Recursos · Dominios parecidos, Suplantación de marca, Superficie de ataque, Phishing
Typosquatting y dominios parecidos que suplantan a su empresa
Un dominio que se diferencia del suyo en una sola letra puede alojar una página de acceso falsa o enviar facturas en su nombre, y puede pertenecer a un tercero, fuera del alcance de sus revisiones actuales. Cómo funciona el typosquatting, por qué DMARC no lo resuelve y qué hacer si encuentra uno.
El typosquatting consiste en registrar una variante mal escrita de otro dominio para atraer a quienes se equivocan al teclearlo. Otros dominios parecidos añaden palabras, cambian la terminación o usan caracteres visualmente similares. En conjunto forman una familia más amplia: cualquier dirección que pueda confundirse con la de una empresa.
Ese dominio puede pertenecer a un tercero y quedar fuera del alcance de sus revisiones actuales. Importa por lo que puede alojar: una copia de su página de acceso, un correo que parece venir de su área de finanzas o una tienda que usa su nombre.
Ejemplos de typosquatting: cómo se ve un dominio parecido
MITRE ATT&CK, el catálogo público de técnicas de ataque, lo describe sin rodeos. Los atacantes pueden elegir dominios parecidos a los legítimos, incluso usando homoglifos o una terminación distinta (T1583.001, en inglés). Para una empresa cuyo dominio es acmepagos.com, eso se ve así:
- un error de escritura: acmepgaos.com, acmepagos.co;
- una palabra añadida: acmepagos-facturacion.com, acmepagos-soporte.com;
- otra terminación: acmepagos.net, acmepagos.com.mx;
- caracteres que se parecen: "rn" en lugar de "m", o una letra de otro alfabeto que en pantalla se ve idéntica (un homoglifo).
La misma palabra se usa también para paquetes de software maliciosos con nombres parecidos a los populares. Este artículo trata de dominios.
Cómo se usan los dominios parecidos para suplantar a una marca
- Páginas de acceso falsas. Una copia de la página de inicio de sesión en una dirección casi idéntica recoge contraseñas de empleados o clientes. Los programas maliciosos que roban contraseñas (infostealers) son otra forma de obtener datos de acceso.
- Fraude de pagos y facturas por correo. Un mensaje desde un dominio con una letra distinta le pide a un cliente o proveedor que haga el pago a una cuenta nueva. Entre los consejos del FBI sobre el fraude del correo corporativo (BEC) está desconfiar de los enlaces que puedan contener errores ortográficos en el nombre del dominio real (FBI IC3, 11 de septiembre de 2024, en inglés). En 2025, el centro de denuncias de delitos en internet del FBI recibió 24 768 denuncias de este tipo, con unos 3050 millones de dólares en pérdidas declaradas; el informe no indica cuántas usaron dominios parecidos (informe IC3 2025, en inglés).
- Tiendas y sitios de soporte falsos que usan su nombre y su logotipo para vender, recoger datos de tarjetas u ofrecer "ayuda".
No todo dominio parecido es hostil: algunos pertenecen a negocios legítimos con nombres similares o a su propia empresa. Un dominio con una página provisional, o sin sitio web, todavía puede servir para enviar correo: su apariencia no basta para determinar si es inofensivo.
¿DMARC detiene los dominios parecidos?
DMARC es el estándar de correo que permite al dueño de un dominio indicar a los servidores que reciben mensajes qué hacer con los que no pasan la autenticación. Conviene tenerlo: con una política aplicada (cuarentena o rechazo), dificulta mucho la suplantación del dominio exacto. Pero su propia especificación deja claro el límite: DMARC no aborda el uso de dominios visualmente parecidos ni el abuso del nombre visible del remitente (RFC 9989, en inglés). Un dominio parecido controlado por un atacante puede superar las comprobaciones SPF, DKIM y DMARC de ese dominio. Esas comprobaciones confirman que el remitente está autorizado a usar acmepgaos.com; no dicen nada sobre si el mensaje es fiable.
Monitoreo de dominios: qué significa encontrar un dominio parecido
La vigilancia de dominios parecidos permite seguir nuevos registros y los cambios en los dominios ya detectados. Puede apoyarse en datos de registro, cambios de DNS, certificados y contenido web, y la cobertura depende del servicio. Un resultado indica que ese dominio existe. No dice qué pretende su dueño, y parecerse no convierte a un dominio en hostil. Asigne la lista a alguien de su equipo y ordénela según lo que muestre cada dominio:
- cuándo se registró, y quién lo registró, si los datos de registro son públicos;
- si tiene un sitio web, y si ese sitio copia su nombre, su logotipo o sus páginas;
- si sus registros públicos indican una configuración de correo, aunque eso por sí solo no demuestra que envíe o reciba mensajes;
- si ya aparece en avisos de clientes o empleados.
SeguriScan, la plataforma de IntruForce para el monitoreo de superficie de ataque y detección de filtraciones de datos, busca dominios parecidos que puedan suplantar a su empresa. También revisa los sistemas que su empresa expone a internet y los datos de la empresa encontrados en filtraciones. No dé por hecho que los resultados incluyen todos los dominios parecidos. Detectar un dominio no lo retira de internet ni bloquea el acceso a él. Un hallazgo es motivo para que alguien de su equipo revise quién es el dueño del dominio y para qué se usa.
Qué puede hacer con un dominio parecido
- Pida a su equipo de TI que guarde la evidencia: la dirección completa, capturas con fecha y el correo original con sus encabezados. Confirme cualquier petición de cambio de cuenta bancaria por un canal de contacto que ya conozca y, si ya se envió dinero, contacte de inmediato con su banco.
- Si se está usando para phishing, avise a las personas a las que apunta y bloquee el dominio en sus filtros de correo y navegación.
- Reporte el abuso al registrador y al proveedor de alojamiento a través de sus contactos de abuso; la respuesta depende de las pruebas, de sus obligaciones y de sus políticas, y la suspensión no está garantizada.
- Si el dominio usa su marca, evalúe presentar una reclamación.
- Valore registrar las variantes más relevantes de su propio dominio, teniendo en cuenta su renovación; ninguna empresa puede cubrir todos los dominios parecidos.
- Pida al responsable del correo que configure DMARC para su propio dominio y revise los remitentes legítimos y los informes antes de aplicar cuarentena o rechazo, sabiendo qué cubre y qué no.
Para terminaciones genéricas como .com, la Política Uniforme de Solución de Controversias en materia de Nombres de Dominio (UDRP) ofrece una vía para las controversias de marca que cumplan sus condiciones (ICANN, en inglés). Quien reclama debe demostrar tres cosas:
- que el dominio es idéntico o confusamente similar a su marca;
- que el titular no tiene derechos ni intereses legítimos sobre él;
- que se registró y se usa de mala fe.
Una reclamación puede terminar en la transferencia o la cancelación del dominio, pero solo si el panel la acepta. La OMPI gestionó más de 6200 casos de nombres de dominio en 2025, su cifra más alta (OMPI, en inglés). Los dominios de país tienen sus propios procedimientos, y la OMPI publica la lista de los que administra, entre ellos .mx, .co, .pe y .es (OMPI, dominios de país); para .ar y .cl, que la OMPI no administra, consulte el procedimiento del registro de cada país.
¿Quiere saber qué dominios parecidos y qué sistemas accesibles desde internet aparecen para su empresa? Use Revisar mi empresa más abajo o vaya a la página Revisar mi empresa. Es una solicitud al equipo de IntruForce, que le responde por correo. Nada que interactúe con sus sistemas se ejecuta sin su confirmación.