Analista OSINT trabajando en takedown
    Takedown

    Cómo tumbar una web fraudulenta (legalmente) en 48h: método OSINT + Abuse workflows

    Guía práctica para analistas, víctimas y equipos de respuesta — por Zero101OSINT

    Febrero 2026 · 15 min lectura

    Analista OSINT trabajando en un proceso de takedown

    Aviso legal: Este artículo describe métodos OSINT y de reporte a proveedores para interrumpir infraestructuras de fraude. No incluye técnicas de intrusión, explotación, bypass o acceso no autorizado. Si has sido víctima, prioriza preservar evidencias y denunciar.

    Por qué "takedown" funciona mejor que esperar a que "alguien lo arregle"

    En estafas de inversión, phishing o "trading platforms" falsas, el tiempo juega en tu contra: cada día online es un día de víctimas nuevas. La buena noticia es que, incluso sin poderes policiales, puedes cortar el servicio si presentas evidencia técnica verificable a los proveedores correctos (hosting, registrar, SaaS integrados).

    En este caso real (con nombre omitido en el relato público), la estrategia fue simple:

    • Identificar proveedores (hosting / registrar / apps)
    • Extraer IOCs verificables (IDs, claves, endpoints, claims falsos)
    • Reportar por canal de abuso con pruebas "de una mirada"
    • Follow-up quirúrgico (sin spam) con hechos nuevos
    • Cerrar el círculo: desactivar servicios y evitar mirrors

    Resultado típico cuando se hace bien: suspensión del hosting, inaccesibilidad del dominio, y bloqueo de servicios auxiliares (chat, APIs, etc.).

    Filosofía del método: "menos emoción, más evidencia"

    Los equipos de Abuse/Legal procesan cientos de reportes. Lo que mueve la aguja no es el enfado (justificado), sino:

    • URLs exactas y reproducibles
    • Capturas fechadas con contexto
    • Indicadores técnicos (IDs de servicios, API keys expuestas, endpoints)
    • Narrativa corta del modus operandi
    • Pruebas de terceros cuando existan (p. ej. "SaaS X ha baneado al usuario")

    Playbook Zero101OSINT – Takedown en 8 pasos

    1) Preserva evidencia como si fueras perito (10–20 min)

    Antes de reportar, guarda:

    • Capturas: home, register, investment/plans, login, about, contact
    • Si puedes: HTML/JS/CSS (descarga estática)
    • Texto clave: claims (licencias, company numbers, "regulados por…")
    • Fecha/hora y zona horaria en un log

    Tip pro: una carpeta simple con:

    CAPTURAS_YYYY-MM-DD/
    HTML_JS/
    IOCs.txt
    LOG_envios.txt

    2) Extrae IOCs que un proveedor pueda validar sin "creerte"

    Los IOCs más útiles para takedown:

    IOCs de contenido (human-readable)

    • Emails publicados en la web
    • Direcciones físicas declaradas
    • Claims legales (nº de empresa, "regulated by…", licencias)
    • Páginas de captación: register / investment / deposit

    IOCs técnicos (los que aceleran)

    • IDs de chat (Tidio / Tawk / Intercom)
    • API keys expuestas en front-end (geolocalización, analítica, etc.)
    • Widgets de terceros (crypto tickers, payment gateways)
    • Endpoints externos (forms que envían datos a terceros)
    • Plantillas HYIP identificables (metadatos en CSS, assets repetidos)

    Por qué importan: un proveedor no necesita "tu historia"; necesita prueba reproducible para tomar acción sin riesgo legal.

    3) Identifica la cadena de proveedores (el triángulo del takedown)

    Tu objetivo es cortar al menos uno de estos tres puntos (idealmente los tres):

    • Hosting (donde vive el sitio) — suele ser el más rápido
    • Registrar (donde está registrado el dominio) — más "definitivo"
    • Servicios integrados (chat, APIs, trackers) — reducen conversión y soporte

    Cómo localizarlos:

    • WHOIS/RDAP: registrar + sometimes reseller
    • Nameservers: pista del DNS/hosting
    • Código fuente: servicios integrados (chat, analytics, APIs)

    4) Redacta el reporte "perfecto" (plantilla corta)

    Regla: un email = un objetivo (hosting o registrar o SaaS). Incluye siempre:

    • Dominio y URLs
    • Qué tipo de abuso (fraud / phishing / investment scam)
    • 3–6 pruebas (capturas + IOCs)
    • Petición clara: suspend hosting / domain hold / disable project

    Plantilla base (sirve para casi todos)

    Asunto: Abuse Report – [DOMINIO] – fraud/phishing (request takedown)
    
    Hola,
    Reporto [DOMINIO] por fraude de inversión/phishing.
    El sitio sigue accesible y contiene páginas de captación.
    
    URLs:
      https://[DOMINIO]/
      https://[DOMINIO]/register
      https://[DOMINIO]/investment
    
    Evidencia adjunta:
      Capturas actuales (home/register/investment)
      HTML/JS descargado (si aplica)
      IOCs técnicos: [chat ID / api key / widget / endpoint]
    
    Solicito suspensión conforme a su política de abuso.
    Gracias,
    [Nombre]

    5) Orden de ataque recomendado (para resultados rápidos)

    1. Hosting Abuse (acción rápida: suspender cuenta)
    2. Registrar Abuse (acción definitiva: domain hold/suspension)
    3. SaaS integrados (chat / APIs / widgets)

    Por qué: aunque el dominio siga, si el hosting cae, la estafa deja de operar. Y si el registrar aplica "hold", el dominio muere de verdad.

    6) Follow-up sin quemar el caso (la regla de oro)

    No mandes 10 correos. Haz follow-up solo si:

    • Te piden evidencia adicional
    • Hay hecho nuevo relevante (por ejemplo, un SaaS baneó el proyecto)
    • La web sigue operativa tras una primera revisión

    Follow-up ideal (3 líneas):

    "Sigue accesible hoy. Adjuntamos nueva evidencia. Un tercero ya ha deshabilitado servicio X por fraude."

    7) Cierre: evita el "rehousing" y los mirrors

    Cuando el hosting caiga, todavía pueden:

    • Mover el dominio a otro hosting
    • Levantar un dominio espejo

    Para prevenir:

    • Pide al registrar domain hold
    • Pide a SaaS revocar claves / desactivar proyecto
    • Guarda IOCs para detectar clones (mismo chat ID, mismas keys, mismos assets)

    8) Publica IOCs y concienciación (sin doxxing)

    Cuando el takedown ya está hecho:

    • Publica IOCs técnicos (dominio/URLs/IDs)
    • Explica el método
    • Anima a reportar por canales correctos
    • Evita datos personales de víctimas o atribuciones personales no verificadas

    Esto multiplica el efecto: otros detectan clones y reportan más rápido.

    Checklist rápido (copiar/pegar)

    • ☐ Capturas: home / register / investment / about / contact
    • ☐ HTML/JS/CSS guardados (si posible)
    • ☐ WHOIS/RDAP: registrar + NS
    • ☐ IOCs: chat ID, api keys, widgets, endpoints
    • ☐ Reporte a hosting + registrar + SaaS
    • ☐ Log de envíos y tickets
    • ☐ Follow-up solo con hechos nuevos
    • ☐ Captura del estado final (suspended / NXDOMAIN)
    • ☐ Addendum para denuncia (1 página)
    • ☐ IOC pack para detectar mirrors

    Caso práctico (resumen sin datos sensibles)

    Aplicando este método:

    • Un proveedor de chat baneó el proyecto por fraude y el widget dejó de cargar
    • El proveedor de hosting suspendió la cuenta abusiva
    • El proveedor de API revocó la clave asociada para evitar mirrors
    • El dominio terminó inaccesible por DNS (NXDOMAIN)

    Esto es exactamente el tipo de "takedown por capas" que buscamos: cortar conversión + cortar infraestructura + cortar reutilización.

    Preguntas frecuentes

    Artículos relacionados

    ¿Está tomando decisiones corporativas sin toda la información?

    Solicite una evaluación estratégica confidencial. Analizamos su situación específica y le indicamos si podemos ayudarle — y cómo.

    Respuesta en 24-48 horas. Confidencialidad garantizada.

    ¿Necesitas un análisis profesional de tu situación?

    Los artículos son informativos. Para un diagnóstico específico de tu exposición digital, solicita una evaluación con nuestro equipo.