¿Qué es el secuestro de dominios y cómo prevenirlo?

¿Qué es el secuestro de dominios y cómo prevenirlo?

Guía SEO detallada que explica ¿qué es el secuestro de dominios y cómo prevenirlo?. Conozca los mejores métodos y configuraciones.

Seguridad Equipo editorial de TLDix Publicado: Actualizado: 7 min de lectura

El secuestro de dominios (domain hijacking) es la toma no autorizada de un nombre de dominio, ya sea cambiando su registro (titular, contactos o registrador) o modificando el DNS para que el tráfico vaya a un destino que el propietario no ha elegido. El resultado es el mismo en ambos casos: el atacante decide adónde apunta tu web, quién recibe tu correo y qué certificados pueden emitirse para tu nombre. Este artículo se centra en cómo se producen realmente los secuestros, cuáles son las señales de alerta tempranas y qué hacer en las primeras horas si te ocurre.

Qué se considera secuestro de dominio

El término abarca varias situaciones que conviene distinguir, porque la respuesta es distinta en cada una:

⚡ TLDix Instant Tools

Inspect Any Domain and Web Hosting Instantly

Inspect the infrastructure of any domain or website in seconds using TLDix WHOIS Domain, Hosting Lookup and Domain Oracle (AI).

🔍 Domain WHOIS 🖥️ Hosting Lookup 🔮 Domain Oracle ✨ Sign Up Free →
  • Secuestro del registro: el atacante se hace con el control del dominio en el registrador o lo traslada a otro, a menudo cambiando los datos del titular.
  • Secuestro del DNS: el registro sigue a tu nombre, pero se alteran los servidores de nombres o registros concretos, por ejemplo para dirigir la web o los registros MX a la infraestructura del atacante.
  • Pérdida por caducidad: el dominio caduca y, cuando se libera, otra persona lo registra legalmente. Técnicamente no es un robo, pero el daño práctico puede ser idéntico.

El secuestro de DNS a gran escala es una amenaza documentada. En enero de 2019, la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de EE. UU. (CISA) publicó la Directiva de Emergencia 19-01 tras una campaña en la que los atacantes usaron credenciales robadas para alterar registros DNS de dominios gubernamentales. La directiva obligó a las agencias a auditar sus registros, cambiar contraseñas y activar la autenticación multifactor en sus cuentas DNS.

Por qué los atacantes quieren tu dominio

Un dominio es valioso para un atacante aunque el sitio web sea pequeño. Controlar el nombre le da varias ventajas a la vez:

  • Confianza: visitantes, clientes y socios ya reconocen el nombre, así que las páginas y correos de phishing alojados en él resultan mucho más convincentes que un dominio parecido.
  • Intercepción del correo: cambiando los registros MX puede recibir el correo nuevo, incluidos los enlaces de restablecimiento de contraseña de cuentas en la nube, de pago o de redes sociales vinculadas a direcciones de tu dominio.
  • Certificados: con el control del DNS puede superar la validación de dominio y obtener certificados TLS válidos, de modo que un sitio falso parezca seguro en el navegador.
  • Reventa o extorsión: los nombres cortos o con potencial de marca pueden revenderse o retenerse mientras se pide al propietario que pague por recuperarlos.

Estos motivos explican por qué un secuestro puede pasar desapercibido durante un tiempo: a un atacante interesado en el correo o en credenciales le basta con cambiar un único registro y dejar la web intacta.

Vía de ataque 1: robo de la cuenta del registrador o del DNS

La vía más directa es iniciar sesión haciéndose pasar por ti. Los atacantes obtienen credenciales mediante páginas de phishing que imitan a registradores, contraseñas reutilizadas procedentes de filtraciones ajenas, malware en el equipo de un administrador o una exportación robada de un gestor de contraseñas. Una vez dentro, pueden:

  • cambiar los servidores de nombres por una infraestructura que controlan;
  • editar registros A, CNAME o MX en el proveedor DNS;
  • quitar el bloqueo de transferencia y solicitar un código de autorización;
  • cambiar el correo de la cuenta para que las alertas ya no te lleguen.

Los correos de phishing suelen imitar mensajes rutinarios, como un aviso de caducidad, un pago fallido o una solicitud de verificación. Desconfía de cualquier página de acceso del registrador a la que llegues desde un enlace de correo.

Vía de ataque 2: compromiso del correo e ingeniería social

Si no pueden entrar directamente, los atacantes apuntan a aquello de lo que depende el acceso. Hacerse con el buzón asociado a la cuenta permite restablecer la contraseña. Secuestrar un número de teléfono mediante duplicado de SIM puede burlar la verificación por SMS. Algunos atacantes contactan directamente con el soporte del registrador haciéndose pasar por el titular, con documentos falsos o una historia convincente sobre un empleado que ha perdido el acceso.

Existe un punto débil concreto cuando el correo de la cuenta pertenece al mismo dominio que gestiona. Si un atacante consigue alterar el DNS aunque sea brevemente, puede recibir el correo de esa dirección y completar un restablecimiento.

Vía de ataque 3: fraude en la transferencia

Para transferir un dominio a otro registrador, debe estar desbloqueado y hace falta un código de autorización (EPP) válido. Un atacante que obtenga ambos puede trasladar el dominio al registrador que elija, a veces en otra jurisdicción, lo que ralentiza la recuperación. Puede conseguir el código con acceso a la cuenta, con un correo de phishing que te pide "confirmar" una transferencia o a través de una dirección de contacto comprometida.

La Política de Transferencias de ICANN incluye protecciones, como restricciones a las transferencias poco después del registro o de una transferencia anterior, y las disputas entre registradores pueden escalarse mediante la Política de Resolución de Disputas de Transferencia (TDRP). La guía sobre el bloqueo de transferencia explica cómo se relacionan los bloqueos y los códigos de autorización.

Vía de ataque 4: nuevo registro de dominios caducados

Cuando un dominio caduca y acaba borrándose, cualquiera puede registrarlo. Los dominios con tráfico, enlaces entrantes o historial de correo resultan atractivos, y algunos servicios los vigilan específicamente. El nuevo propietario puede recibir correos que todavía se envían a las direcciones antiguas, suplantar a la empresa anterior o aprovechar la confianza residual en los procesos de restablecimiento de contraseña de otras plataformas. Esta vía no requiere ningún hackeo, solo una organización que olvidó renovar.

Vía de ataqueQué necesita el atacantePrimera señal típicaDefensa principal
Robo de cuentaCredenciales del registrador o del DNSAviso de acceso o cambio, nuevos servidores de nombres2FA robusto, contraseñas únicas
Compromiso de correo / teléfonoAcceso a los canales de recuperaciónCorreos de restablecimiento inesperadosCorreo de recuperación aparte y protegido; 2FA sin SMS
Ingeniería socialUna historia creíble para el soporteAviso de cambio de contacto o de titularBloqueo de registro, PIN de soporte si existe
Fraude en la transferenciaDominio desbloqueado y código de autorizaciónCorreo de solicitud o aprobación de transferenciaBloqueo de transferencia permanente, bloqueo de registro
Nuevo registro tras caducidadSolo pacienciaWeb caída y luego nuevo titular en WHOIS/RDAPRenovación automática, seguimiento independiente

Señales de alerta que debes vigilar

Un secuestro es mucho más fácil de revertir en las primeras horas que pasados varios días. Estas señales merecen atención inmediata:

En la capa de registro

  • Correos sobre una solicitud de transferencia, un código de autorización o un cambio de titular que no has iniciado tú.
  • Una consulta WHOIS/RDAP que muestra otro registrador, la ausencia del estado clientTransferProhibited o servidores de nombres nuevos. La consulta WHOIS y RDAP de TLDix permite comparar rápidamente el registro actual con lo que esperas.
  • Una fecha de caducidad que cambia sin que hayas renovado, lo que puede indicar una transferencia completada.

En la capa de DNS y servicios

  • La web muestra contenido desconocido, redirecciones o avisos de certificado.
  • El correo entrante deja de llegar, o los usuarios informan de mensajes de phishing que superan las comprobaciones SPF o DKIM de tu dominio.
  • Los registros de Certificate Transparency muestran certificados nuevos de una autoridad que no utilizas.
  • La monitorización detecta cambios en registros A, MX o TXT.

Pasos de recuperación si secuestran tu dominio

Actúa rápido y, en la medida de lo posible, en paralelo.

  1. Contacta de inmediato con tu registrador a través de su canal oficial de abuso o seguridad, no mediante enlaces de los correos recibidos. Pide que congelen el dominio y reviertan los cambios no autorizados.
  2. Asegura las cuentas que lo sostienen. Restablece contraseñas y 2FA del registrador, del proveedor DNS y del correo de recuperación desde un dispositivo limpio. Revoca sesiones y claves de API desconocidas.
  3. Conserva las pruebas. Guarda salidas de WHOIS/RDAP, registros DNS, correos, facturas y registros de actividad con sus marcas de tiempo. Demostrar la titularidad previa acelera cualquier proceso de recuperación.
  4. Si el dominio pasó a otro registrador, tu registrador original puede plantear el caso al registrador receptor y, si es necesario, recurrir a la TDRP. Si hay abuso de marca, la UDRP o la vía judicial local también pueden ser opciones.
  5. Limita los daños. Avisa a clientes y empleados del posible phishing, solicita la revocación de los certificados emitidos durante el incidente y rota las credenciales o tokens que pudieron quedar expuestos por el correo interceptado.
  6. Restaura y refuerza. Una vez recuperado el control, verifica todos los registros, reactiva los bloqueos, revisa DNSSEC y solicita un bloqueo de registro si el dominio es crítico.

Prioridades de prevención

Prevenir consiste sobre todo en cerrar las vías anteriores: 2FA resistente al phishing en las cuentas del registrador, del DNS y del correo; un correo de recuperación en otro dominio; bloqueos de transferencia permanentes y, para los nombres clave, bloqueo de registro; DNSSEC para proteger la integridad de la resolución (consulta por qué DNSSEC es esencial); y renovaciones que nunca dependan de que una sola persona se acuerde. Llevar el control de todos tus dominios, certificados y fechas de hosting en el panel de TLDix elimina por completo la vía de la caducidad y te da una referencia con la que comparar cuando algo no cuadra.

Por último, prepárate antes de que ocurra un incidente. Anota el contacto de seguridad de tu registrador, los identificadores de cuenta de cada dominio y las personas autorizadas a solicitar cambios, y guarda copias de las facturas que prueban la titularidad. Pregunta a tu registrador si admite un PIN de cuenta o una contraseña verbal para las llamadas al soporte. Un plan de respuesta de una página, revisado una vez al año, convierte un secuestro estresante en una secuencia de pasos conocidos.

Preguntas frecuentes

¿Cuánto se tarda en recuperar un dominio secuestrado?
Depende de cómo se tomó el dominio y de la rapidez con la que actúes. Revertir cambios de DNS en una cuenta que aún controlas puede llevar minutos. Si el dominio se transfirió a otro registrador, la recuperación suele implicar a ambos y puede tardar días o semanas, más aún si hace falta una disputa formal. Tener pruebas claras de titularidad previa acorta mucho el proceso.
¿Perder un dominio caducado es lo mismo que un secuestro?
Legalmente, no. Si un dominio se borra tras caducar y alguien lo registra por los cauces normales, suele ser su propietario legítimo y no se aplican los procedimientos de disputa de transferencias. Puedes intentar comprarlo o, si hay marcas implicadas, recurrir a la UDRP. Por eso las renovaciones fiables son una parte esencial de la prevención del secuestro.
¿Puede un secuestrador leer el correo de mi empresa?
Sí, si cambia los registros MX o los servidores de nombres, el correo nuevo dirigido a tu dominio puede desviarse a servidores que él controla. Los buzones existentes en tu proveedor no quedan expuestos automáticamente, pero los mensajes interceptados pueden incluir restablecimientos de contraseña de otros servicios. Tras la recuperación, revisa qué cuentas pudieron restablecerse y cambia sus credenciales.
¿Qué debo comprobar en WHOIS o RDAP tras un correo sospechoso?
Compara el nombre del registrador, los servidores de nombres, los códigos de estado y la fecha de caducidad con tus propios datos. La ausencia de estados de prohibición de transferencia, un registrador distinto o servidores de nombres desconocidos indican un problema real. Después, entra en tu registrador escribiendo su dirección directamente, nunca desde el enlace del correo, y revisa la actividad reciente.
¿DNSSEC evita el secuestro de dominios?
Solo en parte. DNSSEC impide que los resolvers validadores acepten respuestas falsificadas, por lo que protege frente al envenenamiento de caché y algunos ataques de red. No sirve de nada si el atacante entra en tu registrador o proveedor DNS, porque puede cambiar los registros o la clave DS de forma aparentemente legítima. La seguridad de las cuentas y los bloqueos siguen siendo imprescindibles.
Frequently Asked Questions

Everything You Need to Know

Find answers about domain lookups, WHOIS, pricing, and AI Domain Oracle on TLDix.com.