¿Qué es el secuestro de dominios y cómo prevenirlo?
Guía SEO detallada que explica ¿qué es el secuestro de dominios y cómo prevenirlo?. Conozca los mejores métodos y configuraciones.
El secuestro de dominios (domain hijacking) es la toma no autorizada de un nombre de dominio, ya sea cambiando su registro (titular, contactos o registrador) o modificando el DNS para que el tráfico vaya a un destino que el propietario no ha elegido. El resultado es el mismo en ambos casos: el atacante decide adónde apunta tu web, quién recibe tu correo y qué certificados pueden emitirse para tu nombre. Este artículo se centra en cómo se producen realmente los secuestros, cuáles son las señales de alerta tempranas y qué hacer en las primeras horas si te ocurre.
Qué se considera secuestro de dominio
El término abarca varias situaciones que conviene distinguir, porque la respuesta es distinta en cada una:
Inspect Any Domain and Web Hosting Instantly
Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).
- Secuestro del registro: el atacante se hace con el control del dominio en el registrador o lo traslada a otro, a menudo cambiando los datos del titular.
- Secuestro del DNS: el registro sigue a tu nombre, pero se alteran los servidores de nombres o registros concretos, por ejemplo para dirigir la web o los registros MX a la infraestructura del atacante.
- Pérdida por caducidad: el dominio caduca y, cuando se libera, otra persona lo registra legalmente. Técnicamente no es un robo, pero el daño práctico puede ser idéntico.
El secuestro de DNS a gran escala es una amenaza documentada. En enero de 2019, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) publicó la Directiva de Emergencia 19-01 tras una campaña en la que los atacantes usaron credenciales robadas para alterar registros DNS de dominios gubernamentales. La directiva obligó a las agencias a auditar sus registros, cambiar contraseñas y activar la autenticación multifactor en sus cuentas DNS.
Por qué los atacantes quieren tu dominio
Un dominio es valioso para un atacante aunque el sitio web sea pequeño. Controlar el nombre le da varias ventajas a la vez:
- Confianza: visitantes, clientes y socios ya reconocen el nombre, así que las páginas y correos de phishing alojados en él resultan mucho más convincentes que un dominio parecido.
- Intercepción del correo: cambiando los registros MX puede recibir el correo nuevo, incluidos los enlaces de restablecimiento de contraseña de cuentas en la nube, de pago o de redes sociales vinculadas a direcciones de tu dominio.
- Certificados: con el control del DNS puede superar la validación de dominio y obtener certificados TLS válidos, de modo que un sitio falso parezca seguro en el navegador.
- Reventa o extorsión: los nombres cortos o con potencial de marca pueden revenderse o retenerse mientras se pide al propietario que pague por recuperarlos.
Estos motivos explican por qué un secuestro puede pasar desapercibido durante un tiempo: a un atacante interesado en el correo o en credenciales le basta con cambiar un único registro y dejar la web intacta.
Vía de ataque 1: robo de la cuenta del registrador o del DNS
La vía más directa es iniciar sesión haciéndose pasar por ti. Los atacantes obtienen credenciales mediante páginas de phishing que imitan a registradores, contraseñas reutilizadas procedentes de filtraciones ajenas, malware en el equipo de un administrador o una exportación robada de un gestor de contraseñas. Una vez dentro, pueden:
- cambiar los servidores de nombres por una infraestructura que controlan;
- editar registros A, CNAME o MX en el proveedor DNS;
- quitar el bloqueo de transferencia y solicitar un código de autorización;
- cambiar el correo de la cuenta para que las alertas ya no te lleguen.
Los correos de phishing suelen imitar mensajes rutinarios, como un aviso de caducidad, un pago fallido o una solicitud de verificación. Desconfía de cualquier página de acceso del registrador a la que llegues desde un enlace de correo.
Vía de ataque 2: compromiso del correo e ingeniería social
Si no pueden entrar directamente, los atacantes apuntan a aquello de lo que depende el acceso. Hacerse con el buzón asociado a la cuenta permite restablecer la contraseña. Secuestrar un número de teléfono mediante duplicado de SIM puede burlar la verificación por SMS. Algunos atacantes contactan directamente con el soporte del registrador haciéndose pasar por el titular, con documentos falsos o una historia convincente sobre un empleado que ha perdido el acceso.
Existe un punto débil concreto cuando el correo de la cuenta pertenece al mismo dominio que gestiona. Si un atacante consigue alterar el DNS aunque sea brevemente, puede recibir el correo de esa dirección y completar un restablecimiento.
Vía de ataque 3: fraude en la transferencia
Para transferir un dominio a otro registrador, debe estar desbloqueado y hace falta un código de autorización (EPP) válido. Un atacante que obtenga ambos puede trasladar el dominio al registrador que elija, a veces en otra jurisdicción, lo que ralentiza la recuperación. Puede conseguir el código con acceso a la cuenta, con un correo de phishing que te pide "confirmar" una transferencia o a través de una dirección de contacto comprometida.
La Política de Transferencias de ICANN incluye protecciones, como restricciones a las transferencias poco después del registro o de una transferencia anterior, y las disputas entre registradores pueden escalarse mediante la Política de Resolución de Disputas de Transferencia (TDRP). La guía sobre el bloqueo de transferencia explica cómo se relacionan los bloqueos y los códigos de autorización.
Vía de ataque 4: nuevo registro de dominios caducados
Cuando un dominio caduca y acaba borrándose, cualquiera puede registrarlo. Los dominios con tráfico, enlaces entrantes o historial de correo resultan atractivos, y algunos servicios los vigilan específicamente. El nuevo propietario puede recibir correos que todavía se envían a las direcciones antiguas, suplantar a la empresa anterior o aprovechar la confianza residual en los procesos de restablecimiento de contraseña de otras plataformas. Esta vía no requiere ningún hackeo, solo una organización que olvidó renovar.
| Vía de ataque | Qué necesita el atacante | Primera señal típica | Defensa principal |
|---|---|---|---|
| Robo de cuenta | Credenciales del registrador o del DNS | Aviso de acceso o cambio, nuevos servidores de nombres | 2FA robusto, contraseñas únicas |
| Compromiso de correo / teléfono | Acceso a los canales de recuperación | Correos de restablecimiento inesperados | Correo de recuperación aparte y protegido; 2FA sin SMS |
| Ingeniería social | Una historia creíble para el soporte | Aviso de cambio de contacto o de titular | Bloqueo de registro, PIN de soporte si existe |
| Fraude en la transferencia | Dominio desbloqueado y código de autorización | Correo de solicitud o aprobación de transferencia | Bloqueo de transferencia permanente, bloqueo de registro |
| Nuevo registro tras caducidad | Solo paciencia | Web caída y luego nuevo titular en WHOIS/RDAP | Renovación automática, seguimiento independiente |
Señales de alerta que debes vigilar
Un secuestro es mucho más fácil de revertir en las primeras horas que pasados varios días. Estas señales merecen atención inmediata:
En la capa de registro
- Correos sobre una solicitud de transferencia, un código de autorización o un cambio de titular que no has iniciado tú.
- Una consulta WHOIS/RDAP que muestra otro registrador, la ausencia del estado
clientTransferProhibitedo servidores de nombres nuevos. La consulta WHOIS y RDAP de TLDix permite comparar rápidamente el registro actual con lo que esperas. - Una fecha de caducidad que cambia sin que hayas renovado, lo que puede indicar una transferencia completada.
En la capa de DNS y servicios
- La web muestra contenido desconocido, redirecciones o avisos de certificado.
- El correo entrante deja de llegar, o los usuarios informan de mensajes de phishing que superan las comprobaciones SPF o DKIM de tu dominio.
- Los registros de Certificate Transparency muestran certificados nuevos de una autoridad que no utilizas.
- La monitorización detecta cambios en registros A, MX o TXT.
Pasos de recuperación si secuestran tu dominio
Actúa rápido y, en la medida de lo posible, en paralelo.
- Contacta de inmediato con tu registrador a través de su canal oficial de abuso o seguridad, no mediante enlaces de los correos recibidos. Pide que congelen el dominio y reviertan los cambios no autorizados.
- Asegura las cuentas que lo sostienen. Restablece contraseñas y 2FA del registrador, del proveedor DNS y del correo de recuperación desde un dispositivo limpio. Revoca sesiones y claves de API desconocidas.
- Conserva las pruebas. Guarda salidas de WHOIS/RDAP, registros DNS, correos, facturas y registros de actividad con sus marcas de tiempo. Demostrar la titularidad previa acelera cualquier proceso de recuperación.
- Si el dominio pasó a otro registrador, tu registrador original puede plantear el caso al registrador receptor y, si es necesario, recurrir a la TDRP. Si hay abuso de marca, la UDRP o la vía judicial local también pueden ser opciones.
- Limita los daños. Avisa a clientes y empleados del posible phishing, solicita la revocación de los certificados emitidos durante el incidente y rota las credenciales o tokens que pudieron quedar expuestos por el correo interceptado.
- Restaura y refuerza. Una vez recuperado el control, verifica todos los registros, reactiva los bloqueos, revisa DNSSEC y solicita un bloqueo de registro si el dominio es crítico.
Prioridades de prevención
Prevenir consiste sobre todo en cerrar las vías anteriores: 2FA resistente al phishing en las cuentas del registrador, del DNS y del correo; un correo de recuperación en otro dominio; bloqueos de transferencia permanentes y, para los nombres clave, bloqueo de registro; DNSSEC para proteger la integridad de la resolución (consulta por qué DNSSEC es esencial); y renovaciones que nunca dependan de que una sola persona se acuerde. Llevar el control de todos tus dominios, certificados y fechas de hosting en el panel de TLDix elimina por completo la vía de la caducidad y te da una referencia con la que comparar cuando algo no cuadra.
Por último, prepárate antes de que ocurra un incidente. Anota el contacto de seguridad de tu registrador, los identificadores de cuenta de cada dominio y las personas autorizadas a solicitar cambios, y guarda copias de las facturas que prueban la titularidad. Pregunta a tu registrador si admite un PIN de cuenta o una contraseña verbal para las llamadas al soporte. Un plan de respuesta de una página, revisado una vez al año, convierte un secuestro estresante en una secuencia de pasos conocidos.