Explicación del secuestro de dominios: cómo se produce y cómo pueden prevenirlo las empresas


¿Qué es el secuestro de dominios, también conocido como apropiación de dominios, y por qué es importante para la ciberseguridad empresarial? Un dominio comprometido puede interrumpir el funcionamiento de sitios web, el correo electrónico y servicios críticos, lo que supone un riesgo real que pasa desapercibido a simple vista. Para lograr una protección eficaz, es necesario comprender cómo los atacantes obtienen el control de los dominios y reforzar las medidas de seguridad relacionadas con la titularidad y el DNS que lo impiden.

He aquí una cifra que merece la pena analizar con detenimiento. Durante una iniciativa de monitorización realizada en 2024, Infoblox detectó alrededor de 800 000 dominios registrados que eran vulnerables a lo que se conoce como el ataque «Sitting Ducks», una técnica en la que un atacante secuestra registros de delegación DNS abandonados o mal configurados, en lugar de robar una contraseña. De ellos, unos 70 000 habían sido efectivamente secuestrados. Esa distinción es importante: no se trata de un recuento global de incidentes de secuestro de dominios, sino que muestra la magnitud de una vulnerabilidad concreta.

Entonces, ¿por qué sigue ocurriendo esto? Para las empresas, el problema suele reducirse al control distribuido. Piensa en lo que implica realmente «ser propietario de un dominio». Un dominio corporativo parece un activo sencillo, pero, en la práctica, su gestión suele ser una responsabilidad compartida entre varios equipos y proveedores. Un equipo puede encargarse del registro. Otro proveedor puede gestionar el DNS. Los empleados o terceros pueden tener acceso administrativo... Y luego está la cuenta de correo electrónico que se utiliza para recuperar los datos de acceso en el registrador o en el DNS, que constituye una dependencia oculta de la que la mayoría de la gente se olvida. Es un patrón que aparece a menudo en las auditorías de carteras: la dependencia que nadie ha señalado resulta ser el verdadero punto de fallo.

Por eso la seguridad de los dominios no puede limitarse a proteger la cuenta del registrador. Una capa puede estar protegida, mientras que otra sigue expuesta. «Sitting Ducks» es un buen ejemplo de precisamente eso: un dominio puede apuntar a un proveedor de DNS que, en realidad, ya no lo controla, lo que permite a un atacante hacerse con el dominio sin tener que tocar en ningún momento la cuenta del registrador.

¿Qué significa realmente «proteger un dominio»? Una protección eficaz de la titularidad de un dominio parte de una pregunta básica: ¿quién controla cada eslabón de esta cadena y qué depende de ello? Esa pregunta también nos ofrece una definición útil de lo que es el secuestro de dominios: no se trata de perder una contraseña, sino de perder el control legítimo. En este artículo explicaremos cómo se produce realmente el secuestro, en qué se diferencia de otras amenazas relacionadas y cómo las empresas pueden prevenirlo, detectarlo y responder ante él.

Toma el control de la protección de tu dominio

Saber quién controla tus dominios es solo el primer paso. Ilkari ayuda a las empresas a identificar los riesgos en sus carteras de dominios y a reforzar la protección de los activos digitales de los que depende su negocio.
Protege tus dominios

¿Qué es el secuestro de dominios?

El secuestro de dominios se produce cuando alguien toma el control de un dominio registrado sin el permiso de la persona u organización que debería controlarlo. Esto no siempre implica el robo directo del dominio. Un atacante podría acceder a la cuenta del registrador, cambiar los servidores de nombres o modificar otros ajustes que determinan a dónde apunta el dominio y quién puede gestionarlo.

Aquí es donde cobran importancia dos términos que es fácil confundir. El titular es la persona u organización que ha registrado el dominio y tiene el derecho a utilizarlo. El registrador es la empresa a través de la cual se registra y gestiona el dominio. Por ejemplo, una organización que registra un dominio para su negocio suele ser el titular, mientras que la empresa a través de la cual lo ha registrado es el registrador.

Esa distinción es importante porque tener el dominio registrado a nombre de tu organización es solo una parte de lo que supone mantenerlo seguro. Alguien sigue necesitando acceso a la cuenta del registrador, al proveedor de DNS y a los métodos de recuperación utilizados para gestionarlo. Esos datos también deben mantenerse actualizados. Una dirección de correo electrónico obsoleta o una cuenta olvidada pueden convertirse en un problema de seguridad mucho antes de que nadie se dé cuenta de que algo va mal. En el caso de un dominio crítico para el negocio, eso es realmente lo que significa el control en la práctica: no solo ser titular del registro, sino saber exactamente quién puede actuar sobre él y a través de qué cuenta.

Veamos un ejemplo sencillo. Un atacante consigue acceso no autorizado a la cuenta de registro de una empresa y modifica sus servidores de nombres. Los visitantes que intentan acceder al sitio web son redirigidos a un lugar completamente distinto. Este es un ejemplo claro de cómo se produce realmente el secuestro de dominios en el ámbito de la ciberseguridad: se utiliza un acceso legítimo para redirigir el tráfico del dominio sin que el titular lo sepa.

¿Cómo se produce el secuestro de dominios?

No existe una única forma de llevar a cabo el secuestro de dominios. Un atacante puede robar las credenciales del registrador, aprovechar un acceso excesivo de terceros o sacar partido de una vulnerabilidad en la delegación del DNS. Una vez dentro, puede cambiar los servidores de nombres, modificar los datos de registro o iniciar una transferencia. El método varía, pero el resultado es el mismo: la organización pierde el control sobre parte de la gestión de su dominio.

Ataques de «credential stuffing»

Una de las vías consiste en utilizar una contraseña que se ha filtrado en otro lugar totalmente distinto. Los atacantes obtienen nombres de usuario y contraseñas de filtraciones de datos anteriores y los prueban en cuentas de registradores, una técnica conocida como «credential stuffing». Esto funciona cuando se han reutilizado las mismas credenciales en diferentes servicios. En otras palabras, no es necesario que la filtración afecte en absoluto al registrador. Una contraseña filtrada a través de otro servicio podría seguir dando acceso a un atacante a la cuenta que controla el dominio.

La autenticación multifactorial lo complica mucho más. El simple hecho de robar una contraseña ya no basta para acceder a la cuenta, por lo que constituye una medida de seguridad importante para el acceso al registrador.

Correo electrónico administrativo o de recuperación comprometido

La seguridad del registrador suele depender de la identidad de correo electrónico utilizada para la administración y la recuperación. Si un atacante compromete ese buzón, podría interferir en el restablecimiento de contraseñas o en la recuperación de la cuenta.

Esto resulta especialmente complicado para una empresa cuando las identidades administrativas están desactualizadas, se comparten o están mal protegidas. La recuperación también puede resultar más difícil si la organización depende de servicios afectados por el propio incidente de dominio.

Phishing e ingeniería social

Los atacantes pueden hacerse pasar por contactos autorizados u organizaciones de confianza para obtener credenciales de login y otra información confidencial. A continuación, esos datos pueden utilizarse para acceder a cuentas de registradores de dominios. A veces ni siquiera se trata de credenciales; los atacantes pueden limitarse a intentar manipular a las personas que participan en los procesos administrativos o de recuperación.

Entonces, ¿cuál es la estrategia de defensa en este caso? Proteger las credenciales privilegiadas y reducir la dependencia de identidades que sean fáciles de suplantar. Los procedimientos de transferencia y aprobación pueden variar, por lo que las organizaciones deben seguir los procesos vigentes de su registrador y la política aplicable de la ICANN.

Acceso privilegiado utilizado indebidamente o comprometido

Hay algo que conviene recordar: el acceso al dominio rara vez se limita a un único equipo central. Los empleados, los antiguos empleados, las agencias, los distribuidores y otros proveedores de servicios pueden tener privilegios. Las credenciales de la API pueden abrir otra vía de acceso a las funciones administrativas.

Las empresas deben saber quién puede modificar realmente sus dominios críticos. Es necesario revisar periódicamente los usuarios designados, las cuentas de terceros y las credenciales de las API. Un acceso excesivo, mal gestionado o que simplemente se deja sin supervisar crea más oportunidades para que se vea afectado el control sobre los dominios.

En la práctica, suelen repetirse siempre las mismas debilidades: la responsabilidad se reparte entre varios equipos sin que haya un único responsable claro, los datos de contacto llevan años sin actualizarse y nadie se ha acordado de revocar el acceso de terceros.

Solicitudes de transferencia de dominios no autorizadas

Un atacante también puede enviar una solicitud de transferencia de dominio. Una protección deficiente contra las transferencias o unos datos de contacto desactualizados pueden hacer que una organización sea más vulnerable a una transferencia no autorizada.

Precisamente por eso, los controles de transferencia y una información administrativa precisa forman parte de la protección de un dominio. Entre los controles de transferencia más habituales se encuentra el bloqueo del registrador, a veces denominado «bloqueo de transferencia», que impide que se inicie una transferencia mientras esté activado. También está el código de autorización EPP, exigido por la política de la ICANN, que debe tratarse con el mismo cuidado que una contraseña. Además, muchos registradores envían solicitudes de confirmación al correo electrónico administrativo del titular antes de que se apruebe una transferencia. Las organizaciones también deben conocer los procedimientos de transferencia vigentes que utiliza su registrador.

Violación de la seguridad del registrador

No todas las vulnerabilidades tienen su origen dentro de la organización. Los atacantes pueden aprovechar vulnerabilidades en plataformas de registro o en configuraciones de seguridad que se encuentran totalmente fuera de la organización. 

Este es un ejemplo perfecto de la vida real que ilustra precisamente eso: en 2024, un fallo en la migración de Squarespace de los dominios adquiridos a Google Domains provocó que la autenticación de dos factores (MFA) quedara desactivada en las cuentas migradas. Los atacantes aprovecharon esta vulnerabilidad para secuestrar dominios pertenecientes a varias empresas y redirigirlos a sitios de phishing, sin que los propietarios de los dominios hubieran cometido ningún error por su parte.

Por eso, la elección de proveedores y los procedimientos de escalado forman parte de la gobernanza del dominio. Una organización debe saber qué proveedores pueden realizar cambios importantes y qué medidas de seguridad rigen dicho acceso. También debe saber cómo ponerse en contacto rápidamente con esos proveedores cuando sea necesario detener o revertir un cambio crítico.

Registros de dominios caducados

Este caso es un poco diferente al resto. Un dominio que llega al final de su ciclo de registro puede acabar estando disponible para que otra persona lo registre. Si el propietario legítimo no lo renueva a tiempo, es posible que otra persona pueda adquirirlo.

Conviene dejar claro qué es y qué no es esto: se trata de un riesgo relacionado con el ciclo de vida que requiere una gestión cuidadosa. No es lo mismo que una apropiación no autorizada de un registro activo. Precisamente por eso Ilkari ofrece un sistema de renovación automatizada, que ayuda a garantizar que tus dominios permanezcan activos y protegidos sin tener que depender de la renovación manual. 

Delegación de DNS y apropiación del DNS autoritativo

He aquí una vía que pilla por sorpresa a mucha gente. Un atacante no siempre necesita tener acceso a la cuenta legítima del registrador. El mero acceso al control del DNS puede bastar para redirigir el tráfico de un sitio web o el correo electrónico hacia destinos maliciosos, sin necesidad de cambiar la titularidad del dominio.

Esto puede ocurrir mediante una delegación defectuosa, en la que los registros de un dominio apuntan a servidores de nombres que, en realidad, no están configurados para prestarle servicio. Si el proveedor de DNS receptor tampoco verifica la titularidad antes de permitir que alguien reclame el dominio, un atacante puede hacerse con el control del DNS autoritativo del dominio —es decir, los servidores que contienen los registros oficiales sobre dónde debe dirigirse su tráfico— sin necesidad de acceder nunca a la cuenta legítima del registrador.

Ejemplos realesy documentados de secuestro de dominios

Tres casos documentados muestran cómo el phishing, una migración defectuosa de proveedor y una configuración errónea del DNS provocaron, cada uno de ellos, la apropiación y redirección de dominios reales, sin que en ninguno de los casos se hubiera robado una contraseña.

Phishing e ingeniería social: una página falsa de login , 2023

Un atacante publicó anuncios en buscadores para una página falsa del registrador login . Un administrador de dominios introdujo allí sus credenciales sin darse cuenta de que no era auténtica, y el atacante utilizó esas credenciales para acceder directamente a la cuenta real del registrador.

A partir de ahí, el dominio se transfirió a un registrador completamente distinto. La organización tenía activado un bloqueo de transferencia, pero esto no impidió que se llevara a cabo la transferencia, lo que forma parte de un caso documentado de robo de credenciales que condujo al secuestro del dominio a través de sitios web de phishing.

Vulnerabilidad del registrador: una migración defectuosa, 2024

Squarespace migró aproximadamente 10 millones de dominios desde Google Domains en 2024. Debido a unos ajustes predeterminados de seguridad deficientes, la autenticación multifactorial quedó desactivada en todas las cuentas migradas, y los atacantes detectaron esta vulnerabilidad en cuestión de días, aprovechándola entre el 9 y el 12 de julio.

Los dominios secuestrados pertenecían a empresas reales y en activo, entre las que se encontraban una plataforma de préstamos descentralizada que gestionaba más de 2.000 millones de dólares en activos de clientes, un protocolo de interoperabilidad de blockchain cuyo puente había procesado más de 200 millones de dólares en transferencias el mes anterior y una plataforma de negociación de rendimiento utilizada por miles de inversores. Todos ellos fueron secuestrados y redirigidos a sitios de phishing al mismo tiempo, sin que ello se debiera a ninguna deficiencia en sus propias prácticas de seguridad.

Delegación de DNS: «Sitting Ducks», en curso desde 2018

«Sitting Ducks» aprovecha una delegación defectuosa, es decir, una configuración errónea del DNS en la que los registros del servidor de nombres de un dominio apuntan a un proveedor que, en realidad, no está configurado para prestarle servicio. Un atacante que detecte esta brecha puede hacerse con el dominio directamente, sin que la cuenta del registrador se vea afectada en ningún momento ni muestre ningún indicio de haber sido comprometida.

El estudio de Infoblox de 2024 reveló que aproximadamente 800 000 dominios eran vulnerables a esta misma vulnerabilidad y que unos 70 000 ya habían sido secuestrados.

Secuestro de dominios frente a secuestro de DNS y amenazas relacionadas

Estos cuatro términos suelen agruparse a menudo, pero se trata de problemas distintos, y confundirlos puede llevar a una organización a protegerse contra algo que no es lo que debería. El secuestro de dominios, el secuestro de DNS, la suplantación de identidad y el ciberocupación suelen agruparse a menudo, pero se trata de problemas distintos, y confundirlos puede llevarte a protegerte contra algo que no es lo que deberías. Una forma útil de diferenciarlos es plantearse una pregunta sencilla: ¿qué es lo que el atacante controla o utiliza indebidamente? Podría ser el dominio auténtico, su resolución DNS, una imitación de la marca o un dominio registrado por separado. 

Secuestro de DNS

El secuestro de DNS se produce cuando alguien modifica los registros DNS de un dominio sin permiso. Los registros de los servidores de nombres funcionan como una dirección de reenvío: cuando alguien escribe el dominio de una empresa, estos registros indican a Internet dónde debe dirigirse realmente esa solicitud.

Si esos registros están mal configurados o se ven comprometidos —lo que a veces se denomina «secuestro del sistema de nombres de dominio»—, un atacante puede modificar esa dirección de redireccionamiento sin necesidad de acceder a la cuenta real del dominio de la empresa, lo que desvía a los visitantes a un sitio completamente distinto. Este riesgo de secuestro del dominio DNS puede exponer a los usuarios a estafas de phishing, infecciones por malware o al robo de datos confidenciales. Este riesgo existe independientemente de si la organización sigue siendo propietaria o no del dominio registrado.

Suplantación de DNS

La suplantación de DNS es una amenaza distinta, a pesar de que el nombre sea similar. El secuestro de DNS se dirige a los propios registros del servidor de nombres de un dominio. La suplantación de DNS, también conocida como «envenenamiento de caché», se dirige, en cambio, a un resolutor situado en otro punto de la red, introduciendo información DNS falsificada en su caché. El resolutor acaba devolviendo una dirección IP incorrecta para el dominio.

El resultado: el tráfico destinado al sitio web legítimo puede acabar en un lugar completamente distinto, incluso en un equipo controlado por un atacante.

Suplantación de dominio

La suplantación de dominios funciona de otra manera. El atacante nunca llega a tomar el control del dominio auténtico. En su lugar, crea algo lo suficientemente parecido como para engañar a la gente: un dominio similar, como por ejemplo «paypa1.com» en lugar de «paypal.com», una página web imitada o un correo electrónico que parece proceder de un remitente de confianza.

La principal diferencia es que, en este caso, la organización legítima mantiene en todo momento el control total sobre su dominio real. El problema de seguridad no es la pérdida de control, sino la suplantación de identidad, que se produce en las bandejas de entrada y los navegadores de personas que nunca tienen contacto alguno con el dominio real.

Ciberocupación

El ciberocupación es un problema totalmente distinto. Alguien registra un dominio distinto de mala fe, con la esperanza de sacar provecho de la marca registrada o el nombre comercial de otra empresa. Puede tratarse de un dominio que coincida directamente con la marca registrada, del nombre comercial bajo un dominio de primer nivel diferente —por ejemplo, un «.net» en lugar de un «.com»— o de un error ortográfico habitual diseñado para atraer a quienes teclean demasiado rápido.

El hecho de que un dominio sea similar no significa necesariamente que se trate de ciberocupación. Se necesita algo más que un simple parecido para demostrarlo. La Política Uniforme de Resolución de Controversias sobre Nombres de Dominio de la ICANN establece qué es lo que realmente hay que demostrar para que una controversia prospere.

¿Por qué el secuestro de dominios supone un riesgo especial para las empresas?

El secuestro de dominios puede suponer un riesgo especialmente elevado para ellos, ya que un solo dominio puede albergar varios servicios importantes al mismo tiempo. Perder el control puede tener consecuencias que van mucho más allá de una simple página web pública. Las operaciones, las comunicaciones y los sistemas de atención al cliente pueden depender todos de ese mismo dominio. 

La primera pregunta que conviene plantearse es de carácter práctico: ¿qué depende de este dominio? Un dominio corporativo principal, es decir, uno que realmente aloje servicios activos, puede tener un perfil de riesgo muy diferente al de un registro preventivo que la empresa posea pero que nunca utilice de forma activa.

Interrupción del funcionamiento: Los cambios en el DNS o en el control del dominio pueden provocar interrupciones en el funcionamiento de sitios web, aplicaciones, portales, API y otros servicios.

Riesgos relacionados con el correo electrónico y la identidad: un dominio puede albergar el correo electrónico corporativo y las comunicaciones de confianza. Y aquí está el aspecto que la gente suele pasar por alto: una violación de la seguridad también puede dificultar la recuperación de cuentas en otros servicios, ya que el restablecimiento de contraseñas suele depender de las direcciones de correo electrónico de ese dominio.

Confianza de los clientes y de la marca: un atacante que controle un dominio ya consolidado puede aprovecharse de la reputación de este para dirigir a los usuarios hacia contenidos maliciosos.

Ingresos y rendimiento digital: los ámbitos relacionados con el comercio electrónico, las campañas o la generación de clientes potenciales pueden generar una exposición comercial cuando se ven afectados.

Riesgo legal y normativo: Esto depende en gran medida de las circunstancias concretas. Las consecuencias dependen del incidente, de los sistemas afectados y de la legislación aplicable. El secuestro de dominios no implica automáticamente una filtración de datos ni una infracción normativa.

Dependencias de terceros: los registradores, los proveedores de DNS, las agencias, los servicios SaaS y otros proveedores pueden complicar tanto la cadena de control como el proceso de recuperación.

Para una organización que gestiona toda una cartera de dominios, hay una pregunta que puede facilitar mucho el establecimiento de prioridades: ¿qué dejaría de funcionar si se perdiera este dominio? En la práctica, los dominios que más vale proteger no siempre son los que tienen un tráfico más visible. Son aquellos que, discretamente, mantienen en funcionamiento el correo electrónico, la autenticación o los ingresos en segundo plano. Esa es una forma mucho más útil de planteárselo que tratar todos los registros exactamente de la misma manera.

Un registrador que cumple con los estándares empresariales

Ilkari ofrece servicios de nombres de dominio para empresas, diseñados para sectores regulados y empresas con una estrategia centrada en lo digital que no pueden permitirse tener puntos débiles en la seguridad de sus dominios.
Descubre los servicios de nombres de dominio

Cómo prevenir el secuestro de dominios

La prevención del secuestro de dominios comienza con la visibilidad, la rendición de cuentas y una administración controlada. Las empresas deben saber qué dominios controlan, quién puede administrarlos y qué servicios dependen de ellos. Una cuenta segura en el registrador es solo una parte de esa protección. También hay que prestar atención a las identidades de los administradores, el DNS, los controles de transferencia, las renovaciones y la supervisión, y aplicar una protección más sólida de la titularidad de los dominios de los que más depende la empresa.

  • Elige un registrador de confianza: no te limites a elegir el más barato o el que te resulte más familiar. No te fijes únicamente en el precio ni en el reconocimiento de la marca. Evalúa los sistemas de autenticación, los controles administrativos, las opciones de bloqueo y la asistencia en caso de incidentes. El registrador también debe ofrecer los dominios de primer nivel (TLD) y los controles que la organización requiera.
  • Utiliza una autenticación sólida: aplica una autenticación sólida a las cuentas del registrador y del DNS, así como a las cuentas de correo electrónico que se utilizan para recuperarlas. La autenticación multifactorial (MFA) ayuda, pero no es una solución milagrosa: no resuelve las vulnerabilidades de la delegación del DNS ni todas las formas de compromiso por parte de terceros.
  • Limita el acceso: concede privilegios de administración del dominio únicamente a las personas y proveedores que los necesiten. Revisa periódicamente la lista de administradores. Retira sin demora el acceso a antiguos empleados y proveedores. Y no lo olvides: los administradores externos y las credenciales de la API deben revisarse junto con los usuarios internos.
  • Activar la protección WHOIS: la protección WHOIS reduce la exposición pública innecesaria de los datos de registro del dominio. Conviene dejar claro qué es lo que realmente hace: no garantiza la protección frente a la apropiación del dominio. Al limitar la información de contacto expuesta, puede añadir una capa de protección frente a los intentos de utilizar esa información con fines de ingeniería social o robo de identidad. Los servicios de protección de dominios para empresas, como la Protección WHOIS Premium de Ilkari, ocultan la información sobre la titularidad en cientos de dominios de nivel superior (TLD). Más información sobre la Protección WHOIS Premium de Ilkari
  • Protege el registro y las transferencias: los bloqueos de registrador, los bloqueos de transferencia y los bloqueos de registro suenan parecidos y a menudo se utilizan indistintamente, pero no son lo mismo. Un bloqueo de registrador, a veces denominado bloqueo de transferencia, restringe determinados cambios realizados a través del registrador; un bloqueo de transferencia ayuda a evitar que el dominio se traslade a otro registrador; y un bloqueo de registro añade otra capa de protección a nivel del registro y resulta especialmente útil para dominios críticos. Sin embargo, ninguno de ellos ofrece por sí solo una solución completa, y los requisitos varían según el registrador y el registro, por lo que conviene consultar la documentación vigente antes de confiar en cualquiera de ellos.
  • Control seguro del DNS: Trata los cambios en los servidores de nombres y los permisos de DNS autoritativos con el mismo cuidado que el acceso al registrador. Limita el acceso a las personas que realmente lo necesiten, comprueba que las delegaciones de dominio sigan apuntando a donde deben y vigila los cambios sensibles en el DNS. Utiliza DNSSEC cuando sea adecuado. 
  • Supervisa las renovaciones y el ciclo de vida de los dominios: si caduca un dominio fundamental para el negocio, la organización corre el riesgo de perder el control de un activo del que pueden depender sitios web, el correo electrónico u otros servicios. Asigna a alguien la responsabilidad clara de las renovaciones. Mantén actualizados los datos de pago y administrativos, y supervisa las fechas de caducidad. Se debe tener el mismo cuidado a la hora de dar de baja un dominio. Los registros DNS antiguos y las conexiones a otros servicios pueden permanecer activos mucho tiempo después de que el dominio haya dejado de utilizarse.
  • Vigila los cambios no autorizados: presta atención a cualquier cambio inesperado en la información de registro, el estado del dominio, los servidores de nombres y los registros DNS importantes. Utiliza, cuando sea pertinente, los registros RDAP (Protocolo de Acceso a Datos de Registro) actuales, que sustituyen a las consultas WHOIS. Guarda las pruebas de titularidad y la correspondencia con el registrador en un lugar accesible, de modo que puedan servir de respaldo a una reclamación de recuperación en caso de que se produzca una disputa sobre el control. 
Estas medidas constituyen el núcleo de las mejores prácticas en materia de seguridad de dominios. En conjunto, representan lo que, en la práctica, supone la prevención del secuestro de dominios y, en términos más generales, la protección contra el robo de dominios.

¿Qué debe hacer una empresa si le secuestran el dominio?

Si una empresa sospecha que se ha producido un secuestro de dominio, las primeras prioridades son la contención y un diagnóstico preciso. Hay que proteger las identidades y los sistemas que podrían permitir al atacante mantener el control y, a continuación, determinar si el problema está relacionado con la administración del registro, el DNS autoritativo, una identidad de recuperación o una transferencia entre registradores.

La respuesta determina qué proveedores deben actuar y qué hay que restablecer. La respuesta determina qué proveedores deben actuar y qué hay que restablecer.

  • Controla el acceso privilegiado: protege el registrador, el DNS y las cuentas de recuperación vinculadas. Revoca las sesiones no autorizadas y protege las identidades privilegiadas restantes que podrían utilizarse para recuperar el control.
  • Recopila pruebas e identifica el nivel afectado: conserva las pruebas relativas al registro, al DNS y a las cuentas. Comprueba los servidores de nombres, el estado del dominio y la información sobre la transferencia para determinar qué ha cambiado.
  • Póngase en contacto con los proveedores correspondientes: notifique inmediatamente al registrador correspondiente. Avise a los proveedores de DNS, alojamiento web o correo electrónico cuando sus plataformas formen parte de la cadena de control afectada.
  • Restablecer el control legítimo: Restablecer el DNS y los servicios autorizados. Revisar los sistemas afectados en busca de cambios no autorizados y eliminar cualquier acceso o configuración que pueda permitir que se mantenga el control.
  • Comunicar y evaluar la exposición de las partes afectadas: Involucrar a los equipos jurídicos y de comunicación desde el principio, e informar al personal o a los clientes solo cuando las pruebas disponibles indiquen que se enfrentan a un riesgo real.
  • Elevar el nivel de alerta, informar y reforzar la seguridad: Siga los procedimientos aplicables en materia de disputas relacionados con los registradores, los registros o las transferencias. Analice el incidente y refuerce las medidas de acceso, bloqueo, supervisión y preparación para la recuperación.

Las empresas que se recuperan más rápido suelen tener todo esto preparado antes de que ocurra nada: un contacto de escalación del registrador que no sea un formulario de asistencia general, la documentación de titularidad a mano y un mapa actualizado de qué servicios dependen de cada dominio crítico.

Conviene recordar que no existe un procedimiento administrativo universal para recuperar un dominio secuestrado, y que presentar una reclamación no garantiza por sí sola su restitución. El procedimiento aplicable depende de lo que haya ocurrido realmente. La TDRP (Política de Resolución de Controversias sobre Transferencias)* se ocupa delas transferencias no autorizadas entre registradores, mientras que la UDRP se ocupa de los registros abusivos, como el ciberocupación, más que de las transferencias no autorizadas habituales. A menudo, lo primero que deberá confirmar el asesor jurídico o el registrador es cuál de las dos políticas es aplicable.

Conclusión

El secuestro de dominios consiste, en esencia, en la pérdida de control sobre un activo digital importante. Proteger ese activo requiere algo más que garantizar la seguridad de un registrador login. Las empresas necesitan una visibilidad constante sobre la titularidad, el acceso privilegiado, el DNS, las renovaciones y los servicios que dependen de dominios importantes.

El nivel de protección debe reflejar el uso que se le da al dominio. Un dominio utilizado para el correo electrónico, la autenticación o la atención al cliente requiere una gestión que se ajuste a esas dependencias. La regla general es sencilla: cuanto más dependa la empresa de un dominio, con mayor cuidado deberá gestionarse su control. La seguridad de los dominios es una responsabilidad continua, no algo que se pueda configurar una vez y olvidarse.

Para las empresas que gestionan carteras de dominios amplias o complejas, lo más adecuado es abordar esta cuestión como una cuestión de gestión empresarial de dominios, en lugar de como una responsabilidad de un único equipo. Tratar los dominios críticos para el negocio con la misma disciplina que el resto de la infraestructura esencial —con una responsabilidad clara, una supervisión activa y un procedimiento de escalación definido— es lo que convierte la seguridad de los dominios de una solución reactiva en una protección duradera.

Protege tus dominios contra el secuestro

La auditoría de la cartera de dominios de Ilkari identifica las deficiencias de tu cartera de dominios, lo que te ayuda a proteger tu marca frente al secuestro de dominios, la suplantación de identidad y los ciberocupas.
Más información

Preguntas frecuentes sobre el secuestro de dominios

¿Se puede secuestrar un dominio aunque esté bloqueado?

Sí. El bloqueo de dominio añade una importante capa de protección, pero no cierra todas las vías posibles que podría utilizar un atacante. Por ejemplo, la opción «clientTransferProhibited» impide que el dominio se transfiera a otro registrador mientras el bloqueo esté activo. Los bloqueos de registro pueden proporcionar una capa adicional de protección cuando estén disponibles.

Lo importante es que bloquear un dominio no garantiza automáticamente la seguridad de todo lo que lo rodea. El método de ataque «Sitting Ducks», por ejemplo, muestra cómo los atacantes pueden hacerse con el control del DNS aprovechando vulnerabilidades en la delegación y en las condiciones de los proveedores, sin necesidad de transferir el dominio en sí. Las empresas deben saber qué bloqueos están activados en sus dominios críticos y, lo que es igual de importante, qué es lo que protegen realmente esos bloqueos.

¿Protege la privacidad de WHOIS contra el secuestro de dominios?

Por sí sola, no. La privacidad de WHOIS puede limitar la cantidad de información de registro que es visible públicamente, lo que puede reducir la exposición. Sin embargo, no detiene a un atacante que haya robado las credenciales de administrador, haya obtenido un acceso excesivo o haya encontrado una vulnerabilidad en la delegación del DNS.

En el caso de los gTLD, el protocolo RDAP se convirtió en el protocolo definitivo para los datos de registro en enero de 2025, tras la retirada gradual del WHOIS por parte de la ICANN. Por lo tanto, la privacidad debe entenderse como un componente más de la seguridad de los dominios. Siguen siendo necesarios una autenticación sólida, controles de acceso rigurosos, bloqueos de dominios y un DNS seguro.

¿Qué es un código AuthInfo o EPP y cómo ayuda a proteger un dominio?

Un código AuthInfo o EPP es una credencial que se utiliza en determinados procesos de transferencia de dominios. Se puede considerar como uno de los controles que se aplican cuando se traslada un dominio de un registrador a otro. En el caso de los dominios críticos, el acceso a este código debe estar estrictamente controlado.

El código no sustituye a una autenticación sólida de la cuenta, a los bloqueos del registrador ni a otras medidas de seguridad. El mero hecho de disponer del código no debe considerarse prueba de que alguien sea el propietario legítimo de un dominio.

Los procedimientos de transferencia también varían según los TLD y los proveedores. Las empresas deben cumplir los requisitos vigentes en materia de transferencia y recuperación establecidos por su registrador.

¿Es posible que se apropien de un subdominio sin que se haya secuestrado el dominio principal?

Sí. Un atacante podría hacerse con el control de un subdominio incluso aunque la organización siga teniendo el control total del dominio principal registrado.

Un ejemplo de ello se da cuando un registro DNS sigue apuntando a un recurso en la nube que ya se ha eliminado. Microsoft describe esta situación como una «entrada DNS suelta». Si otra persona puede hacerse con el antiguo recurso, esa persona podría llegar a controlar lo que aparece en el subdominio afectado.

Por eso es necesario eliminar los registros DNS obsoletos cuando se retiran de servicio los recursos en la nube. Aunque un recurso ya no exista, el registro DNS que apunta a él puede seguir suponiendo un riesgo para la seguridad.

¿Qué documentos debe conservar una empresa para demostrar la titularidad de un dominio?

Conserva registros que establezcan claramente la relación entre la organización y el dominio. La ICANN recomienda presentar pruebas como registros de facturación o de transacciones, correspondencia con el registrador, registros pertinentes y documentos legales o comerciales que demuestren la relación de la organización con el dominio.

Estos registros deben almacenarse en un lugar al que se pueda acceder incluso si el dominio, el sitio web o el correo electrónico de la empresa no están disponibles. Las pruebas concretas que se necesiten durante un proceso de recuperación dependerán del registrador y de las circunstancias, por lo que disponer de varios tipos de documentación puede facilitar el proceso.

¿Quién debería encargarse de la seguridad de los dominios dentro de una empresa?

No existe un único departamento que se encargue de gestionar la seguridad de los dominios en todas las organizaciones. Lo importante es que haya una persona claramente responsable y que todos los implicados conozcan sus responsabilidades.

Por ejemplo, una empresa puede tener un equipo encargado de la titularidad del dominio, otro que gestione la cuenta del registrador y otro que se ocupe del DNS o de la seguridad. Esa organización puede funcionar bien siempre que exista una vía de escalación clara y no haya dudas sobre quién puede realizar cambios importantes.

Manténgase a la vanguardia con Ilkari

Suscríbase para recibir las últimas noticias, insights, actualizaciones de productos y anuncios exclusivos directamente en su bandeja de entrada.