Maltego es una herramienta de ciberinteligencia y OSINT que permite recopilar, relacionar y visualizar información sobre personas, dominios, direcciones IP, organizaciones e infraestructuras digitales. La plataforma utiliza entidades, Transforms y grafos para conectar datos procedentes de distintas fuentes. Maltego ayuda a descubrir relaciones ocultas y agiliza investigaciones sobre amenazas, fraude y ciberdelincuencia.
Qué es Maltego y cómo funciona
Maltego es una herramienta de ciberinteligencia y Open Source Intelligence (OSINT) diseñada para recopilar y analizar información procedente de fuentes abiertas. Organiza los datos mediante representaciones gráficas que ayudan a identificar relaciones entre personas, organizaciones, dominios, direcciones IP, correos electrónicos, infraestructuras digitales y otros activos relevantes para una investigación.
La plataforma es una referencia para analistas de ciberseguridad, equipos de Threat Intelligence, investigadores forenses y profesionales de la inteligencia corporativa porque facilita el análisis de grandes volúmenes de información desde una única interfaz. En lugar de revisar datos de manera aislada, Maltego ofrece una visión global que acelera la identificación de vínculos y patrones relevantes.
Su uso abarca investigaciones OSINT, respuesta ante incidentes, análisis de amenazas, atribución de infraestructuras, detección de campañas maliciosas e investigaciones de fraude. Gracias a su enfoque visual y a la integración con numerosas fuentes de información, Maltego forma parte del conjunto de herramientas más utilizadas en ciberinteligencia para transformar datos dispersos en conocimiento útil para la toma de decisiones.
Maltego transforma información dispersa en inteligencia para investigar amenazas, infraestructuras y actores maliciosos con mayor precisión.
¿Para qué sirve Maltego?
Maltego sirve para investigar relaciones entre activos digitales mediante técnicas de OSINT (Open Source Intelligence) y ciberinteligencia. La herramienta ayuda a identificar conexiones entre dominios, direcciones IP, correos electrónicos, organizaciones, personas, certificados digitales y otros elementos que forman parte de una investigación.
Esta capacidad convierte a Maltego en una solución habitual para investigaciones de amenazas, análisis de infraestructuras, respuesta ante incidentes, inteligencia corporativa y análisis forense digital. Gracias a la correlación automática de datos y a su representación gráfica, los analistas obtienen una visión más completa del objetivo y descubren relaciones que agilizan la investigación y mejoran la toma de decisiones.
Investigación OSINT
La investigación OSINT (Open Source Intelligence) constituye uno de los principales usos de Maltego dentro de la ciberinteligencia. La plataforma recopila información disponible en fuentes abiertas y la relaciona mediante grafos para descubrir conexiones entre personas, organizaciones, dominios, direcciones IP, direcciones de correo electrónico, nombres de usuario, certificados digitales y otros activos digitales. Este enfoque acelera el reconocimiento de un objetivo y aporta contexto desde las primeras fases de una investigación.
A diferencia de una búsqueda manual, Maltego automatiza la correlación de datos procedentes de múltiples fuentes OSINT mediante Transforms, lo que facilita descubrir relaciones que pasarían desapercibidas al analizar cada dato de forma independiente. Los analistas utilizan esta capacidad para identificar infraestructuras relacionadas, ampliar el alcance de una investigación y validar hipótesis con información obtenida de registros públicos, servicios DNS, bases de datos WHOIS, redes sociales, repositorios de código y otras fuentes de inteligencia de acceso abierto.
La combinación de automatización, análisis visual y correlación de información convierte a Maltego en una herramienta habitual para equipos de Threat Intelligence, investigadores de ciberinteligencia, analistas OSINT y profesionales de seguridad ofensiva. Gracias a este proceso, las investigaciones ganan profundidad, reducen el tiempo de análisis y generan una visión mucho más precisa del entorno digital asociado al objetivo.
Análisis de amenazas y Threat Intelligence
El análisis de amenazas constituye otra de las funciones más importantes de Maltego dentro de los procesos de Threat Intelligence. La herramienta facilita la recopilación, correlación y representación visual de información procedente de diferentes fuentes para descubrir infraestructuras maliciosas, campañas de ataque y relaciones entre indicadores de compromiso. De este modo, los analistas obtienen una visión contextual de la amenaza y reducen el tiempo necesario para comprender el comportamiento del adversario.
Entre sus principales aplicaciones destacan:
- Relacionar indicadores de compromiso (IoCs), como direcciones IP, dominios, URL, hashes, certificados digitales o direcciones de correo electrónico utilizados durante un ataque.
- Identificar infraestructuras asociadas a campañas maliciosas, localizando activos compartidos entre diferentes operaciones de phishing, malware o ransomware.
- Analizar la infraestructura de grupos de amenazas, incluyendo servidores, dominios, proveedores de alojamiento y otros elementos utilizados por actores maliciosos o grupos APT.
- Correlacionar información procedente de plataformas de Threat Intelligence, fuentes OSINT y servicios especializados, enriqueciendo las investigaciones con contexto adicional.
- Apoyar la respuesta ante incidentes, facilitando el análisis del alcance de una amenaza y la identificación de nuevos indicadores relacionados que permitan contener el ataque con mayor rapidez.
Estas capacidades convierten a Maltego en una herramienta de referencia para equipos SOC, analistas de Threat Intelligence, equipos CERT/CSIRT y profesionales de seguridad ofensiva que necesitan comprender la infraestructura del adversario antes de definir una estrategia de defensa, investigación o respuesta ante incidentes.

Investigación de fraude y ciberdelincuencia
Maltego desempeña un papel relevante en las investigaciones de fraude y ciberdelincuencia porque permite reconstruir las relaciones existentes entre personas, organizaciones, dominios, direcciones de correo electrónico, números de teléfono, criptomonedas e infraestructuras digitales utilizadas por los ciberdelincuentes. La correlación automática de datos ayuda a identificar patrones de comportamiento, descubrir conexiones ocultas y ampliar el alcance de una investigación sin depender únicamente del análisis manual.
Los equipos de investigación utilizan Maltego para analizar campañas de phishing, fraudes financieros, suplantaciones de identidad, estafas online, ataques de Business Email Compromise (BEC), fraudes relacionados con criptomonedas y otras actividades delictivas que dejan rastro en fuentes abiertas. La representación gráfica facilita comprender cómo se relacionan los distintos elementos implicados y permite detectar rápidamente activos compartidos entre diferentes campañas o actores maliciosos.
Además, la integración con múltiples fuentes OSINT y plataformas de inteligencia acelera la obtención de evidencias digitales durante las primeras fases de una investigación. Esta capacidad ayuda a priorizar hipótesis, identificar nuevos objetivos de análisis y documentar las relaciones entre los distintos indicadores obtenidos. Como resultado, analistas de ciberinteligencia, fuerzas y cuerpos de seguridad, investigadores forenses y equipos especializados en fraude disponen de una visión más completa del ecosistema criminal y toman decisiones basadas en información contextualizada y verificable.
Análisis de dominios e infraestructuras
Maltego permite analizar dominios e infraestructuras digitales mediante la correlación de información técnica procedente de distintas fuentes. En concreto, conecta dominios, subdominios, direcciones IP, servidores, registros DNS, certificados digitales y sistemas autónomos (ASN). Así, el analista obtiene una visión estructurada del entorno investigado y descubre activos que no aparecen en una búsqueda aislada.
Además, Maltego facilita tareas como:
- Relacionar dominios, subdominios y direcciones IP para descubrir activos vinculados y ampliar la superficie de investigación.
- Consultar registros DNS, información WHOIS y certificados digitales para identificar proveedores, responsables técnicos y conexiones entre infraestructuras.
- Localizar servidores y servicios expuestos para comprender mejor la arquitectura asociada al objetivo.
- Detectar recursos compartidos entre varios dominios, como direcciones IP, certificados o servidores de nombres.
- Representar la infraestructura mediante grafos para simplificar relaciones complejas e identificar patrones.
Por otro lado, esta información es útil en investigaciones OSINT, auditorías de seguridad y procesos de Threat Intelligence. Por ejemplo, un dominio sospechoso puede conducir a una dirección IP compartida con otras páginas maliciosas. A su vez, los certificados y registros DNS pueden revelar nuevos activos relacionados.
Por tanto, Maltego ayuda a reconstruir infraestructuras digitales con precisión y orienta las acciones de pentesters, analistas de ciberinteligencia y equipos SOC.

Principales características y funcionalidades de Maltego
Maltego incorpora un conjunto de funcionalidades diseñadas para agilizar investigaciones de ciberinteligencia mediante la recopilación, organización y representación visual de datos. Su arquitectura facilita trabajar con grandes volúmenes de información sin perder el contexto de las relaciones existentes entre las distintas entidades. Además, su flexibilidad permite adaptar la herramienta a diferentes metodologías de análisis y a las necesidades de cada investigación.
Las principales funcionalidades de Maltego son:
- Transforms automatizados, que enriquecen una investigación consultando fuentes OSINT y servicios especializados.
- Grafos interactivos, que representan de manera visual las relaciones entre entidades y facilitan la interpretación de investigaciones complejas.
- Gestión centralizada de entidades, permitiendo organizar miles de dominios, direcciones IP, personas, organizaciones, correos electrónicos y otros activos dentro de un mismo proyecto.
- Filtros y organización del grafo, facilitando el análisis de grandes conjuntos de datos y resaltando únicamente la información relevante en cada fase de la investigación.
- Personalización mediante colecciones de Transforms, adaptando la plataforma a distintos escenarios y flujos de trabajo.
- Exportación de grafos e informes, simplificando la documentación de resultados y el intercambio de información entre equipos.
- Escalabilidad para investigaciones complejas, manteniendo un rendimiento estable incluso cuando el número de entidades y relaciones aumenta considerablemente.
Gracias a estas funcionalidades, Maltego ofrece un entorno de trabajo estructurado para gestionar investigaciones complejas con mayor eficiencia. Por ello, analistas OSINT, equipos SOC, especialistas en Threat Intelligence, investigadores forenses y profesionales de seguridad ofensiva utilizan la plataforma para centralizar información, mantener la trazabilidad de sus investigaciones y trabajar de forma más organizada y colaborativa.
Maltego acelera investigaciones de ciberinteligencia al relacionar dominios, IP, organizaciones y amenazas en un único grafo
Las aplicaciones de Maltego
Maltego tiene aplicaciones en distintos ámbitos de la ciberseguridad, la ciberinteligencia y la investigación digital. Además, la plataforma correlaciona entidades, indicadores de compromiso, dominios, direcciones IP, certificados y registros procedentes de múltiples fuentes. De este modo, reconstruye relaciones técnicas, amplía el contexto de cada investigación y permite abordar distintos escenarios operativos, entre los que destacan:
- Investigación de campañas de phishing, relacionando dominios, direcciones IP, certificados digitales, correos electrónicos e infraestructuras utilizadas por los atacantes para identificar toda la operación.
- Análisis de malware y ransomware, correlacionando indicadores de compromiso (IoCs), servidores de mando y control (C2), dominios y otros activos empleados durante un ataque.
- Respuesta ante incidentes de ciberseguridad, ampliando investigaciones mediante la identificación de nuevas conexiones entre usuarios, sistemas, servicios e infraestructuras comprometidas.
- Inteligencia corporativa y Due Diligence, analizando relaciones entre empresas, directivos, dominios, proveedores y otros activos digitales para apoyar auditorías e investigaciones.
- Investigación de fraude y delitos financieros, identificando conexiones entre direcciones de correo, dominios, infraestructuras, criptomonedas y otros elementos vinculados a actividades ilícitas.
- Análisis de la superficie de ataque, descubriendo activos expuestos en Internet, subdominios olvidados, servicios públicos y otros recursos que incrementan el riesgo de una organización.
Estas aplicaciones convierten a Maltego en una plataforma muy valiosa para obtener contexto, descubrir relaciones ocultas y acelerar investigaciones complejas. Su capacidad para integrar información de múltiples fuentes y representarla mediante grafos facilita el análisis de grandes volúmenes de datos y mejora la calidad de las investigaciones en cualquier entorno de ciberseguridad.
¿Qué diferencias existen entre Maltego Basic y Maltego Professional?
Maltego ofrece distintos planes según el nivel de experiencia y las necesidades de cada investigación. Por un lado, Maltego Basic constituye la opción gratuita e incluye Maltego Graph Community Edition, por lo que encaja en procesos de aprendizaje, pruebas y análisis OSINT básicos. En cambio, Maltego Professional amplía el acceso a fuentes de datos, elimina varias limitaciones e incorpora funciones orientadas a analistas y equipos de ciberinteligencia. La siguiente tabla resume sus principales diferencias.
| Característica | Maltego Basic | Maltego Professional |
|---|---|---|
| Coste | Gratuito | Licencia de pago |
| Maltego Graph | Community Edition | Versión completa |
| Resultados por Transform | Hasta 24 resultados | Sin esa limitación |
| Créditos de datos | 200 créditos al mes | 20.000 créditos al mes |
| Acceso a datos comerciales | Limitado | Ilimitado |
| Maltego Search | No incluido | Incluido con búsquedas ilimitadas |
| Connectors | Acceso limitado | Acceso completo |
| Perfil recomendado | Aprendizaje, OSINT básico y pruebas | Investigaciones profesionales, Threat Intelligence y equipos de ciberseguridad |
Por tanto, Maltego Basic encaja en usuarios que empiezan a trabajar con grafos y necesitan familiarizarse con los Transforms. En cambio, Maltego Professional responde mejor a investigaciones complejas que requieren mayor volumen de datos, más integraciones y menos restricciones operativas.

Buenas prácticas en el uso de Maltego
El rendimiento de una investigación con Maltego no depende únicamente de la cantidad de información recopilada, sino de la calidad de los datos, la metodología aplicada y la correcta interpretación de las relaciones obtenidas. Además, una investigación bien estructurada reduce falsos positivos, mejora la trazabilidad y facilita la validación de los resultados. Para trabajar con la herramienta de manera profesional conviene seguir estas buenas prácticas:
- Define el objetivo de la investigación antes de ejecutar Transforms y limita el análisis a las entidades relacionadas con el caso.
- Utiliza fuentes fiables y contrastadas, verificando siempre la procedencia y actualidad de la información obtenida.
- Correlaciona varias evidencias antes de establecer relaciones entre personas, dominios, direcciones IP u organizaciones.
- Aplica únicamente los Transforms necesarios para evitar consultas innecesarias, reducir el ruido y optimizar el análisis del grafo.
- Documenta cada fase de la investigación, registrando las fuentes consultadas, los Transforms ejecutados y las conclusiones obtenidas.
- Protege la información sensible y controla el acceso a los grafos cuando contengan datos relevantes para una investigación.
- Respeta la legislación vigente y las condiciones de uso de los proveedores de datos, especialmente al trabajar con información personal o servicios de terceros.
- Actualiza periódicamente la información, ya que dominios, direcciones IP, certificados y otros activos cambian con frecuencia.
Aplicar estas buenas prácticas mejora la precisión de las investigaciones, facilita la reproducción de los resultados y reduce errores de atribución. Además, permite aprovechar todo el potencial de Maltego manteniendo un proceso de análisis ordenado, verificable y alineado con los estándares profesionales de la ciberinteligencia y la seguridad ofensiva.

Tutorial para investigar una dirección IP sospechosa con Maltego
Objetivo: Investigar una dirección IP para identificar su ubicación aproximada, la infraestructura asociada y las relaciones con otros activos mediante Transforms y grafos.
Paso 1. Configuración inicial
- Abre Maltego y crea un nuevo grafo para iniciar la investigación.
- Añade una entidad de tipo IPv4 Address desde el panel de entidades.
- Introduce la dirección IP que deseas analizar haciendo doble clic sobre la entidad. A continuación, comienza la investigación ejecutando los Transforms disponibles para obtener información adicional.
Paso 2. Ejecución de Transforms para ampliar la información
Los Transforms consultan distintas fuentes de datos y añaden nuevas entidades al grafo a partir de la dirección IP analizada. Sin embargo, sus nombres y resultados cambian según las integraciones instaladas, la edición de Maltego y los proveedores configurados. Por tanto, selecciona los Transforms disponibles que cubran estas líneas de investigación:
Consulta de ubicación aproximada
Ejecuta un Transform de geolocalización sobre la entidad IPv4 Address para obtener datos como el país, la región, la ciudad estimada o el proveedor asociado.
La ubicación de una IP no identifica necesariamente el lugar desde el que opera una persona. Los servicios VPN, proxies, CDN, infraestructuras cloud y redes corporativas alteran este dato. Utilízalo como contexto técnico, no como prueba de atribución.
Resolución DNS inversa
Ejecuta un Transform de reverse DNS, como To DNS Name [Reverse DNS], para comprobar si la dirección IP resuelve hacia uno o varios nombres DNS. El resultado añade al grafo los hostnames vinculados mediante registros PTR.
Búsqueda de dominios relacionados
Consulta fuentes de DNS pasivo, WHOIS histórico o servicios como SecurityTrails para localizar dominios que hayan resuelto hacia la dirección IP. Esta información ayuda a reconstruir cambios de infraestructura y relaciones históricas, aunque no demuestra que todos los dominios pertenezcan al mismo actor.
Obtención del ASN y el netblock
Ejecuta Transforms orientados a identificar el sistema autónomo, el proveedor de red y el bloque de direcciones al que pertenece la IP. Estos datos permiten contextualizar el activo dentro de una infraestructura mayor y detectar otras direcciones vinculadas técnicamente.
Consulta de puertos, servicios y vulnerabilidades
Amplía el análisis mediante integraciones como Shodan InternetDB o Censys. Sus Transforms permiten obtener hostnames, puertos abiertos, tecnologías detectadas, CPE y vulnerabilidades asociadas a la IP.
Paso 3. Interpretación de los resultados
Una vez ejecutados los Transforms, Maltego representa la información en un grafo donde cada entidad aparece conectada mediante relaciones visuales. En esta fase, el objetivo consiste en interpretar esas conexiones, identificar patrones y validar si existe una relación técnica entre los distintos activos descubiertos.
Para hacerlo correctamente, revisa los siguientes elementos:
- Analiza las relaciones entre entidades. Comprueba cómo se conectan la dirección IP, los dominios, los hostnames, los sistemas autónomos (ASN) y el resto de entidades incorporadas al grafo para identificar dependencias o elementos compartidos.
- Contextualiza la infraestructura. Revisa la información del proveedor, el bloque de direcciones IP, la geolocalización aproximada y otros datos de infraestructura para entender el entorno donde opera el activo analizado.
- Valida las relaciones obtenidas. No todas las conexiones implican una vinculación directa. Contrasta los resultados con otras fuentes de inteligencia antes de atribuir una infraestructura, un dominio o una organización a una misma actividad.
- Identifica patrones relevantes. Observa si varias entidades comparten certificados digitales, infraestructura, DNS, ASN u otros indicadores que ayuden a reconstruir la arquitectura técnica o el alcance de una campaña.
Paso 4. Conclusión y análisis de resultados
El análisis final debe centrarse en los patrones técnicos detectados y en la relación entre las entidades incorporadas al grafo. Antes de establecer cualquier atribución, contrasta los hallazgos con fuentes adicionales y comprueba si las conexiones responden a una relación real o a una infraestructura compartida.
Entre los resultados más relevantes aparecen:
- Una dirección IP vinculada con varios dominios o hostnames que comparten infraestructura, certificados, registros DNS o patrones de resolución.
- Dominios relacionados con servicios expuestos, puertos abiertos o vulnerabilidades asociadas a la misma infraestructura.
- Cambios históricos en DNS, ASN o proveedores que indiquen migraciones, rotación de activos o intentos de ocultar la infraestructura.
- Relaciones entre direcciones IP, netblocks, sistemas autónomos y dominios que ayuden a reconstruir la arquitectura técnica de una campaña.
- Indicadores de compromiso coincidentes con información procedente de fuentes de Threat Intelligence, DNS pasivo, WHOIS histórico o servicios como Shodan y Censys.
Estos hallazgos no demuestran por sí solos una actividad maliciosa. Sin embargo, permiten ampliar el contexto, formular hipótesis y priorizar nuevas líneas de investigación. La conclusión debe diferenciar con claridad los hechos verificados, las relaciones técnicas y las hipótesis pendientes de validación.
Maltego relaciona datos, dominios e infraestructuras para transformar información dispersa en inteligencia útil durante investigaciones avanzadas de ciberseguridad
Aprende a utilizar Maltego en investigaciones de ciberinteligencia
Dominar Maltego exige comprender algo más que la ejecución de Transforms. El analista debe saber definir hipótesis, seleccionar fuentes fiables, interpretar grafos, validar relaciones y convertir los datos recopilados en inteligencia útil. Además, necesita aplicar técnicas OSINT, análisis de redes, atribución de amenazas y verificación de contenidos dentro de una metodología estructurada.
El Máster en Ciberinteligencia del Campus Internacional de Ciberseguridad desarrolla estas competencias mediante una formación orientada a investigaciones reales. El programa aborda el análisis de redes sociales y la teoría de grafos, la producción de inteligencia, la investigación OSINT, la verificación de contenidos digitales y el análisis de actores y amenazas. También incluye un módulo específico de Cyber Threat Intelligence centrado en identificar patrones, analizar campañas y anticipar riesgos.
Durante la formación trabajarás con herramientas como Maltego para:
- Relacionar personas, organizaciones, dominios e infraestructuras.
- Analizar actores maliciosos e indicadores de compromiso.
- Verificar la procedencia y fiabilidad de la información.
- Documentar investigaciones y elaborar productos de inteligencia.
- Aplicar técnicas de atribución sin confundir evidencias con hipótesis.
Además, el programa combina clases online, contenidos técnicos, ejercicios prácticos y el desarrollo de un proyecto final. La titulación universitaria de la UCAM cuenta con 60 ECTS.
Para ver cómo se desarrollan estas técnicas en una investigación real, Iván Portillo, tutor del Máster en Ciberinteligencia y experto en análisis de amenazas, presenta un caso práctico centrado en la investigación de grupos de ransomware dentro de la red Tor. A lo largo del análisis muestra cómo recopilar información, relacionar entidades y reconstruir la actividad de una amenaza mediante metodologías y herramientas de ciberinteligencia.