Archivo editorial

CiberseguridadGuía

Cómo saber si tienes un servicio expuesto a internet sin darte cuenta (y cerrarlo)

Buena parte de los incidentes de seguridad no empiezan con un ataque sofisticado, sino con un servicio que alguien olvidó que estaba mirando hacia internet, con su configuración de fábrica intacta. Esta guía explica cómo usar herramientas gratuitas como Shodan, Censys y Shadowserver para ver el propio perímetro como lo vería un atacante, y qué hacer al encontrar algo expuesto que no debería estarlo.

Publicado
10 de agosto de 2026
Tiempo
5 min de lectura
Autoría
Redacción Cubix Academia
Profundidad
iniciación
Visualización digital de un globo terráqueo con puntos de conexión de red señalados en naranja

Por qué un servicio "solo para uso interno" acaba visible en internet

Casi ningún equipo decide expresamente exponer a internet una herramienta que iba a ser de uso interno. Ocurre por acumulación de decisiones pequeñas: se instala un panel de administración en un servidor con IP pública para poder acceder desde casa un fin de semana, se abre un puerto en el router para probar algo y no se vuelve a cerrar, o se despliega una herramienta nueva y se deja su configuración por defecto porque "ya la ajustaremos más adelante". CISA, la agencia de ciberseguridad de Estados Unidos, lo resume en su guía de reducción de exposición a internet: buena parte de los sistemas comprometidos no lo son por un fallo sofisticado, sino por activos accesibles desde fuera que nadie recordaba que estaban ahí, con contraseñas o configuraciones de fábrica intactas.

El caso de CVE-2026-9198 en Langflow, la plataforma de agentes de IA de IBM que cubrimos hoy mismo en este blog, es un ejemplo reciente de ese patrón: la vulnerabilidad no exigía ningún truco elaborado, solo que la instancia estuviera accesible desde internet con su configuración de fábrica. Cualquier organización que autoaloje herramientas de IA, CRMs, paneles de monitorización o bases de datos corre el mismo riesgo si no sabe con certeza qué tiene expuesto.

Herramientas para ver lo que ve un atacante

Existen buscadores especializados en indexar dispositivos y servicios conectados a internet, no páginas web. Shodan, que su propio centro de ayuda describe como "un buscador para dispositivos conectados a internet", permite consultar qué hay accesible en un rango de direcciones IP o un dominio concreto: servidores, cámaras, bases de datos, paneles de administración industrial. Su función Shodan Monitor está pensada precisamente para vigilar el propio perímetro: registrada la red propia, avisa en tiempo real cuando aparece algo nuevo accesible desde fuera. Censys ofrece una función equivalente, con más detalle sobre certificados y huellas de infraestructura, y Shadowserver, un proyecto sin ánimo de lucro, envía informes gratuitos a organizaciones sobre sus propios activos expuestos si se registran como propietarias del rango de IPs.

Ninguna de estas herramientas ataca nada: se limitan a mostrar información que ya es pública, la misma que vería cualquier atacante que escanee internet de forma automatizada, algo que ocurre constantemente y sin que haga falta dirigirse a nadie en particular. Estas consultas son legítimas sin ninguna fricción legal cuando se dirigen al rango de IPs cuya titularidad puede demostrar la propia organización. Usar las mismas herramientas para mapear sistemáticamente la infraestructura de un tercero sin su autorización puede constituir acceso no autorizado según la legislación aplicable, incluso cuando la herramienta solo consulta datos ya indexados y no realiza ningún escaneo activo directo.

Cómo saber si tienes un servicio expuesto a internet sin darte cuenta (y cerrarlo) | Blog Cubix Academia