Los ciberdelincuentes crean sin descanso nuevas tácticas para engañar a sus objetivos, y aprovechan las variaciones tipográficas y las tecnologías emergentes para construir suplantaciones de dominios muy convincentes. Familiarizarse con algunas de las estrategias habituales le ayuda a preparar a su equipo para la próxima estafa de phishing con dominios que se cruce en su camino.
A continuación encontrará diez estrategias habituales de suplantación de dominios. Conocer cada estrategia nutre su inteligencia de amenazas con los datos necesarios para desenmascarar a los atacantes digitales. Cada punto incluye además una solución técnica, aportada por nuestros expertos en antiphishing.

1. Suplantación con dominios doppelgänger
Los doppelgänger, esos gemelos idénticos e inquietantes, aparecen a menudo en las películas de terror y las historias de fantasmas. Lo mismo ocurre con las webs de phishing, donde los dominios doppelgänger parecen idénticos a un nombre de dominio completo legítimo (FQDN). Sin embargo, estos suplantadores se saltan el punto clave entre el host o subdominio y el dominio, e imitan así un FQDN con fines maliciosos.
Ejemplos para genericdomain.com
- www-genericdomain.com
- wwwgenericdomain.com
Solución: Puede detener a estos doppelgänger de forma reactiva o proactiva. Los enfoques reactivos consisten en pedir a los registradores o a otras autoridades que retiren estos dominios sospechosos, mientras que las empresas proactivas registran o bloquean los dominios y subdominios peligrosos antes de que caigan en manos de un ciberdelincuente.
2. IDN Spoofing
IDN significa Internationalized Domain Names, y en este tipo de ataques los ciberdelincuentes aprovechan los alfabetos internacionales para engañar a sus objetivos. Como los IDN admiten letras de sistemas de escritura como el cirílico, el griego, el árabe y el chino, varios caracteres de alfabetos distintos se parecen a los del alfabeto inglés. Entre ellos están a menudo la alfa griega en lugar de la a inglesa, o la ie cirílica en lugar de su equivalente inglesa. En los ataques de homoglifos con IDN, los ciberdelincuentes sustituyen de forma intencionada caracteres parecidos para imitar dominios legítimos.
Ejemplos para genericdomain.com
- genericdօmain.com
- genericdomαin.com
Solución: Para adelantarse a quienes practican el IDN spoofing, tiene que investigar los dominios visualmente más confusos en torno a su marca. Después, puede bloquear o registrar los activos que parezcan vulnerables a un ataque de spoofing.
3. Suplantación homográfica
En lingüística, los pares de caracteres que se parecen entre sí se conocen como homógrafos. Por ejemplo, el parecido entre la l minúscula y el número 1 confunde con frecuencia a los lectores.

Lo mismo ocurre con la O mayúscula y el número 0. Los atacantes de phishing explotan esta confusión de forma deliberada en sus tácticas de spoofing de dominios.
Ejemplos para genericdomain.com
- genericclomain.com
- Genericdonnain.com
Solución: Asegúrese de conocer todos los dominios disponibles con homógrafos que puedan confundir a su tráfico online. Después puede revisarlos y registrar los activos si es necesario.
4. Typosquatting
Todos cometemos errores, sobre todo cuando escribimos o teclamos con prisa. La suplantación mediante typosquatting aprovecha esos errores y registra dominios en torno a las erratas más habituales de las marcas que persigue. Estas variaciones se basan en la cercanía de las teclas y en las erratas más comunes según el tipo de teclado.
Ejemplos para genericdomain.com
- genericdomian.com
- genericdimain.com
Solución: De nuevo, las empresas proactivas suelen investigar las erratas más habituales en torno a su marca, ya sea con soluciones inteligentes como Corporate Domain Management, con una investigación manual de escritura o con solicitudes reactivas de retirada.
5. TLD Squatting
Los delincuentes más astutos registran nombres idénticos al de la marca que persiguen, pero en un dominio de primer nivel (TLD) distinto. Los organismos de gobernanza de internet, ICANN (Internet Corporation for Assigned Names and Numbers) e IANA (Internet Assigned Numbers Authority), han creado más de 1.500 TLD, lo que deja a los atacantes muchas opciones para falsificar marcas legítimas. Las bandas de phishing podrían suplantar su marca en TLD de código de país como .SU (Unión Soviética) o en TLD genéricos como .zip y .xyz.
Ejemplos para genericdomain.com
- genericdomain.cm
- genericdomain.co
- genericdomain.pk
Solución: Como buena práctica de estrategia digital, las empresas deberían registrar los dominios de cada país en el que operan y de todos los lugares donde tienen marcas registradas. También puede registrar el gTLD (dominio genérico de primer nivel) principal de su marca y suscribirse a listas de bloqueo como TMCH, DPML y Adult Block.
6. Combosquatting
Las marcas suelen dar soporte a sus clientes con distintos recursos digitales, y a menudo registran dominios que combinan el nombre de la empresa con el de un servicio. Esas combinaciones abren otro vector de spoofing para los ataques de phishing.

El combosquatting se produce cuando los atacantes de phishing crean variaciones del objetivo en las que aparece en el nombre de dominio una palabra genérica como soporte o el nombre de un país.
Ejemplos para genericdomain.com
- genericdomain.com
- genericdomain-france.com
- genericdomaingermany.com
Solución: Revise la lista de las palabras más usadas en el espacio de nombres de dominio y registre el nombre si es necesario.
7. Levelsquatting
Este ataque, sencillo pero eficaz, toma una web existente y registra la misma cadena con un subdominio añadido. Para un ojo no entrenado, estos subdominios parecen extensiones legítimas, a las que merece la pena confiar sus datos de acceso o financieros. Un visitante con prisa puede no fijarse siquiera en el subdominio y caer víctima de un ataque de phishing malicioso.
Ejemplos para genericdomain.com
- genericdomain.com.shady-domain.net
Solución: Las empresas encuentran soluciones técnicas al levelsquatting vigilando fuentes como el DNS pasivo y los certificados SSL.
8. Secuestro de subdominios
Los servicios en la nube benefician tanto a las empresas como a sus usuarios, pero también aquí los atacantes apuntan a los subdominios para engañar al tráfico. El secuestro de subdominios usa el nombre de dominio en un subdominio de un servicio en la nube para generar suplantaciones creíbles.
Ejemplos para genericdomain.com
- genericdomain.azurewebsites.net
- genericdomain.atlassian.com
- genericdomain.gitlab.com
- genericdomain.wix.com
Solución: Del mismo modo, las empresas pueden vigilar fuentes como el DNS pasivo y los certificados SSL para detectar el secuestro de subdominios.
9. Domain shadowing y suplantación de subdominios
Más allá de atacar directamente a su audiencia, los atacantes de phishing también apuntan a las empresas y a sus administradores de dominios. Hackear la cuenta de un administrador de dominios permite a un delincuente crear múltiples subdominios dentro del dominio para esquivar la detección.
Ejemplos para genericdomain.com
- suspicious.genericdomain.com
Solución: Defenderse del domain shadowing exige medidas sólidas de seguridad de dominios, entre ellas 2FA, limitaciones por IP, revisión a cuatro ojos, registros de actividad y más. Puede conocer mejor cada una de estas estrategias, y cómo implantarlas en su empresa, en la lista de verificación de ciberseguridad de dominios de nuestro CTO.
10. Soundsquatting
Por último, pero no menos importante, conviene reconocer también el papel de las tecnologías emergentes en la batalla contra la suplantación de dominios. Los ciberdelincuentes aprovechan además los dispositivos inteligentes y el control por voz, y registran dominios de phishing que suenan como sus objetivos, además de parecerse a ellos.

Usar homófonos permite por tanto a un atacante de phishing engañar a visitantes que no estén familiarizados con el inglés escrito o que confíen en asistentes de voz.
Ejemplos para genericdomain.com
- jenericdomain.com
- generikdomain.com
- genericdomane.com
Solución: Resolver esta última táctica exige también investigación y trabajo manual, o el apoyo de expertos en Corporate Domain Management. Las empresas sólidas deben detectar todos los dominios más confusos a nivel sonoro que imitan su marca. Una vez comprobada cada coincidencia sonora, puede bloquear los ataques de phishing registrando dominios en los posibles vectores de suplantación.
Conclusiones
Entender estas estrategias habituales de phishing con dominios le ayuda a construir una base sólida de conciencia sobre las amenazas a las que se enfrenta su empresa. Sin embargo, el conocimiento en abstracto solo le lleva hasta cierto punto. Los pasos proactivos, como formar a su equipo, detectar amenazas de dominios y eliminar suplantaciones, crean un entorno seguro y productivo para usted y para sus clientes.