ESET explica que el web scraping es una técnica de inteligencia de fuentes abiertas, OSINT, que automatiza la extracción y el análisis de grandes volúmenes de información de internet.

Este proceso puede utilizarse para recopilar datos de sitios web o redes sociales mediante herramientas, extensiones y bibliotecas, con fines como investigación de mercado, monitoreo de precios, análisis de tendencias y seguimiento de la competencia. Sin embargo, la misma técnica también puede ser utilizada por ciberdelincuentes para obtener información sensible y comprometer la seguridad de las organizaciones.
“En teoría, el uso de herramientas, extensiones o bibliotecas de scraping no es ilegal. Sin embargo, esto depende del propósito y del uso que se haga de esta información”, comentó David González, investigador de Seguridad Informática de ESET Latinoamérica.
El especialista explicó que, por ejemplo, obtener precios publicados de forma abierta en un marketplace puede ser legal, mientras que recopilar datos personales o propiedad intelectual puede convertirse en una práctica maliciosa y violar leyes de privacidad.
ESET señala que el hecho de que cierta información esté disponible públicamente no significa que siempre sea legal o ético utilizarla mediante scraping, especialmente cuando involucra datos personales sensibles.
Entre los usos más comunes de estas herramientas se encuentran el monitoreo de precios, la recopilación de contenido en redes sociales y el seguimiento de noticias especializadas.
De acuerdo con la plataforma Radar de Cloudflare, el tráfico generado por bots superó al tráfico web humano hasta junio de 2026, con 57% frente a 42%, respectivamente. Además, el Thales Bad Bot Report 2026 señala que el tráfico malicioso representó alrededor del 40% del tráfico total de bots durante 2025.
“Dentro de estos enormes volúmenes de datos y contenido recopilados también se encuentran los ciberdelincuentes que utilizan estas mismas técnicas para obtener contenido valioso y datos sensibles”, agregó González.
Cómo puede afectar el scraping malicioso
ESET identifica varios riesgos asociados al uso malicioso del web scraping. Uno de ellos es la violación de privacidad, cuando un atacante recopila datos personales sin consentimiento, incluso si fueron expuestos públicamente por descuido.
La información obtenida también puede utilizarse para crear perfiles falsos, personalizar fraudes financieros, realizar campañas de spearphishing y facilitar otros ataques de ingeniería social.
Otra consecuencia es el impacto sobre el rendimiento de los sitios web. El acceso automatizado y masivo puede consumir recursos, ralentizar portales o incluso provocar interrupciones temporales.
A esto se suma el daño reputacional. La exposición y reutilización maliciosa de datos personales puede generar desconfianza entre clientes y usuarios, además de consecuencias legales y financieras.
Medidas para reducir el riesgo
ESET recomienda aplicar diferentes controles para limitar el impacto del scraping malicioso.
Una de las medidas consiste en monitorear y bloquear direcciones IP que generen volúmenes inusuales de tráfico, aunque este control puede ser evadido mediante proxies o VPN.
También recomienda configurar correctamente el archivo robots.txt para restringir el acceso automatizado a determinados recursos o directorios.
Otra alternativa es filtrar solicitudes mediante el agente de usuario, aprovechando información como la dirección IP, el navegador, la versión del software o el sistema operativo para identificar patrones asociados con scrapers.
El uso de CAPTCHA puede dificultar la extracción automatizada de grandes volúmenes de información al exigir pruebas que permitan distinguir entre usuarios humanos y bots.
ESET también menciona el uso de honeypots, servicios falsos que aparentan ser vulnerables y permiten recopilar información sobre el comportamiento de los atacantes.
Finalmente, la compañía recomienda reforzar la higiene digital y la concientización, publicando únicamente la información necesaria y limitando la exposición de nombres, teléfonos, correos electrónicos, extensiones y otros datos que puedan ser aprovechados por ciberdelincuentes.
“Cuando las organizaciones no adoptan medidas de seguridad adecuadas ni implementan buenas prácticas para protegerse a sí mismas y a su contenido, incluidos datos, recursos o propiedad intelectual, frente a actores maliciosos, la publicación de ese contenido estratégico y sensible puede dar lugar a fraudes y estafas más sofisticados”, concluyó González.
El especialista añadió que, incluso cuando el web scraping se utilice de manera legal, siguen existiendo consideraciones de cumplimiento normativo que requieren atención, además de controles estrictos sobre la información publicada.







