Guía

OSINT de correo: qué revela una dirección de correo electrónico

Qué expone una dirección de correo, qué devuelve realmente una consulta de correo, qué no puede decirte y qué hacer cuando aparece un registro de filtración.

Actualizado 2026-09-257 secciones8 min de lectura
01

Qué es realmente una dirección de correo

Una dirección de correo parece un identificador y se comporta como tal. Es la llave con la que inicias sesión en casi todas partes, es la dirección a la que llegan los restablecimientos de contraseña y es el dato que la mayoría de los servicios recopila antes que cualquier otro. Esa combinación es lo que la convierte en el punto de partida más útil de una investigación de fuentes abiertas.

También es un registro de tu propio comportamiento. La parte anterior a la @ suele ser un nombre, un alias o un fragmento de una fecha elegida hace años. El dominio indica qué proveedor o qué empleador usó una persona, y un dominio corporativo asociado a una cuenta personal dice algo sobre dónde trabaja esa persona. Nada de eso es secreto, y todo ello es legible para cualquiera que mire.

02

De dónde vienen los registros que hay detrás de una consulta

Una consulta de correo devuelve registros que ya existen en otro lugar. Los conservan fuentes de filtraciones e inteligencia de terceros, y este servicio los obtiene de esas fuentes mediante sus métodos de acceso publicados. Ninguna consulta de este sitio lee tu buzón ni abre una cuenta activa.

Los registros son el residuo del tratamiento ordinario de datos. La tabla de clientes de un comercio, la lista de usuarios de un foro, una lista de marketing que se vendió y se revendió, un registro de stealer procedente de un equipo personal infectado. Cuando uno de esos almacenes se filtra o se comercia, las direcciones de correo que contiene pasan a formar parte de un corpus que las fuentes indexan y revenden.

Por eso la misma dirección aparece en muchos registros con distintos niveles de detalle. Una fuente puede no tener más que la dirección y un hash. Otra puede tener un nombre, una dirección postal, un número de teléfono y una contraseña. La diferencia suele reflejar cuánto recopilaba el sitio filtrado, no con cuánta deliberación se te eligió como objetivo.

03

Qué devuelve realmente la consulta de correo

Enviar una dirección devuelve los registros en los que esa dirección aparece, normalizados en un único esquema y ordenados del más reciente al más antiguo. Cada fila nombra el módulo del que proviene, así que puedes ver si un resultado viene de una gran fuente agregada de filtraciones, de un índice de registros de stealer o de una fuente de web abierta.

Esa etiqueta de origen es la parte que conviene leer con atención. Una fila de un registro de stealer suele significar que la dirección se escribió en un equipo infectado y se capturó junto con las credenciales. Una fila de un corpus agregado de filtraciones suele significar que la dirección estaba en una base de datos que después se publicó. Cada caso implica un seguimiento distinto, así que lee la etiqueta antes que los valores.

La primera consulta de un visitante nuevo se ejecuta completa. Después, las consultas siguen ejecutándose y se sigue mostrando que existe un registro y de qué fuente viene, pero los valores de su interior aparecen enmascarados hasta que la cuenta tenga créditos o un plan activo. Eso es deliberado: te permite juzgar si vale la pena gastar en una consulta de pago antes de gastar nada.

04

Qué no puede decirte una consulta de correo

No puede decirte si alguien ha usado los datos. Un registro muestra qué se expuso, no qué se hizo con ello. El uso se refleja en tus cuentas, tu bandeja de entrada, tus extractos y tu historial de crédito, y ahí es donde miras después.

No puede confirmar que un registro sea exacto o actual. Los datos de terceros suelen estar desactualizados, duplicados y equivocados, y a veces se inventan entradas al armar una base de datos para que una filtración parezca más valiosa de lo que es. Trata una fila como prueba de que la dirección circuló, no como una afirmación de hecho sobre ti.

No puede demostrar algo negativo. Un resultado vacío significa que las fuentes que consultamos no tienen ningún registro de esa dirección hoy. No significa que la dirección nunca se expusiera, porque la cobertura varía según la fuente y según la antigüedad de los registros a los que podemos llegar.

No puede armar el perfil de una persona, y no está diseñada para eso. No devolvemos direcciones particulares, familiares ni datos de contacto extraídos de sitios de directorios, y no consultamos a los corredores de búsqueda de personas.

05

Si aparece un resultado de filtración

Determina qué contiene realmente la fila y luego actúa sobre eso y nada más. Hacerlo todo no es mejor que hacer lo correcto.

Dirección y contraseña: cambia la contraseña de la cuenta a la que pertenece la dirección y luego cámbiala en cualquier lugar donde la hayas reutilizado. La reutilización es lo que convierte un inicio de sesión expuesto en una docena.

Dirección junto con un nombre, un número de teléfono o una dirección postal: el riesgo es el phishing dirigido y no la toma de control de cuentas, porque un mensaje que cita detalles que el remitente no debería tener resulta mucho más convincente. Cuenta con ese mensaje y trata con recelo cualquier contacto no solicitado.

Dirección dentro de un registro de stealer: da por hecho que las credenciales capturadas junto a ella estaban activas en el momento de la captura, y trata como expuesta cualquier cuenta que las usara. Cámbialas y luego traslada las cuentas que importan a un segundo factor basado en aplicación, para que una contraseña copiada no baste por sí sola.

Dirección por sí sola: este es el caso más leve y el más común. Aun así indica a un remitente dónde apuntar, así que cuenta con más spam y con un phishing mejor elaborado, y desconfía del correo que menciona un servicio que no recuerdas haber usado.

Sea lo que sea lo que contenga la fila, vuelve a comprobarlo después de unos meses. Se publican registros nuevos a medida que aparecen filtraciones recientes, y una dirección que estaba limpia el trimestre pasado no se mantiene limpia por sí sola.

07

Ejecutar la consulta

Si quieres saber si una dirección está en registros que otras personas pueden tener, esa es la pregunta que la consulta de correo está hecha para responder. Es una comprobación de registros y no un servicio de monitorización, así que ejecútala, lee la etiqueta de origen de cada fila y actúa sobre lo que realmente haya.

Siguiente paso

Revisa tus propios identificadores

Ejecuta la dirección de correo, el nombre de usuario o el número de teléfono que te importa y mira qué fuentes tienen un registro sobre él.

Hacer una consulta