Ciberinvestigación · Exposición
Diagnóstico de exposición y riesgo de fraude digital
Analiza qué puede averiguar un tercero sobre tu empresa desde Internet y cómo podría utilizar esa información para preparar fraudes e ingeniería social.
Un atacante no necesita vulnerar un sistema para empezar a preparar un fraude. A veces basta con reunir información pública: quién trabaja en la empresa, qué proveedores utiliza, cómo son sus correos, qué documentos aparecen indexados o qué datos han terminado en filtraciones conocidas.
El diagnóstico analiza la organización como la observaría alguien desde fuera y responde a una pregunta: ¿qué información puede obtener y cómo podría utilizarla para construir un engaño creíble?
Qué puede saber alguien sobre tu empresa
La información aislada puede parecer poco importante. El riesgo aparece cuando varios datos se combinan: un empleado y su cargo, un proveedor habitual, una tecnología concreta, una factura publicada accidentalmente o una dirección de correo presente en una filtración.
El objetivo es relacionar esas piezas y detectar escenarios que puedan facilitar fraude, suplantación o ingeniería social.
Qué analizamos
- Dominios y activos digitales. Presencia pública y elementos vinculados a la organización.
- Empleados y responsables. Nombres, cargos, funciones y otra información útil para una suplantación.
- Correos en filtraciones conocidas. Cuando puedan consultarse legalmente en fuentes disponibles.
- Documentos accesibles. PDFs, presentaciones, hojas de cálculo u otros archivos publicados o indexados.
- Proveedores y colaboradores. Relaciones que puedan utilizarse para construir una comunicación convincente.
- Perfiles y redes sociales. Información corporativa o profesional relevante para ingeniería social.
- Tecnologías y servicios visibles. Información externa que ayuda a entender cómo trabaja la empresa.
- Suplantaciones y menciones. Perfiles, dominios o referencias que puedan generar confusión.
No es un pentest
No intento explotar vulnerabilidades ni acceder a sistemas internos. El diagnóstico se centra en exposición externa, fuentes abiertas e información disponible desde Internet.
Es complementario a una auditoría técnica: mientras un pentest busca fallos explotables, este trabajo estudia la información que puede utilizarse para preparar un ataque o fraude más convincente.
De información dispersa a escenarios de fraude
El valor no está en entregar una lista de resultados de buscadores. Está en relacionar la información encontrada y explicar qué escenarios plausibles permite construir.
Por ejemplo: suplantar a un proveedor, dirigirse al departamento adecuado, utilizar el nombre de un directivo, imitar un procedimiento o preparar un correo de phishing mucho más personalizado.
Qué obtiene la empresa
- Mapa de exposición relevante. Qué información merece atención y por qué.
- Escenarios de riesgo. Cómo podrían combinarse varios datos para preparar un fraude.
- Prioridades. Qué conviene retirar, limitar, revisar o modificar primero.
- Recomendaciones. Cambios de procedimiento, activos a revisar o temas que conviene trabajar con empleados.
- Base para decisiones posteriores. Formación, prevención continua o una ciberinvestigación más específica.
Qué hacemos después
El diagnóstico puede ser un proyecto independiente, pero también un punto de partida. Los hallazgos pueden convertirse en una formación adaptada a la empresa, alimentar un servicio de prevención continua o abrir una ciberinvestigación sobre un caso concreto.
¿Hablamos?
¿Quieres ver tu empresa desde la perspectiva de quien intenta engañarla?
Analizamos la exposición externa, relacionamos la información disponible y priorizamos qué merece atención.