actualizados.

OSINT Framework es totalmente gratuito y de código abierto, y su código fuente está disponible en GitHub bajo la licencia MIT. El proyecto parece mantenerse de forma activa, ya que la última solicitud de incorporación de cambios se fusionó hace menos de un mes.

Advertencia: Algunos usuarios de Reddit se han quejado de que, al intentar utilizar algunas de las herramientas que figuran en el OSINT Framework, han acabado en sitios web maliciosos. Aunque es probable que los responsables del Framework no tengan la culpa y se trate de un problema común a todos los grandes catálogos de herramientas gratuitas, le recomendamos que actúe con precaución al utilizarlo.

¿Qué se puede hacer con OSINT Framework?

  • Punto de partida de la investigación: Encontrar la herramienta adecuada para un tipo de datos concreto, como direcciones de correo electrónico, nombres de usuario, direcciones IP o números de teléfono.
  • Descubrimiento de herramientas: Encuentre recursos gratuitos para tipos de investigación menos habituales, como el rastreo de criptomonedas, la investigación en la web oscura o la identificación de vehículos.

4. Domain Research Suite

Domain Research Suite de WhoisXML API una plataforma de investigación basada en la web que ofrece a los investigadores cibernéticos y a los analistas de seguridad un conjunto de herramientas centralizado «10 en 1» para el análisis de dominios y de eventos actuales o históricos relacionados con ellos. Permite a los usuarios partir de un único punto de datos —como la dirección de correo electrónico, la dirección IP o el nombre de marca de un titular— para investigar dominios, descubrir activos relacionados y rastrear a los autores de amenazas.

Domain Research Suite

Domain Research Suite las siguientes herramientas especializadas:

Herramientas de búsquedaHerramientas de seguimiento
Reverse WHOIS Search
WHOIS History Search
Búsqueda de WHOIS
Reverse DNS Search
Domain Availability Check
Detección de dominios y subdominios
Búsqueda de información sobre dominios
Domain Monitor
Registrant Monitor
Brand Monitor

Las principales características de la plataforma son:

  • Acceso a miles de millones de registros mediante herramientas especializadas que permiten establecer vínculos entre ámbitos aparentemente inconexos.
  • Acceso a registros históricos de WHOIS que pueden revelar información sobre la titularidad y otros detalles anteriores a la supresión de datos por motivos de privacidad, lo que ayuda a los investigadores a elaborar cronologías más completas del registro de dominios cuando se dispone de dichos datos.
  • La capacidad de realizar un seguimiento de los cambios en el registro de dominios y recibir alertas automáticas en caso de typosquatting, infracción de marcas o actualizaciones de la infraestructura.
  • Una interfaz intuitiva que permite a los investigadores organizar sin esfuerzo sus resultados y descargar informes exhaustivos.

Aunque Domain Research Suite un producto comercial, los nuevos usuarios pueden crear una cuenta gratuita para recibir créditos de cortesía, lo que les permite probar la plataforma y llevar a cabo investigaciones iniciales de OSINT sin coste alguno.

¿Qué se puede hacer con Domain Research Suite?

  • Investigaciones sobre phishing: parta de una dirección de correo electrónico sospechosa del titular de un dominio para descubrir todos los dominios registrados por el mismo autor.
  • Detección de «typosquatting»: Descubra newly registered domains imitan el nombre de una marca y configure alertas para detectar nuevos dominios similares pocas horas después de su registro.
  • Perfilado de los atacantes: Rastrear los registros históricos de WHOIS para reconstruir una cronología de la actividad de registro de dominios de un actor malicioso, incluyendo detalles históricos que puedan ser anteriores a las supresiones de datos por motivos de privacidad de la era del RGPD, siempre que estén disponibles.

5. Jake AI

Jake AI es el asistente de inteligencia de dominios basado en la nube de WhoisXML API, que funciona de manera muy similar al servidor MCP mencionado anteriormente, pero sin necesidad de instalar nada: tiene una interfaz gráfica web y ejecuta un LLM y el servidor MCP en segundo plano. 

Tan solo necesita su clave API y podrá empezar a utilizar Jake AI para realizar investigaciones OSINT, descubrir superficies de ataque externas y mapear infraestructuras de amenazas, entre otras cosas.  

Jake AI: Captura de pantalla del asistente de inteligencia de dominios de WhoisXML API

Jake AI se conecta a 17 API diferentes y cuenta con las siguientes características principales:

  • Puede combinar múltiples API para responder preguntas complejas.
  • Jake AI puede realizar búsquedas masivas, por lo que puede investigar hasta 10 direcciones IP o nombres de dominio a la vez.
  • La configuración es muy sencilla: solicite acceso aquí, inicie sesión e introduzca su clave API (los clientes actuales de WhoisXML API pueden utilizar sus claves API, mientras que los nuevos usuarios pueden registrarse para obtener créditos API gratuitos).
  • Le da acceso a 17 herramientas de WhoisXML API y a miles de millones de puntos de datos WHOIS, IP, DNS e inteligencia sobre amenazas.

WhoisXML API ofrece un servidor MCP para conectar el modelo de lenguaje grande (LLM) que usted elija a las API, en caso de que prefiera Claude, ChatGPT u otra plataforma en lugar del modelo integrado de Jake AI.

¿Qué se puede hacer con Jake AI?

  • Mapeo de la infraestructura de amenazas: formule preguntas en lenguaje natural para correlacionar datos de las bases de datos WHOIS, DNS y de inteligencia sobre amenazas.
  • Investigación masiva de indicadores de compromiso (IoC): Investigue varias direcciones IP o nombres de dominio en un único flujo de trabajo, lo que agiliza la clasificación de incidentes durante la respuesta a los mismos.
  • Flujo de trabajo guiado de OSINT: utilice el asistente de IA para llevar a cabo investigaciones complejas de varios pasos sin tener que cambiar manualmente entre 17 API diferentes.

Motores de búsqueda

1. Ahmia.fi 

Ahmia.fi es un motor de búsqueda diseñado para indexar y buscar servicios ocultos en la red Tor. Permite a los investigadores encontrar contenido de la dark web y sitios .onion sin tener que navegar manualmente por la red Tor. 

Captura de pantalla de Ahmia.fi
Fuente de la imagen: captura de pantalla de Ahmia.fi realizada por el autor.

Sus características principales son:

  • Está centrado específicamente en la dark web, pero es accesible a través de un navegador web convencional.
  • Hay un filtro temporal que le permite limitar los resultados de la búsqueda a las entradas añadidas el día, la semana o el mes anterior.
  • Filtra el contenido potencialmente ilegal.

Ahmia.fi es de uso gratuito. Si alguien desea contribuir al proyecto, está disponible en GitHub bajo licencia BSD-3-Clause.

¿Qué se puede hacer con Ahmia.fi?

  • Supervisión de la dark web: busque palabras clave, direcciones de correo electrónico o nombres de marcas mencionados en sitios .onion sin necesidad de navegar manualmente por la red Tor.
  • Búsqueda en la dark web: Encuentre sitios .onion indexados por palabra clave sin depender únicamente de directorios .onion seleccionados manualmente.

2. Inteligencia X

Intelligence X se especializa en la búsqueda de información en línea en lugares que los motores de búsqueda habituales no suelen indexar, como la darknet, las plataformas para compartir documentos, las bases de datos WHOIS y las filtraciones de datos públicos, en busca de direcciones de correo electrónico, dominios, URL, direcciones IP, CIDR, direcciones de Bitcoin, hash de IPFS y muchos otros datos.

Herramienta OSINT Intelligence X

Algunas de las características de Intelligence X incluyen:

  • Un alcance más amplio que otros motores de búsqueda, ya que busca en varias fuentes.
  • Busca datos actuales, pero también archiva datos históricos.
  • Admite una amplia gama de tipos de entrada.
  • Filtros de búsqueda avanzada por fecha, tipo de medio, determinados países, TLD específicos y otras categorías.

Intelligence X es un producto comercial, pero ofrece hasta cuatro niveles gratuitos diferentes. Por supuesto, estos son muy limitados en comparación con los de pago, pero siguen siendo útiles.

¿Qué se puede hacer con Intelligence X? 

  • Investigación sobre fugas de datos: busque direcciones de correo electrónico o dominios que hayan quedado expuestos en fugas de datos anteriores y en bases de datos públicas sobre fugas de datos, con el fin de evaluar si hay información confidencial de su organización en circulación.
  • Información de la dark web: Encuentre contenido archivado o indexado procedente de foros de la dark web, sitios de pegado de enlaces y plataformas para compartir documentos que los motores de búsqueda habituales no indexan.
  • Investigaciones sobre delitos financieros: busque direcciones de Bitcoin para encontrar menciones relacionadas en múltiples fuentes y archivos históricos.

3. Shodan

Shodan es un motor de búsqueda para dispositivos conectados a Internet que se puede utilizar para escanear direcciones IP con el fin de encontrar servicios expuestos, sistemas de control industrial, cámaras web y otros dispositivos de red. 

Captura de pantalla de Shodan

Las características principales de Shodan incluyen lo siguiente:

  • La búsqueda de la herramienta se centra en los dispositivos, a diferencia de otros motores de búsqueda que indexan sitios web.
  • Muestra banners de servicio (metadatos sobre el software o hardware en ejecución), que a menudo revelan números de versión, vulnerabilidades y configuraciones incorrectas.
  • Le permite filtrar los resultados según la ubicación, los metadatos, el nombre de host, el ISP, el sistema operativo y otros parámetros.

Aunque Shodan ofrece planes de precios comerciales y no tiene un plan gratuito, permite a los usuarios realizar búsquedas básicas sin necesidad de iniciar sesión.

¿Qué se puede hacer con Shodan?

  • Detección de activos expuestos: Identificar los servicios conectados a Internet dentro de los rangos de direcciones IP de una organización que ejecuten versiones de software obsoletas o que tengan puertos abiertos a los que no debería poder acceder el público.
  • Detección proactiva de amenazas: Búsqueda de direcciones IP o servicios que coincidan con las huellas de configuración de la infraestructura de actores maliciosos conocidos, utilizando datos de banner y metadatos para identificar hosts maliciosos.

4. Búsqueda en Censys

El motor de búsqueda de Censys le permite escanear certificados y hosts (direcciones IP, nombres de dominio o protocolos), lo que ayuda a identificar configuraciones incorrectas en servidores web, bases de datos y otros sistemas conectados a Internet. 

Captura de pantalla de Censys Search

Entre sus características principales se encuentran:

  • Ofrece información detallada sobre certificados SSL/TLS, pero es necesario crear una cuenta para acceder a otros datos, como cambios históricos, información WHOIS y dominios conectados.
  • Identifica el software, las versiones y los protocolos que se ejecutan en los puertos expuestos.
  • Realiza análisis amplios y profundos de todo el espacio IPv4, descubriendo a menudo diferentes conjuntos de servicios y dispositivos expuestos en comparación con otros escáneres.

Censys Search es un producto comercial, pero le permite realizar algunas búsquedas sin necesidad de tener una cuenta y ofrece información adicional en el plan gratuito. 

¿Qué se puede hacer con Censys Search?

  • Análisis de certificados: Identifique todos los dominios que compartan un certificado SSL/TLS específico para detectar infraestructura adicional vinculada a él, lo que le permitirá obtener pistas adicionales para la atribución de los autores de las amenazas.
  • Detección de errores de configuración: Identifique las bases de datos expuestas, las instancias abiertas de Redis o Elasticsearch y los servidores web mal configurados en todo el espacio IPv4 antes de que los atacantes puedan aprovecharse de ellos.

Herramientas de análisis de infraestructura 

1. BuiltWith 

BuiltWith es una herramienta de análisis de sitios web que identifica las tecnologías utilizadas para crear y gestionar cualquier sitio web. Revela todo tipo de información, desde sistemas de gestión de contenidos (CMS) y plataformas de comercio electrónico hasta herramientas de análisis, proveedores de alojamiento y redes publicitarias. 

Captura de pantalla de Builtwith

Las características de BuiltWith incluyen:

  • Una base de datos con más de 117 000 tecnologías web.
  • Seguimiento del uso histórico de las tecnologías en un sitio web.
  • Integraciones con varios proveedores externos, aunque la mayoría están relacionadas con las ventas y el marketing.

BuiltWith es una herramienta comercial, pero las búsquedas de sitios web individuales son gratuitas y ni siquiera requieren registro. Los planes de pago le permiten obtener listas de sitios web creados con una determinada tecnología. 

¿Qué se puede hacer con BuiltWith?

  • Análisis de sitios web de phishing: Identifique el CMS, el proveedor de alojamiento, la red de distribución de contenidos (CDN), las etiquetas de análisis, los scripts de seguimiento, las bibliotecas de JavaScript y otras tecnologías utilizadas por un sitio web sospechoso de phishing. Los analistas pueden comparar la pila tecnológica con la de una infraestructura legítima, detectar «huellas» reutilizables y agrupar los sitios sospechosos relacionados para su posterior investigación.
  • Inteligencia competitiva: Elabore un perfil completo de la pila tecnológica de un competidor, incluyendo su CDN, su plataforma de comercio electrónico y sus herramientas de análisis, con el fin de orientar la planificación de la infraestructura o los estudios de mercado.

2. Informe sobre el sitio web de Netcraft

El informe sobre sitios web de Netcraft ofrece una descripción detallada de la seguridad y la tecnología de cualquier sitio web, aprovechando las capacidades de Netcraft en materia de minería de datos de Internet y supervisión de la ciberdelincuencia. Permite a los investigadores consultar la información de alojamiento de dicho sitio web, su popularidad, los detalles de la red y diversas configuraciones relacionadas con la seguridad, incluidos los registros SSL/TLS, SPF y DMARC.

Captura de pantalla del informe del sitio web de Netcraft

Sus características principales son:

  • El informe sobre el sitio web de Netcraft incluye aspectos críticos de seguridad, como detalles sobre certificados SSL/TLS, encabezados de seguridad HTTP (por ejemplo, X-Frame-Options, CSP) y registros de autenticación de correo electrónico (SPF, DMARC).
  • El informe del sitio ofrece información sobre el alojamiento, la antigüedad y la reputación del sitio, lo que puede indicar un intento de phishing o una intención maliciosa.
  • Realiza un seguimiento de los cambios que se producen a lo largo del tiempo en el proveedor de alojamiento, la dirección IP y los servidores de nombres de un sitio web.
  • Una opción para denunciar un sitio web sospechoso a la que se puede acceder fácilmente desde la página de denuncias del sitio. 

El informe sobre sitios web de Netcraft es totalmente gratuito. Netcraft también ofrece productos de pago que permiten a los usuarios encontrar sitios web similares.

¿Qué puede hacer con el informe de sitios web de Netcraft?

  • Verificación de phishing: Compruebe el proveedor de alojamiento de un dominio sospechoso, la información de IP y red, la tecnología del sitio web, los rastreadores y los indicios históricos de la infraestructura para evaluar si podría tratarse de un sitio web de nueva creación o sospechoso que se hace pasar por una marca legítima.
  • Revisión de la configuración de seguridad: compruebe los detalles del certificado SSL de un sitio web, los encabezados de seguridad HTTP, el SPF y el DMARC como parte de una auditoría de seguridad o una evaluación de proveedores.

3. urlscan.io

urlscan.io es una plataforma de análisis y escaneo web que permite a los investigadores enviar direcciones URL e inspeccionar el comportamiento de un sitio web al cargarse en un entorno similar al de un navegador. Muestra la infraestructura a la que se accede al cargar la página, incluyendo el dominio final, la dirección IP, los números de sistema autónomo (ASN), el país, el registro PTR, el encabezado del servidor, las redirecciones, los detalles de TLS, los recursos solicitados, los dominios o direcciones IP contactados, los hash, las capturas de pantalla y los datos del DOM.

Captura de pantalla de urlscan.io
Fuente de la imagen: una captura de pantalla de un escaneo procedente de https://urlscan.io/result/019eba09-0277-71cb-9860-ef4125b265b5/

Entre las principales características de urlscan.io se incluyen:

  • Escaneos públicos, no listados o privados.
  • Funciones de búsqueda que permiten a los usuarios realizar consultas de búsqueda en los análisis existentes por dominios, direcciones IP, ASN, hash y otros atributos.
  • Acceso a la API para enviar direcciones URL, recuperar resultados de análisis y buscar datos de análisis existentes.

urlscan.io ofrece análisis web gratuito y acceso a la API con límites de uso. Los planes de pago incluyen límites más elevados, así como funciones adicionales de detección de amenazas, supervisión, fuentes de phishing, búsqueda de similitudes y búsqueda avanzada.

¿Qué se puede hacer con urlscan.io? 

  • Análisis de URL de phishing: envíe un enlace sospechoso de phishing para ver todos los dominios, direcciones IP y recursos con los que se conecta al cargarse.
  • Mapeo de la cadena de distribución de malware: Identifique los redireccionamientos de JavaScript, los scripts externos y los recursos cargados por una página maliciosa para trazar la cadena de distribución completa que subyace a una campaña de distribución de malware.

Threat Intelligence Tools

1. El Open Threat Exchange (OTX) de LevelBlue

OTX(anteriormente OTX de AlienVault, pero que ahora forma parte de la división de ciberseguridad de AT&T denominada LevelBlue) es una plataforma gratuita de intercambio de inteligencia sobre amenazas, impulsada por la comunidad, en la que los profesionales de la seguridad colaboran para compartir información sobre las últimas amenazas de seguridad. En ella podrá encontrar información sobre indicadores de compromiso (IoC), familias de malware y adversarios, así como consultar la inteligencia sobre amenazas por sectores.

Captura de pantalla de Alienvault OTX

Sus características principales son:

  • La información sobre amenazas se organiza en «Pulses», que son listas seleccionadas de indicadores de compromiso (IoC) que incluyen un resumen de una amenaza concreta, su impacto y el software afectado.
  • OTX permite a los usuarios integrar automáticamente los IoC compartidos en su infraestructura de seguridad (por ejemplo, SIEM, cortafuegos) a través de diversas API.
  • Admite una amplia gama de tipos de IoC, incluyendo direcciones IP, dominios, URL, hash de archivos (MD5, SHA-1, SHA-256) y direcciones de correo electrónico.

A diferencia de muchos servicios comerciales de información sobre amenazas, OTX ofrece acceso gratuito y abierto a una gran cantidad de datos sobre amenazas en tiempo real.

¿Qué se puede hacer con AlienVault OTX? 

  • Enriquecimiento de IoC: busque una dirección IP, un dominio o un hash de archivo sospechosos para identificar alertas de inteligencia sobre amenazas, familias de malware y campañas de ataque relacionadas, aportadas por la comunidad global de seguridad.
  • Respuesta ante incidentes: coteje los indicadores de compromiso (IoC) detectados durante una intrusión en OTX Pulses para obtener contexto inmediato, pistas sobre la autoría y los sistemas afectados.
  • Integración de fuentes de amenazas: utilice la API de OTX para importar listas de indicadores de compromiso (IoC) seleccionadas directamente a una plataforma SIEM, un cortafuegos o una plataforma EDR, con el fin de automatizar la detección y el bloqueo.

2. Threat Intelligence API de WhoisXML API 

La Threat Intelligence API permite a los investigadores obtener información de ciberseguridad y datos sobre amenazas relativos a cualquier dominio, URL, dirección IP, número CIDR o hash. También admite consultas con caracteres comodín, lo que le permite comprobar si algún indicador de compromiso (IoC) utiliza el término de búsqueda.

Threat Intelligence API de WhoisXML API

Las características principales de Threat Intelligence API de WhoisXML API son:

  • Integración perfecta, ya que las respuestas a las consultas se reciben en formatos XML y JSON estandarizados.
  • Diversas fuentes de datos, incluidos honeypots, registros de servidores, fuentes de datos OSINT e informes de abuso de proveedores de servicios de internet (ISP).
  • Abarca varios tipos de amenazas, incluidos los ciberataques, el uso de botnets, C&C, malware, phishing, spam, uso de Tor y actividades sospechosas.
  • Admite varios tipos de IoC, como dominio, URL, dirección IP, CIDR y hash.

Al igual que la mayoría de las herramientas de WhoisXML API, Threat Intelligence API no es totalmente gratuita, pero ofrece una cierta cantidad de crédito mensual gratuito que el usuario puede utilizar para probarla (y suficiente para realizar investigaciones a pequeña escala).

¿Qué se puede hacer con la Threat Intelligence API? 

  • Validación IoC: Compruebe si un dominio, una dirección IP o un hash de archivo aparece marcado en varias fuentes de inteligencia sobre amenazas antes de actuar ante una alerta de seguridad, lo que permite reducir los falsos positivos.
  • Detección de phishing: introduzca en la API los dominios y las URL extraídos de correos electrónicos sospechosos para comprobar si forman parte de una infraestructura de phishing conocida.
  • Identificación de servidores de comando y control (C2) de botnets: Investigue las direcciones IP para detectar posibles vínculos conocidos con actividades de comando y control (C2) de botnets, envío de spam o uso de nodos de salida de Tor.

3. VirusTotal

VirusTotal es un servicio online gratuito que analiza archivos sospechosos, URL, dominios y direcciones IP con más de 70 escáneres antivirus y servicios de listas negras de inteligencia sobre amenazas. Los usuarios solo tienen que escanear un recurso sospechoso para ver si alguno de los motores de amenazas lo ha reportado como malicioso.

Captura de pantalla de VirusTotal

Sus características principales son:

  • Permite a los usuarios registrados comentar los indicadores y compartir información valiosa que enriquece el análisis para otros usuarios y ayuda a identificar falsos positivos o negativos.
  • Su gráfico de relaciones permite a los usuarios visualizar las conexiones entre archivos, URL, dominios y direcciones IP.
  • Además de la detección de amenazas, VirusTotal proporciona datos de registro WHOIS y resultados de búsqueda de Google.

VirusTotal es de uso gratuito para el análisis web básico e incluso ofrece acceso gratuito a la API, aunque con algunas limitaciones importantes. También cuenta con funciones premium y para empresas, como el enriquecimiento de grandes volúmenes y la búsqueda basada en YARA.

¿Qué se puede hacer con VirusTotal? 

  • Análisis de archivos de malware: suba un archivo ejecutable sospechoso para analizarlo simultáneamente con varios motores antivirus y enriquecerlo con nombres de detección, metadatos del archivo, etiquetas de familias de malware conocidas, indicadores estáticos y observaciones de comportamiento, sin necesidad de ejecutar el archivo localmente.
  • Reputación de la URL y del dominio: Compruebe si una URL o un dominio figura en la lista negra de los servicios de inteligencia sobre amenazas antes de hacer clic en un enlace o de permitir su paso a través de un filtro de red.
  • Mapeo de relaciones: utilice la función de gráficos de VirusTotal para rastrear las conexiones entre muestras de malware, dominios relacionados y direcciones IP.

4. GreyNoise

GreyNoise es una plataforma de inteligencia sobre amenazas que ayuda a los analistas a determinar si una dirección IP forma parte de un escaneo a escala de Internet, de una explotación, de la actividad de bots o de otro tipo de ruido que suele afectar a los sistemas conectados a Internet. Su edición comunitaria gratuita permite a los usuarios realizar búsquedas de direcciones IP que indican si se ha observado que una dirección está escaneando Internet o si aparece en la base de datos de GreyNoise de servicios empresariales conocidos.

Captura de pantalla de Greynoise
Fuente de la imagen: Ejemplo de una consulta de IP en GreyNoise Community Edition

Entre las características principales de GreyNoise se incluyen:

  • Etiquetas de clasificación de direcciones IP, tales como «benigna», «maliciosa» o «desconocida», en función del contexto disponible.
  • Contexto de la infraestructura, incluyendo la organización, el ASN, el país, la región, la ciudad, el dominio, el operador, el centro de datos, el rDNS y el rDNS principal, cuando esté disponible.
  • Las secciones «Tendencias», «Hoy», «Etiquetas» y «Análisis» le permiten explorar más a fondo los escaneos en Internet, las actividades de explotación y los riesgos de seguridad digital.

GreyNoise es un producto comercial, pero ofrece un nivel gratuito para la comunidad destinado a consultas básicas de direcciones IP. El uso gratuito o comunitario está limitado, mientras que los planes de pago ofrecen un acceso más amplio, un mayor volumen de consultas, información más detallada, integraciones, fuentes de datos y funciones de investigación adicionales.

¿Qué se puede hacer con GreyNoise? 

  • Clasificación de alertas: Determinar si una dirección IP que ha activado una alerta de seguridad forma parte de un escaneo rutinario de fondo de Internet, lo que ayuda a los analistas a distinguir rápidamente el ruido oportunista de los ataques dirigidos.
  • Detección de amenazas: Identifique las direcciones IP que estén explotando activamente vulnerabilidades conocidas o escaneando en busca de servicios específicos.

Herramientas de inteligencia de dominio

1. WHOIS History, de WhoisXML API 

WHOIS History de WhoisXML API proporciona acceso a miles de millones de registros WHOIS históricos de dominios, lo que permite a los investigadores realizar un seguimiento de los cambios de propiedad, los detalles de registro y la información de contacto a lo largo del tiempo. 

Captura de pantalla del Whois History de WhoisXML API

Las características más destacadas de WHOIS History de WhoisXML API incluyen:

  • Múltiples modelos de consumo de datos, incluyendo API, herramienta de búsqueda basada en la web y una base de datos completa.
  • En el caso de los sitios web más antiguos, la herramienta da acceso a los registros WHOIS anteriores a la implementación del RGPD, que provocó una amplia censura de la información de los titulares de los registros, lo que a menudo permite a los usuarios encontrar la información de contacto del propietario del sitio web. 
  • La base de datos se actualiza diariamente, lo que garantiza que la información incluya los registros más recientes.
  • Es fácil de integrar en los flujos de trabajo gracias a los formatos de salida JSON y XML estandarizados.

WHOIS History es un producto comercial, pero al registrarse se ofrecen 500 créditos gratuitos para la API.

¿Para qué sirve el historial de WHOIS? 

  • Atribución de dominios: Recuperar los datos de contacto históricos del titular del registro, anteriores a la supresión de datos por motivos de privacidad en la era del RGPD, con el fin de identificar quién registró originalmente un dominio.
  • Seguimiento de actores maliciosos: supervise los cambios de titularidad a lo largo del historial de registro de un dominio para detectar cuándo pasó a manos de un actor malicioso conocido o cuándo se volvió a registrar tras su caducidad.
  • Investigación de fraudes: Rastree la cronología completa del registro de un sitio web fraudulento para elaborar un perfil cronológico del atacante y vincular el dominio con los activos relacionados.

2. DNS History de WhoisXML API

Los productos DNS History de WhoisXML API incluyen DNS Chronicle API, una herramienta de búsqueda basada en la web y una base de datos DNS descargable. Permiten a los investigadores realizar búsquedas DNS históricas tanto directas como inversas. Las búsquedas directas permiten a los usuarios acceder a un registro de configuraciones DNS anteriores para un dominio determinado, incluidos los cambios en direcciones IP, servidores de nombres, servidores de correo y otros registros DNS (algunos tipos de registros solo están disponibles en la opción de descarga de la base de datos). Las búsquedas DNS inversas de una dirección IP devuelven una lista de todos los FQDN conectados. 

Captura de pantalla de DNS History de WhoisXML API

Las características principales de DNS Chronicle son:

  • Proporciona acceso a cientos de miles de millones de registros DNS históricos.
  • Ofrece un historial detallado de la actividad DNS de un dominio, ordenado cronológicamente.
  • Agrega datos de DNS pasivos, recopilados a partir de sensores distribuidos por todo el mundo, y registra las resoluciones DNS a lo largo del tiempo.
  • Al igual que WHOIS History, WhoisXML API ofrece un acceso flexible al historial DNS mediante la integración de la API o descargas de bases de datos.

Al igual que cin otras herramientas de WhoisXML API, DNS Chronicle es comercial, pero al registrarse se obtienen 500 créditos API gratuitos que se pueden utilizar tanto para búsquedas web como para acceder a la API.

¿Para qué sirve el historial de DNS? 

  • De IP a dominio: localice todos los dominios que, en el pasado, se hayan resuelto en una dirección IP sospechosa para identificar la infraestructura alojada conjuntamente y descubrir activos adicionales vinculados al mismo operador.
  • Cronología de la infraestructura de la amenaza: Reconstruya cómo ha cambiado con el tiempo la configuración DNS del dominio de un actor malintencionado, incluyendo los cambios de direcciones IP y las modificaciones en los servidores de nombres y de correo, para seguir su rastro operativo.
  • Seguimiento de C2: utilice registros DNS históricos para identificar toda la infraestructura C2 que hay detrás de una campaña de malware, rastreando cómo se fueron alternando los dominios y las direcciones IP para eludir la detección.

3. IP Geolocation API de WhoisXML API

IP Geolocation API también es un producto de WhoisXML API, que añade contexto geográfico y de red a cualquier dirección IPv4 o IPv6, incluyendo su país, región, ciudad, código postal, coordenadas precisas y zona horaria. También revela información sobre el proveedor de servicios de Internet (ISP), detalles del sistema autónomo (AS) y nombres de dominio asociados a esa dirección IP.

Captura de pantalla de IP Geolocation lookup de WhoisXML API

Sus características principales incluyen:

  • Cobertura del 99,5 % de direcciones IP tanto para IPv4 como para IPv6, en cientos de miles de ubicaciones únicas en todo el mundo.
  • Proporciona datos de ubicación muy específicos, incluyendo latitud, longitud y códigos postales, no solo el país o la ciudad.
  • Existe la opción de incluir hasta cinco nombres de dominio asociados con la dirección IP de destino.

Al registrarse, se le asigna automáticamente un plan de suscripción gratuito limitado a 1.000 consultas.

¿Qué se puede hacer con la IP Geolocation API? 

  • Detección de fraudes: Compare la ubicación indicada por el usuario con el país, la región y la ciudad estimados a partir de su dirección IP para detectar intentos de apropiación de cuentas o transacciones realizadas desde ubicaciones inesperadas.
  • Enriquecimiento de alertas: Añada información geográfica, sobre el proveedor de servicios de Internet (ISP) y el sistema autónomo a las direcciones IP sospechosas que aparezcan en las alertas del SIEM o en los registros del servidor.
  • Análisis de registros de acceso: Enriquecer grandes volúmenes de direcciones IP procedentes de los registros de los servidores web con datos de ubicación y de red para identificar patrones, como picos de tráfico procedentes de regiones o ASN inusuales.

4. OWASP Amass 

OWASP Amass es un marco de código abierto para la cartografía de la superficie de ataque y la detección de activos externos. Ayuda a los investigadores a identificar dominios, subdominios, infraestructura relacionada y otros activos conectados mediante técnicas de recopilación de inteligencia de código abierto y de reconocimiento.

Captura de pantalla del gráfico de OWASP Amass
Fuente de la imagen: https://github.com/owasp-amass/amass

Entre las características principales de Amass se incluyen:

  • Detección automatizada de activos externos en distintos dominios y en la infraestructura relacionada.
  • Enumeración de subdominios mediante fuentes OSINT y, cuando así se haya configurado, técnicas de reconocimiento activo.
  • Un mapa de red que permite identificar las relaciones entre los activos detectados.
  • Una base de datos de activos y un modelo de activos abierto diseñados para almacenar los resultados y facilitar el seguimiento a largo plazo de la superficie de ataque.
  • Implementación flexible mediante compilaciones desde el código fuente, Homebrew, Docker o Docker Compose.

Amass es gratuito y de código abierto. El proyecto OWASP Amass puede utilizarse de forma gratuita bajo la licencia Apache 2.0.

¿Qué se puede hacer con Amass? 

  • Enumeración de subdominios: Descubrir todos los subdominios de un dominio objetivo como parte de una prueba de penetración o de una evaluación de la superficie de ataque externa.
  • Inventario de activos: Realice un mapeo de toda la infraestructura conectada a Internet que sea propiedad de una organización.
  • Investigación de amenazas: Identificar dominios y rangos de direcciones IP adicionales asociados a la infraestructura de un actor malicioso conocido, partiendo de los indicadores conocidos y utilizando técnicas de inteligencia de fuentes abiertas.

5. Archive.today

Archive.today (accesible a través de archive.is, archive.ph y otros alias de dominio) es un servicio de archivo web que permite a los usuarios capturar y recuperar instantáneas de páginas web. En el marco de las investigaciones OSINT, puede resultar útil para conservar páginas que puedan sufrir cambios, desaparecer o dejar de estar disponibles durante una investigación. También puede utilizarse para consultar instantáneas guardadas anteriormente. 

Captura de pantalla de archive.today, que muestra la página web WhoisXML API tal y como era hace 13 años
Así era la página web WhoisXML APIhace 13 años, según la reproducción de archive.today. Fuente de la imagen: https://archive.is/2FYqT

Entre las principales características de Archive.today se incluyen:

  • Admite diferentes métodos de búsqueda: búsqueda por host, URL exacta, prefijo de URL o subdominio con comodín (*.medium.com). 
  • Enlaces cortos a registros archivados que pueden compartirse en informes o notas de investigación.
  • Las vistas previas de las instantáneas más antiguas y más recientes, con marcas de fecha y hora.

El uso de Archive.today es gratuito.

Advertencia: En enero de 2026, se descubrió que archive.today había incrustado código en sus páginas que utilizaba los navegadores de los visitantes para llevar a cabo un ataque distribuido de denegación de servicio (DDoS) contra un blog de terceros. Asimismo, se descubrió que el servicio había alterado instantáneas archivadas anteriormente. Como consecuencia, Wikipedia prohibió el uso de archive.today como fuente de referencia en febrero de 2026. Se recomienda actuar con precaución al utilizar las instantáneas de archive.today como prueba, ya que no se puede garantizar su integridad.

¿Qué se puede hacer con Archive.today? 

  • Conservación de pruebas: Realice capturas de pantalla con marca de tiempo de las páginas web que puedan ser modificadas o eliminadas durante una investigación.
  • Comparación histórica: Recupere instantáneas anteriores de un sitio web para identificar cambios en el contenido, las declaraciones de titularidad o la estructura de las páginas que puedan indicar que un dominio se ha reutilizado con fines maliciosos.

Conclusión

Las herramientas de inteligencia de fuentes abiertas (OSINT) son una parte esencial del conjunto de herramientas de cualquier investigador, tanto si trabaja en ciberseguridad, en las fuerzas del orden, en informática forense, en investigación digital, en la detección de amenazas, como si simplemente se divierte jugando a ser un aspirante a agente del FBI. Aunque no faltan herramientas OSINT en Internet, encontrar aquellas que sean fiables, se actualicen con regularidad y resulten verdaderamente útiles puede suponer todo un reto. Por eso hemos centrado esta lista en herramientas que funcionan y aportan valor, tanto si se trata de rastrear la titularidad de dominios, analizar infraestructuras, cartografiar datos sobre amenazas o explorar la deep web.

Muchas de estas herramientas ofrecen planes gratuitos lo suficientemente completos como para llevar a cabo investigaciones a pequeña escala. Si se combinan, pueden ayudar a obtener una visión más clara de las amenazas a la seguridad en línea, las infraestructuras sospechosas y las huellas digitales, sin necesidad de adquirir costosas licencias de software. Como siempre, recuerde contrastar los resultados, respetar la legislación en materia de privacidad y utilizar la información de fuentes abiertas (OSINT) de forma responsable.

Registro de cambios

Junio de 2026:

  • Añadidos: GreyNoise, Archive.today, Amass, urlscan.io, Domain Research Suite
  • Actualización: descripciones de las herramientas
  • Se han eliminado: la función de detección de subdominios WhoisXML APIy el servidor MCP WhoisXML API

Julio de 2025:

  •  publicado por primera vez

Pruebe gratis WhoisXML API

Empezar

¿Tiene alguna pregunta?

Estamos a su disposición para atenderle. Para obtener una respuesta rápida, seleccione el tipo de solicitud. Al enviar una solicitud, acepta nuestras Condiciones de servicio y nuestra Política de privacidad.

¡Mensaje enviado!

Nos pondremos en contacto con usted en breve.

¡Vaya!

Ha surgido un problema. Póngase en contacto con nosotros por correo electrónico.

Descarga del informe técnico

Rellene el siguiente formulario para descargar el archivo necesario:

Su correo electrónico corporativo se verificará mientras se procesa la solicitud. Esto puede tardar un tiempo.