Dark web
La dark web es la parte de internet que solo es alcanzable a través de una red de anonimato como Tor, donde tanto quien visita como el servidor pueden permanecer sin identificar. Para un equipo de seguridad importa como mercado: es donde se comercializan y se publican credenciales robadas, accesos a redes y datos sustraídos a organizaciones.
Cómo funciona
El tráfico web corriente revela quién habla con quién. Una red de anonimato rompe ese vínculo retransmitiendo cada conexión a través de varios nodos independientes con cifrado en capas, de modo que ningún relé conoce los dos extremos. Tor es la más usada, y sus servicios onion extienden la misma propiedad al servidor: un sitio puede ser alcanzable sin que se conozca la dirección de quien lo opera.
Esa es toda la base técnica. Es una propiedad del transporte, no una internet aparte. El contenido que se sirve por ahí es contenido web corriente, y el anonimato ampara por igual a un denunciante, a un periodista que trabaja bajo un gobierno hostil y a un mercado criminal. Confundir el transporte con el delito es el error que vuelve inútil casi toda la cobertura del tema.
Lo que preocupa a un equipo de seguridad es un conjunto concreto de plazas. Mercados que venden credenciales y accesos robados. Foros donde los brokers de acceso inicial anuncian un punto de apoyo en una organización determinada, descrita normalmente por sector, país y facturación en lugar de por su nombre. Sitios de filtraciones operados por bandas de extorsión, que publican datos robados con una cuenta atrás para forzar el pago. Y volcados masivos de logs de infostealer, que son credenciales y cookies de sesión cosechadas de máquinas infectadas y que son los más peligrosos de los cuatro en términos operativos, porque están al día y vienen etiquetados con el servicio exacto al que pertenece cada credencial.
Buena parte de esto vive hoy también en plataformas de mensajería y en sitios web corrientes, y conviene decirlo con claridad: la economía criminal no está confinada a los servicios onion, y una vigilancia que solo mire ahí está mirando una parte.
Qué sale mal
El primer malentendido es la escala. La dark web es pequeña. La inmensa mayoría de lo que la gente quiere decir cuando la nombra son un puñado de foros y mercados, así que vigilarla no es un problema de abarcar el océano, es una cuestión de acceso y de idiomas.
El segundo es qué significa una aparición. Encontrar una credencial de tu organización en una lista combinada no te dice cuándo se tomó, si sigue vigente ni a qué servicio pertenece. Los corpus antiguos se recombinan y se revenden sin parar, y tratar cada coincidencia como un incidente vivo produce una fatiga de alertas que acaba con nadie leyendo los informes. Los logs de infostealer son la excepción: vienen con fecha, con una máquina y con la URL exacta, y hay que tratarlos como urgentes porque además suelen incluir las cookies de sesión.
El tercero son los tiempos. Cuando una organización se entera de que está en un sitio de filtraciones, la intrusión ocurrió semanas antes y la negociación ya ha fracasado. La vigilancia es un aviso temprano sobre la última etapa, no sobre la primera. Es útil de verdad, y no es detección.
El cuarto es lo que tenemos cuidado de no hacer nunca, y merece la pena decirlo explícitamente porque el mercado alrededor de esto está lleno de afirmaciones que no sobreviven al escrutinio. No publicamos recuentos de anuncios, tamaños de mercado ni tasas de crecimiento, porque esas cifras no se pueden verificar de forma independiente y todas las que hemos podido rastrear venían de un fabricante con un producto que vender. Lo que le informamos a un cliente es qué se encontró de él, dónde y cuándo.
Dark web, deep web y surface web
Estos tres términos se usan de forma intercambiable en la prensa y describen cosas distintas. Solo uno de ellos habla de anonimato.
| Surface web | Deep web | Dark web | |
|---|---|---|---|
| Qué es | Páginas que un buscador ha indexado | Todo lo que no está indexado | Sitios alcanzables solo a través de una red de anonimato |
| Contenido típico | Sitios web públicos | Correo web, sesiones de banca, intranets, bases de datos tras un inicio de sesión | Servicios onion, de toda clase |
| Cómo se llega | Un navegador normal | Un navegador normal, más credenciales | Un cliente de esa red |
| Tamaño relativo | El más pequeño de los tres | Con diferencia, el mayor | Muy pequeño |
| Anonimato | Ninguno por defecto | Ninguno por defecto | La propiedad que la define |
| ¿Es criminal por naturaleza? | No | No | No, aunque aloja plazas criminales |
La fila que corrige el error habitual es la cuarta. Tu correo web está en la deep web. Y también todas las páginas tras un inicio de sesión, todas las aplicaciones internas y el resultado de cualquier consulta a una base de datos. Eso es la mayor parte de internet por volumen, y no tiene nada que ver con las redes de anonimato. Describir la deep web como un submundo peligroso, que es lo habitual en la prensa generalista, es describir el uso corriente de la web autenticada.
Errores frecuentes
Tratar cada coincidencia de credencial como un incidente. Sin fecha y sin fuente, una coincidencia de un corpus recombinado te dice que una contraseña existió alguna vez. Prioriza los logs de infostealer, que vienen fechados y al día.
Comprar vigilancia como si fuera prevención. Informa de lo que ya ha ocurrido en otra parte. Merece la pena tenerla como aviso temprano, y no cambia nada de tus controles.
Creerse las cifras de tamaño y de volumen de los fabricantes. No son verificables. Pregúntale a cualquier proveedor de dónde sale lo que afirma, y toma la respuesta como la demostración del producto.
Ignorar los anuncios de los brokers de acceso. Un anuncio que describe tu sector, tu país y tu franja de facturación, con el tipo de acceso que ofrece, es un aviso concreto de que alguien ya tiene un punto de apoyo.
Mandar a tu gente a mirar. Investigar estas plazas con seguridad exige infraestructura aislada, una disciplina de seguridad operativa y muchas veces idiomas. Una investigación improvisada pone en riesgo a quien investiga y a la organización.
Cómo reducir la exposición
Casi todo lo que aparece sobre una organización llega por dos rutas, y las dos se pueden atajar. Las credenciales llegan porque un usuario reutilizó una contraseña corporativa en un servicio de consumo, o porque se infectó una máquina que tenía una sesión abierta en el navegador. El acceso se ofrece porque un punto de entrada remoto no tenía un segundo factor ligado al origen.
Así que los controles que reducen tu presencia en esas plazas no son exóticos. Impón autenticación multifactor en todos los caminos, incluidos los que quedaron exentos. Comprueba las contraseñas contra corpus de credenciales filtradas en el momento en que se establecen. Reduce el valor de una sesión robada atándola a un dispositivo. Y cuando una credencial aparezca, restablécela y revoca las sesiones, porque restablecer solo la contraseña deja funcionando una cookie robada.
Para la otra mitad, la de la exposición de datos, el trabajo útil es saber qué haría daño si se publicara y dónde vive, que es la clasificación de datos aplicada por un motivo práctico y no para un documento de política.
Donde hay vigilancia, define por adelantado qué dispara cada categoría de hallazgo. Una coincidencia de credencial de un corpus antiguo es un restablecimiento de contraseña. Un log de infostealer es un incidente con una investigación de dispositivo asociada. Un anuncio que ofrece acceso a tu organización es una revisión inmediata de todos los puntos de entrada remotos.
Dónde aparece esto en una auditoría
Un encargo que incluye este trabajo entrega lo que se encontró, con su fuente, su fecha y una valoración de si sigue vigente, y dice qué hallazgos no se pudieron fechar. Esa distinción es la parte honesta del entregable, porque una coincidencia sin fecha no es accionable de la misma manera.
Cuando se encuentran credenciales, las correlacionamos con el propio directorio del cliente para establecer qué cuentas siguen vivas y qué caminos las aceptan hoy, y esa correlación es lo que convierte una lista en una tarea. Cuando se está anunciando un acceso, lo tratamos como una pista para probar los puntos de entrada nombrados y no como una brecha confirmada, y así lo decimos.
No informamos de volúmenes, tendencias ni tamaños de mercado, y no los usamos en propuestas. Lo que se puede evidenciar es qué se encontró de este cliente, en esta fecha, en esta fuente.
La observación continua de estas plazas para una organización concreta es lo que aporta la vigilancia de mercados criminales en tu nombre, y es aviso temprano y no un control.
Preguntas frecuentes
¿Es ilegal la dark web? No. Es un mecanismo de transporte con usos legítimos, entre ellos el periodismo, la investigación y sortear la censura. Parte de lo que aloja es criminal, y eso es una afirmación sobre el contenido y no sobre la red.
¿En qué se diferencian la deep web y la dark web? La deep web es todo lo que un buscador no ha indexado, lo que incluye tu correo web y todas las aplicaciones internas, y es la mayor parte de internet. La dark web es el conjunto, mucho menor, de sitios alcanzables solo a través de una red de anonimato.
Nuestros datos han aparecido en un sitio de filtraciones. ¿Qué significa? Que una operación de extorsión sacó datos de tu organización y los publicó porque no se pagó o porque la negociación se estancó. La intrusión ocurrió antes, así que el trabajo inmediato es establecer cómo entraron, junto a las obligaciones de notificación que dispara la publicación.
¿Merece la pena pagar por vigilancia de dark web? Como aviso temprano, sí, sobre todo por los logs de infostealer, donde las credenciales están al día y vienen con las cookies de sesión. No es un control de seguridad y no previene nada, así que hay que comprarla como inteligencia y juzgarla por lo que encuentra específicamente de ti.