Por qué la infraestructura cuenta tanto como el malware
Cuando un informe de amenazas atribuye una campaña a un grupo concreto, casi nunca lo hace solo por el código del malware: lo hace, en buena parte, por cómo se comporta la infraestructura que hay detrás. Un dominio, un servidor o un certificado dejan un rastro administrativo que sobrevive incluso cuando el implante cambia por completo de una campaña a la siguiente. Investigar esa infraestructura, WHOIS histórico, DNS pasivo y certificados, es una de las tareas más habituales en ciberinteligencia y una de las más accesibles para quien empieza en OSINT: no requiere analizar binarios, solo saber dónde mirar y qué preguntas hacerle a cada fuente.
WHOIS histórico: qué queda cuando el registro actual está oculto
El WHOIS de un dominio muestra hoy, casi siempre, datos de privacidad genéricos del registrador. Lo útil rara vez está en el registro actual, sino en su historial: servicios como WhoisFreaks, DomainTools o SecurityTrails conservan versiones anteriores, capturadas en el momento del registro o de cambios posteriores. Ahí puede aparecer, aunque solo fuera durante unas horas antes de activarse la privacidad, un correo de contacto, un nombre de registrante o una dirección física que un operador olvidó ocultar a tiempo. El dato casi nunca resuelve una atribución por sí solo, pero permite un pivote: buscar ese mismo correo en otros dominios registrados por la misma infraestructura, lo que a menudo destapa un lote entero de dominios hermanos usados en distintas campañas.
