Archivo editorial

CiberinteligenciaGuía

Cómo investigar la infraestructura detrás de un dominio sospechoso: WHOIS histórico, DNS pasivo y certificados

Buena parte de una atribución de ciberamenazas no depende del malware, sino de cómo se comporta la infraestructura que hay detrás: WHOIS histórico, resoluciones DNS pasadas, certificados TLS y huellas de servidor como el hash del favicon. Esta guía explica cómo cruzar esas señales gratuitas, y por qué ninguna de ellas basta por sí sola.

Publicado
3 de septiembre de 2026
Tiempo
5 min de lectura
Autoría
Cubix Academia
Profundidad
iniciación
Vista aérea nocturna de una ciudad, con calles y avenidas iluminadas formando una red de líneas sobre el terreno oscuro

Por qué la infraestructura cuenta tanto como el malware

Cuando un informe de amenazas atribuye una campaña a un grupo concreto, casi nunca lo hace solo por el código del malware: lo hace, en buena parte, por cómo se comporta la infraestructura que hay detrás. Un dominio, un servidor o un certificado dejan un rastro administrativo que sobrevive incluso cuando el implante cambia por completo de una campaña a la siguiente. Investigar esa infraestructura, WHOIS histórico, DNS pasivo y certificados, es una de las tareas más habituales en ciberinteligencia y una de las más accesibles para quien empieza en OSINT: no requiere analizar binarios, solo saber dónde mirar y qué preguntas hacerle a cada fuente.

WHOIS histórico: qué queda cuando el registro actual está oculto

El WHOIS de un dominio muestra hoy, casi siempre, datos de privacidad genéricos del registrador. Lo útil rara vez está en el registro actual, sino en su historial: servicios como WhoisFreaks, DomainTools o SecurityTrails conservan versiones anteriores, capturadas en el momento del registro o de cambios posteriores. Ahí puede aparecer, aunque solo fuera durante unas horas antes de activarse la privacidad, un correo de contacto, un nombre de registrante o una dirección física que un operador olvidó ocultar a tiempo. El dato casi nunca resuelve una atribución por sí solo, pero permite un pivote: buscar ese mismo correo en otros dominios registrados por la misma infraestructura, lo que a menudo destapa un lote entero de dominios hermanos usados en distintas campañas.