Ir al contenido principal
Artículo
9 de octubre de 202614 min de lectura
OSINTThreat AssessmentInvestigations

Cómo identificar amenazas terroristas de actores solitarios con OSINT

Retrato de Christopher FitzgeraldChristopher Fitzgerald

Aprenda a evaluar amenazas terroristas de actores solitarios con OSINT: conductas de alerta respaldadas por la investigación, casos reales, análisis de enlaces y preservación de pruebas.

Analista de seguridad en un escritorio revisando inteligencia de amenazas en varios monitores

El terrorismo de actores solitarios se ha vuelto más prominente en Occidente. En su informe de 2025 sobre terrorismo de lobo solitario y terrorismo juvenil, el Institute for Economics & Peace informó de que los actores solitarios llevaron a cabo el 93 por ciento de los atentados terroristas mortales en países occidentales durante los cinco años hasta 2024. El informe describe un cambio hacia personas que actúan por iniciativa propia, a veces influenciadas por comunidades extremistas pero sin que un grupo dirija el ataque.

Ese cambio crea un problema de detección difícil. El MI5 explica que los ataques iniciados por individuos, y no dirigidos por grupos terroristas, pueden ser más difíciles de identificar. La revisión británica Lessons for Prevent también advierte de que el comportamiento en línea de quienes se radicalizan de forma independiente es cada vez más difícil de detectar e interpretar. Los métodos diseñados en torno a grupos organizados no abordan por completo esta amenaza.

Sin embargo, la información pública puede seguir ofreciendo a los investigadores un punto de partida.

En 2018, publicaciones en redes sociales ayudaron a llamar la atención de los investigadores sobre un hombre de Ohio que después admitió haber planificado un ataque contra una sinagoga. Según el relato del Departamento de Justicia de EE. UU. sobre el caso Damon Joseph, las publicaciones incluían fotografías de armas y mensajes de apoyo al ISIS. Una investigación posterior del FBI estableció el plan de ataque, y Joseph fue arrestado antes de llevarlo a cabo. Recibió una condena de 20 años de prisión en 2021.

La distinción importa. Las publicaciones públicas proporcionaron una pista investigativa. Conversaciones encubiertas y una investigación más profunda establecieron hechos que el material público por sí solo no podía.

Ese es el papel de la inteligencia de fuentes abiertas (OSINT) en la prevención del terrorismo de actor solitario. Puede revelar comunicaciones preocupantes, ayudar a establecer quién está detrás de ellas y mostrar cómo cambia el comportamiento con el tiempo. Esos hallazgos pueden respaldar una decisión de investigar o intervenir.

No puede identificar de forma fiable a futuros terroristas a partir de una lista de creencias, rasgos de personalidad o intereses en redes sociales.

Para los equipos de seguridad, la pregunta útil es específica: ¿qué sugiere la evidencia disponible sobre el avance de una persona hacia la violencia, y quién necesita esa información ahora?

¿Qué es el terrorismo de actor solitario?

El terrorismo de actor solitario se refiere, en general, a la violencia motivada ideológicamente planificada y ejecutada por un individuo sin mando directo de una organización terrorista. Las definiciones de la investigación varían, en particular en torno a la asistencia externa y a pares de delincuentes. El estudio del FBI sobre terrorismo de delincuentes solitarios examinó ataques cometidos con independencia de la dirección de un grupo.

El término familiar «lobo solitario» puede inducir a error. Actuar solo no significa desarrollar creencias solo ni no tener conexiones sociales.

Una revisión sistemática de Jonathan Kenyon, Christopher Baker-Beall y Jens Binder, que abarcó 109 fuentes, identificó vínculos con otros extremistas y movimientos más amplios como un tema recurrente. También encontró diferencias sustanciales entre delincuentes y desacuerdo en la investigación sobre el aislamiento social y la motivación.

Para los investigadores OSINT, esto significa que las relaciones pueden importar incluso cuando no hay una célula formal. Las interacciones públicas pueden ayudar a explicar influencia o estímulo. Por sí solas, no establecen intención compartida ni participación en un delito.

Lo que respalda la investigación y lo que no

La investigación respalda examinar el comportamiento en contexto. No respalda un perfil universal de terrorista ni una puntuación automática de predicción.

Varios estudios ayudan a explicar la distinción:

InvestigaciónEvidencia examinadaRelevancia para la OSINT
Gill, Horgan y Deckert, 2014119 personas que ejecutaron o planificaron terrorismo de actor solitario en Estados Unidos y EuropaExamina el comportamiento y las conexiones sociales antes de los ataques, ampliando el análisis más allá de la demografía de los delincuentes.
Meloy y Gill, 2016111 terroristas de actor solitario, evaluados retrospectivamente con TRAP-18Proporciona un marco estructurado para examinar conductas de alerta, con límites explícitos derivados de la retrospectiva y la calidad de las fuentes.
Gill y colegas, 2017223 terroristas condenados en el Reino UnidoExamina el uso de internet en distintas actividades y enfatiza comportamiento, intención y capacidad además de las creencias.
FBI, 201952 ataques de delincuentes solitarios en Estados Unidos entre 1972 y 2015Muestra por qué las observaciones y denuncias de terceros deben ir junto con la investigación digital.
Kenyon, Binder y Baker-Beall, 2022437 delincuentes extremistas condenados en Inglaterra y GalesCompara vías de radicalización en línea, fuera de línea y mixtas, mostrando por qué la participación en línea no debe equipararse con acción violenta.

Son poblaciones distintas. Algunas incluyen planes frustrados, algunos ataques consumados y algunos delitos extremistas más amplios. Sus porcentajes no deben combinarse en una única estimación de cuántos atacantes pueden detectarse en línea.

Por ejemplo, el FBI encontró que, en el 25 por ciento de sus casos, otra persona sabía de la investigación, planificación o preparación del delincuente. Eso sugiere oportunidades de denuncia. No significa que la misma información se publicara públicamente o fuera detectable por una plataforma OSINT.

También hay una diferencia entre reconstruir un caso y reconocerlo de antemano. Después de un ataque, los investigadores saben de quién examinar la historia. Antes de un ataque, los investigadores deben distinguir información relevante de un volumen mucho mayor de material ambiguo.

La revisión sistemática destaca este problema de evidencia. Gran parte de la literatura es descriptiva, se basa en fuentes secundarias o utiliza muestras pequeñas. Esos estudios ayudan a identificar preguntas para los investigadores. No pueden establecer que toda persona que muestre un comportamiento similar vaya probablemente a atacar.

La radicalización en línea no es lo mismo que la preparación del ataque

La investigación del Ministerio de Justicia de 2022 encontró que, dentro de su muestra de delincuentes condenados, quienes se radicalizaron principalmente en línea eran los más propensos a haber cometido un delito no violento y delitos confinados al entorno en línea.

Ese hallazgo no hace inofensivo el extremismo en línea. Muestra por qué un analista debe distinguir exposición, defensa, intención y preparación. El estudio se refiere a delincuentes condenados, por lo que tampoco puede decirnos la probabilidad de que un usuario ordinario de internet se vuelva violento.

Una cuenta que comparte material de odio y una cuenta que comunica una intención específica de dañar a alguien plantean preguntas investigativas distintas. Tratarlas como equivalentes puede ocultar los casos que requieren atención urgente.

Por qué un porcentaje de precisión puede inducir a error

Considere un sistema de cribado hipotético que revise 100.000 cuentas, de las cuales 10 representan planificadores genuinos de ataques. Suponga que identifica nueve de esas 10 pero marca incorrectamente al 1 por ciento de las demás cuentas. Generaría unos 1.000 falsos positivos junto con nueve verdaderos.

Esas cifras son una ilustración, no una estimación de la prevalencia terrorista ni del rendimiento de ningún producto. Muestran por qué los eventos raros crean un problema de cribado difícil. Una afirmación de alta precisión necesita una definición clara, una población de prueba relevante e información sobre casos omitidos y falsas alertas. Ninguno de esos elementos puede inferirse simplemente de la frecuencia con que un comportamiento apareció entre atacantes conocidos.

¿Qué conductas de alerta puede ayudar a revelar la OSINT?

La evaluación de amenazas conductuales examina qué hace una persona, cómo cambia el comportamiento y qué significa en contexto.

El marco de conductas de alerta desarrollado por Meloy y colegas describe patrones que incluyen fijación, identificación con atacantes, preparación para la violencia, filtración (*leakage*) y amenazas comunicadas directamente. Estos conceptos informan la evaluación profesional. Los ejemplos siguientes son preguntas para revisión, no una lista de verificación que diagnostique a un terrorista.

Comunicaciones que sugieren intención de dañar

En la evaluación de amenazas, la filtración (*leakage*) se refiere a comunicar una intención de dañar a un objetivo a alguien distinto del objetivo. Puede aparecer por escrito, en conversación, imágenes u otras comunicaciones. Se distingue de una amenaza entregada directamente a la víctima prevista.

Un investigador debe establecer qué se comunicó, quién lo redactó, su fecha y si el contexto circundante respalda el significado aparente. Una cita, un informe sobre la amenaza de otra persona y una declaración original de intención son tipos distintos de evidencia.

Un estudio de Menna Rose y John Morrison examinó la filtración en 31 casos de actores solitarios inspirados por el ISIS en Estados Unidos. Su muestra estrecha y los registros judiciales retrospectivos limitan la amplitud con que pueden aplicarse los hallazgos. Los autores también reconocen un problema central: no todos los que filtran llegan a atacar, y no todo atacante filtra.

Lección del caso: En el ataque a la sinagoga de Poway de 2019, el perpetrador publicó un manifiesto poco antes de matar a Lori Gilbert-Kaye e hiriendo a otras tres personas. Fue una comunicación pública, pero su momento tardío limita lo que el caso puede demostrar sobre alerta temprana. Encontrar un documento en línea después de un ataque no prueba que hubiera una oportunidad práctica de responder antes.

Preocupación creciente por un objetivo o un rol violento

La fijación implica una preocupación cada vez más intensa. La identificación se refiere a la adopción por una persona de un rol violento o alineación con atacantes anteriores. La investigación sobre identificación incluye el deseo de imitar o superar a perpetradores anteriores entre las conductas consideradas.

La OSINT puede ayudar a un analista a examinar si las comunicaciones públicas de una persona han pasado de agravio general a atención persistente a un objetivo particular, o a presentarse como alguien que debería cometer violencia.

El contexto sigue siendo esencial. Discutir repetidamente un tema político no equivale a fijación violenta. Mencionar a un atacante en periodismo, investigación o crítica no es evidencia de querer imitarlo.

La tarea del analista es describir el cambio observado y la evidencia que lo respalda sin convertir la interpretación en hecho.

Evidencia de avance hacia la violencia

La preparación importa porque puede conectar declaraciones hostiles con la acción. Una declaración pública que afirma preparación es una pista que verificar. No es prueba de que la acción afirmada ocurrió.

La investigación TRAP-18 separa conductas de alerta relativamente inmediatas de características de fondo más distantes. Es un enfoque estructurado de juicio profesional, no un cuestionario público de cribado. Su estudio de 2016 utilizó resultados conocidos y reconoció sesgo retrospectivo, sesgo observacional e correspondencia imperfecta entre algunas variables y sus definiciones.

Para un equipo OSINT, la implicación práctica es enunciar la evidencia con precisión. «La cuenta afirma intención de atacar» es distinto de «se ha confirmado de forma independiente que la persona se está preparando para un ataque». Ambos pueden requerir acción, pero no son hallazgos intercambiables.

Nadie debería esperar a que se confirme cada elemento de un caso antes de escalar una preocupación creíble sobre daño inmediato.

Una línea de tiempo es más útil que una carpeta de publicaciones alarmantes

Una colección de capturas de pantalla puede mostrar que existe material preocupante. Una línea de tiempo ayuda a los revisores a entender secuencia, cambio y qué era conocible en cada etapa.

Para cada elemento relevante, distinga la hora aparente de publicación de la hora en que se recopiló. Identifique si es contenido original, un repost, un relato posterior de un evento anterior o una atribución no verificada. Conserve evidencia contradictoria junto con material de apoyo.

Estas distinciones marcan una diferencia significativa en el caso de Christchurch.

El resumen ejecutivo de la Comisión Real de 2020 describió un correo electrónico enviado al Servicio Parlamentario y otros ocho minutos antes del ataque como la única información que se refería directamente al ataque y que se había proporcionado a agencias públicas. Concluyó que la detección habría sido improbable salvo por casualidad.

Investigaciones posteriores cuestionaron partes de ese panorama. En un relato de junio de 2026 de su investigación, los investigadores de la Universidad de Auckland Chris Wilson y Michal Dziwulski informaron haber atribuido cientos de publicaciones en foros previamente no descubiertas al atacante, incluidas declaraciones anteriores sobre violencia. Argumentaron que esto creó oportunidades potenciales de detección, reconociendo que su trabajo dependió de la retrospectiva.

Son hallazgos distintos de investigaciones distintas. La atribución posterior debe presentarse como hallazgo de los investigadores, no tratada en silencio como parte de la evidencia original de la Comisión.

El caso demuestra por qué una evaluación OSINT debe distinguir cuatro cosas: cuándo existió la información, si era accesible, cuándo se vinculó a una persona y cuándo alguien capaz de responder la recibió. Esos eventos pueden estar muy separados.

Verifique identidad y relaciones antes de sacar conclusiones

Una cuenta alarmante aún no es una identidad verificada. Una conexión en un grafo aún no es evidencia de conspiración.

Los investigadores deben registrar por qué creen que dos cuentas pertenecen a la misma persona y qué podría contradecir esa conclusión. Un nombre para mostrar compartido es evidencia débil. Varios detalles corroborados de forma independiente pueden respaldar una evaluación más sólida. Copias de la misma afirmación no verificada no son corroboración independiente.

El análisis de enlaces es útil cuando explicita la naturaleza de una relación. Una cuenta puede seguir a otra, responderle, compartir material de ella o tener una conexión documentada fuera de la plataforma. Cada relación tiene un significado distinto.

Conserve esas distinciones en el grafo y en el informe. No convierta a todos en una red de seguidores en asociados de un presunto delincuente.

La crítica de fuentes importa tanto como la atribución. Un estudio de 2025 de Wilson y Dziwulski comparó la narrativa pública del atacante de Christchurch con publicaciones en foros atribuidas a él. Los investigadores encontraron inconsistencias importantes y argumentaron que el manifiesto cumplió un propósito propagandístico deliberado.

Para los investigadores, la lección es evaluar las declaraciones de un perpetrador como afirmaciones que requieren corroboración. Su relato de motivos, relaciones o historia no debe convertirse en la explicación predeterminada de la investigación.

Preserve la evidencia detrás de la evaluación

El material público puede cambiar o desaparecer. Un hallazgo útil necesita suficiente contexto para que otro analista revise lo que se observó realmente.

El Protocolo de Berkeley sobre investigaciones digitales de fuentes abiertas, desarrollado por la Oficina de Derechos Humanos de la ONU y el Centro de Derechos Humanos de UC Berkeley, proporciona una base para recopilar, preservar, verificar y analizar información digital. Su enfoque original son investigaciones penales internacionales, humanitarias y de derechos humanos. La disciplina subyacente también es útil aquí.

Para un registro de evaluación de amenazas, preserve:

  1. La URL de origen y los identificadores disponibles de cuenta o publicación.
  2. El contenido original y la conversación circundante relevante.
  3. Horas de publicación y recopilación, incluida la zona horaria cuando se conozca.
  4. Medios y metadatos disponibles, con el método de recopilación registrado.
  5. La interpretación del analista, la confianza y las preguntas sin resolver.

Mantenga las observaciones separadas de las conclusiones. Si la traducción o la IA ayudaron a interpretar una publicación, conserve el original y marque la interpretación asistida para revisión. Un revisor debe poder distinguir las palabras de la fuente de la explicación del analista.

La preservación respalda el escrutinio. No establece que una publicación sea veraz, que una atribución de cuenta sea correcta o que una conclusión se desprenda del material.

Convierta los hallazgos OSINT en una respuesta

Una alerta tiene valor limitado si nadie asume la siguiente decisión.

La orientación del Servicio Secreto de EE. UU. sobre unidades de evaluación de amenazas conductuales sitúa la identificación y la intervención dentro de un proceso más amplio de prevención de la violencia. El propósito es ayudar a los equipos a evaluar preocupaciones y gestionarlas en el tiempo.

Para una organización que recibe un hallazgo OSINT, una entrega útil responde cinco preguntas:

PreguntaLo que necesita el revisor
¿Qué ocurrió?La comunicación o conducta observada, en lenguaje claro.
¿Quién está involucrado?La cuenta o persona, con la confianza en la identidad indicada.
¿Por qué importa ahora?La evidencia de urgencia o cambio significativo.
¿Qué sigue sin conocerse?Vacíos, explicaciones alternativas y hechos que requieren verificación.
¿Quién asume la respuesta?Un equipo o rol nombrado, con una ruta de escalada clara.

Las amenazas urgentes deben llegar con prontitud a servicios de emergencia o a la autoridad de seguridad responsable. Las preocupaciones menos inmediatas aún necesitan un revisor designado y seguimiento. Las respuestas apropiadas pueden implicar medidas de protección, fuerzas del orden o servicios de apoyo calificados, según los hechos y el rol del equipo.

El caso de Toledo ilustra esta división del trabajo. La información pública inició la indagatoria. La investigación documentada incluyó después actividad encubierta y un arresto. Sería inexacto describir todo el resultado como un éxito de detección OSINT. Las fuentes abiertas respaldaron un proceso investigativo más amplio.

Dónde ayudan la IA y las plataformas OSINT

El software puede ayudar a los equipos a organizar grandes volúmenes de material, desarrollar pistas, comparar actividad en el tiempo y retener evidencia de apoyo. Su valor debe juzgarse por la calidad y la revisabilidad de esas salidas.

Para este caso de uso, evalúe si una plataforma ayuda a un analista a responder preguntas concretas:

  1. ¿Puedo volver de un resumen a la fuente subyacente?
  2. ¿Puedo distinguir una identidad afirmada de una verificada?
  3. ¿Puedo ver qué cambió con el tiempo?
  4. ¿Puedo explicar qué representa cada relación en un diagrama de enlaces?
  5. ¿Puede otro revisor inspeccionar la evidencia y cuestionar mi conclusión?

Los resúmenes y clasificaciones generados por IA deben seguir sometidos a esas comprobaciones. Una etiqueta de riesgo sin evidencia de apoyo hace poco para explicar una preocupación o guiar una respuesta.

Cómo Intrace respalda este trabajo

El conjunto de investigación de Intrace conecta Search, Graph y Social Vault mediante entidades y evidencia compartidas. Eso respalda la progresión desde una pista inicial hasta análisis de relaciones, revisión de cuentas e informe con referencias a fuentes.

Graph ayuda a los investigadores a examinar enlaces entre personas, cuentas, ubicaciones y registros. Las vistas de línea de tiempo respaldan la revisión de cómo se desarrolló la actividad. Los analistas pueden expandir entidades relevantes y examinar porciones de una red mientras comprueban el significado de cada conexión.

Social Vault respalda la revisión del contenido de cuentas, interacciones y actividad en el tiempo. Su papel en una indagatoria de amenazas es ayudar a los analistas a inspeccionar el historial detrás de un elemento preocupante y examinar material relacionado en contexto.

Las capacidades de preservación de evidencia de Intrace retienen publicaciones, medios y metadatos recopilados con marcas de tiempo y atribución de fuente. La organización de casos y la evidencia compartida ayudan a los revisores a trabajar desde el mismo registro, incluso después de que se elimine el contenido original.

Estas capacidades respaldan investigación y documentación. Las decisiones sobre intención, urgencia e intervención siguen en manos de los profesionales responsables. La investigación tratada en este artículo no valida a Intrace, ni a ningún otro producto, como predictor de terrorismo.

Preguntas frecuentes sobre OSINT y amenazas de actores solitarios

¿Puede la OSINT detectar a un terrorista lobo solitario antes de un ataque?

Puede revelar información que conduzca a evaluación e intervención, como ilustra la investigación de Toledo. No puede garantizar detección temprana. La evidencia pública puede ser ambigua, atribuida incorrectamente, no disponible o descubierta demasiado tarde. Una evaluación útil hace visibles esos límites.

¿Consumir contenido extremista significa que alguien se volverá violento?

No. El consumo de contenido por sí solo no establece intención ni preparación. La investigación sobre uso de internet por terroristas respalda examinar qué hacen las personas con la información en línea y cómo se relaciona con su comportamiento más amplio. No proporciona una regla causal simple desde ver contenido hasta cometer un ataque.

¿Deberían los investigadores esperar una amenaza explícita?

No. El estudio TRAP-18 encontró que las amenazas comunicadas directamente estaban ausentes en muchos casos. Un patrón preocupante puede justificar revisión profesional incluso sin una amenaza dirigida a un objetivo. Igualmente, una amenaza explícita necesita contexto y verificación. La tarea es evaluar la evidencia disponible y responder de forma proporcionada, en lugar de esperar una frase particular.

¿Existe un perfil demográfico o de salud mental del terrorista de actor solitario?

El FBI enfatiza que no hay un único perfil demográfico. Religión, etnia, identidad política y una etiqueta de salud mental no pueden establecer que una persona tenga intención violenta. Evalúe el comportamiento y las circunstancias específicas. Las necesidades de apoyo y la conducta amenazante son preguntas separadas que pueden requerir profesionales distintos.

¿Qué hace útil un informe OSINT para la prevención?

Identifica la preocupación, muestra la evidencia de apoyo, indica incertidumbre y llega a alguien responsable de responder. Más datos recopilados no producen automáticamente una mejor evaluación. El informe debe explicar qué significa la evidencia para la decisión en cuestión.

Identifique preocupaciones con tiempo suficiente para actuar

El uso más sólido de la OSINT en la evaluación de amenazas de actores solitarios es una cadena documentada de razonamiento: una preocupación, una identidad evaluada con cuidado, una línea de tiempo, fuentes corroboradoras y una entrega clara.

Ese enfoque da a los investigadores algo que pueden cuestionar, actualizar y sobre lo que actuar. También facilita corregir una sospecha inicial cuando la evidencia apunta en otra dirección.

Para equipos que evalúan cómo respaldar ese proceso, explore las capacidades de investigación de Intrace para análisis de enlaces, investigación de cuentas sociales y preservación de evidencia.