Reconocimiento pasivo: la huella pública de tu dominio
La primera fase de un ataque serio no toca el objetivo. Antes de enviar un solo paquete, quien va en serio recopila todo lo que ya es público: DNS, certificados, registros históricos, servicios expuestos. Se llama reconocimiento pasivo, es indetectable para ti, y casi siempre revela más de lo que crees. La buena noticia: puedes mirar tu propia huella con los mismos ojos y reducirla.
Qué se sabe sin tocarte
1. DNS: el mapa de tu infraestructura
Los registros DNS son públicos por definición. Un vistazo cuenta mucho:
- MX → quién te lleva el correo (Google, Microsoft 365, Zoho…).
- TXT / SPF → qué servicios envían correo en tu nombre: cada
include:del SPF delata un SaaS que usas (marketing, facturación, soporte…). - NS → tu proveedor de DNS; A/AAAA → tus IPs (y de ahí, el hosting).
dig +short MX ejemplo.com
dig +short TXT ejemplo.com # busca "v=spf1 …"
dig +short NS ejemplo.com
2. Certificate Transparency: el chivato de subdominios
Aquí está la joya. Cada certificado TLS emitido por una CA pública se registra en logs abiertos (Certificate Transparency). Consultarlos —en crt.sh, por ejemplo— te lista subdominios sin tocar el objetivo: dev., staging., vpn., jenkins., correo-interno.… El panel de administración que creías escondido lleva meses en un log público.
3. WHOIS, Wayback y Shodan
- WHOIS: registrador, fechas de alta/caducidad y —si no activaste privacidad— datos de contacto.
- Wayback Machine (archive.org): versiones antiguas de tu web. Rutas, formularios y ficheros que borraste pueden seguir ahí, cacheados.
- Shodan / InternetDB: como Shodan ya escaneó Internet, consultar la IP es pasivo — te devuelve puertos abiertos, servicios y CVEs conocidos sin que tú escanees nada.
El lado defensivo: reduce la superficie
Tu huella pasiva es lo que el atacante ve gratis. Reducirla es de las inversiones con mejor retorno:
- Inventaria tus subdominios (empezando por los logs de CT): apaga los
dev/staging/demoolvidados. Un subdominio muerto que apunta a un servicio abandonado es un subdomain takeover esperando. - No metas nombres internos en certificados públicos: para lo interno, comodín (
*.corp.ejemplo.com) o una CA interna, no un cert por host que acabe en un log mundial. - Revisa tu SPF: cada
include:cuenta una parte de tu stack. Quita los que ya no uses (además de la higiene, evitas el límite de 10 consultas). - WHOIS con privacidad y datos de contacto genéricos, no personales.
- Monitoriza los logs de CT: además de inventario, te avisan si alguien emite un certificado de un dominio parecido al tuyo — señal temprana de phishing.
Checklist de tu huella
- ✅ Enumera subdominios por Certificate Transparency (crt.sh)
- ✅ Revisa MX, NS y cada
include:de tu SPF - ✅ Busca tu web en Wayback: ¿rutas o ficheros que ya no deberían estar?
- ✅ Mira tu IP en Shodan/InternetDB: ¿puertos que no esperabas?
- ✅ Apaga subdominios muertos; activa WHOIS privacy; vigila CT por gemelos malvados
El reconocimiento pasivo no se puede impedir —es información pública—, pero sí puedes controlar qué hay ahí fuera. Mírate con los ojos del atacante una vez al trimestre y le quitarás medio trabajo hecho.