Cómo identificar dominios typosquatting y clonación de sitios web

23/09/2026

Un dominio como "cibebrigada.com", con una sola letra cambiada respecto al original, puede pasar completamente desapercibido para alguien que lo lee rápido en un correo electrónico o un mensaje de texto, y esa es exactamente la apuesta detrás del typosquatting: registrar variaciones del dominio de una marca conocida, con errores tipográficos sutiles, para engañar a usuarios que escriben mal la dirección o que no revisan con cuidado un enlace recibido.

Qué es exactamente el typosquatting

El typosquatting consiste en registrar dominios que se parecen al de una marca legítima a través de errores tipográficos comunes: letras intercambiadas ("cibebrigada" en vez de "ciberbrigada"), caracteres adicionales u omitidos, sustitución de letras visualmente similares (la "l" minúscula por el número "1", la "o" por el número "0"), o el uso de extensiones de dominio distintas a la original (.net o .org en vez de .com). Es una técnica antigua, documentada desde los inicios masivos de internet, pero que sigue siendo efectiva precisamente porque explota un límite cognitivo real: bajo presión de tiempo, o revisando un enlace desde un teléfono con una pantalla chica, la mayoría de las personas no detecta diferencias de una sola letra en un nombre de dominio.

Por qué esto es más que una molestia menor

Los dominios typosquatted se usan principalmente para dos fines maliciosos: phishing dirigido, donde el dominio falso aloja una réplica visual del sitio original para robar credenciales de acceso, y distribución de malware, disfrazado de una actualización o un archivo legítimo. El Anti-Phishing Working Group (APWG), una coalición internacional que documenta y publica reportes trimestrales sobre tendencias de phishing a nivel global, viene señalando de forma consistente en sus informes que la suplantación de marcas reconocidas mediante dominios similares sigue siendo uno de los vectores de ataque más usados, precisamente porque combina baja complejidad técnica con una tasa de éxito relativamente alta contra usuarios desprevenidos.

La herramienta de referencia: dnstwist

La herramienta gratuita y de código abierto más usada para detectar proactivamente este tipo de dominios es dnstwist, desarrollada originalmente por el investigador de seguridad Marcin Ulikowski y hoy mantenida con aportes de la comunidad de seguridad. dnstwist toma un dominio legítimo como entrada y genera automáticamente cientos de variaciones posibles usando las técnicas típicas de typosquatting, para luego verificar cuáles de esas variaciones ya están efectivamente registradas y activas en internet. Ejecutar esta herramienta periódicamente sobre el dominio principal de una organización, algo que puede automatizarse con una tarea programada simple, permite detectar un dominio sospechoso apenas se registra, en muchos casos antes incluso de que se ponga en uso activo para una campaña de phishing.

Qué revisar cuando se encuentra un dominio sospechoso

Encontrar un dominio similar registrado no significa automáticamente que sea malicioso: existen razones legítimas por las que otra organización o persona podría registrar un dominio parecido, incluyendo la propia práctica defensiva de registrar variaciones del dominio propio para evitar justamente el typosquatting. Para evaluar el riesgo real, conviene revisar la fecha de registro del dominio (dominios recién registrados que imitan a una marca activa son mucho más sospechosos que dominios antiguos), si tiene un sitio web activo y qué contenido muestra, y si ese contenido replica visualmente el diseño de la marca original, lo que constituye una señal de alerta prácticamente inequívoca.

Qué hacer al confirmar un caso de suplantación

Si se confirma que un dominio fue registrado con intención de suplantar a una organización, existen mecanismos formales de respuesta: la Política Uniforme de Resolución de Disputas de Nombres de Dominio (UDRP, por sus siglas en inglés), administrada por la Organización Mundial de la Propiedad Intelectual (OMPI), permite a titulares de marcas registradas solicitar la transferencia o cancelación de un dominio registrado de mala fe, sin necesidad de un litigio judicial completo, con procesos que suelen resolverse en pocos meses. En paralelo, y de forma mucho más inmediata, se puede reportar el dominio a los principales navegadores y proveedores de listas de bloqueo de phishing (como Google Safe Browsing), lo que en muchos casos genera una advertencia visible para cualquier usuario que intente visitarlo en cuestión de días, mucho antes de que se resuelva cualquier proceso formal de disputa de dominio.

Prevención: registrar antes que un tercero lo haga

La medida preventiva más directa, aunque implique un costo recurrente, es que la propia organización registre proactivamente las variaciones más obvias de su dominio principal (errores tipográficos de una sola letra, extensiones alternativas comunes) antes de que alguien más lo haga con intenciones maliciosas. Muchas organizaciones grandes mantienen una cartera de decenas de dominios similares al propio exclusivamente con este fin defensivo, redirigiendo todos ellos al sitio oficial, lo que reduce significativamente el espacio disponible para un atacante que busque registrar una variación creíble.

Educar sobre el hábito de revisar la URL completa

Ninguna medida técnica reemplaza completamente el hábito humano de revisar con cuidado la dirección completa de un sitio antes de ingresar credenciales, especialmente cuando se llega a ese sitio a través de un enlace en un correo electrónico o un mensaje, en vez de escribir la dirección directamente o usar un marcador guardado previamente. Reforzar ese hábito específico en capacitaciones de concientización sobre phishing, con ejemplos reales de dominios typosquatted del propio sector de la organización, suele ser más efectivo que advertencias genéricas sobre "no hacer clic en enlaces sospechosos".

Combosquatting: la variante que no depende de errores tipográficos

Una técnica relacionada pero distinta, que conviene monitorear con las mismas herramientas, es el combosquatting: en vez de introducir un error tipográfico, el atacante registra un dominio que combina la marca original completa con una palabra adicional que suena creíble, como "ciberbrigada-seguridad.com" o "ciberbrigada-soporte.com". Un estudio académico de referencia sobre este fenómeno, "Hiding in Plain Sight: A Longitudinal Study of Combosquatting Abuse", presentado por investigadores de Georgia Tech en la conferencia ACM CCS de 2017, analizó varios años de datos de registro de dominios y encontró que el combosquatting es, en volumen, considerablemente más común que el typosquatting clásico, precisamente porque no depende de que la víctima cometa un error al escribir: el dominio combinado parece, a primera vista, una subdivisión legítima y razonable de la marca original, como si fuera un sitio de soporte o una sección específica del sitio oficial.

Por qué el combosquatting es más difícil de detectar automáticamente

A diferencia del typosquatting, que se puede generar de forma sistemática con reglas conocidas de errores tipográficos comunes (como hace dnstwist), el combosquatting es más difícil de anticipar automáticamente porque el universo de palabras que un atacante podría combinar con la marca original es prácticamente ilimitado. La defensa más efectiva contra esta variante combina el monitoreo automatizado de nuevas variantes conocidas con un componente de vigilancia manual periódica: búsquedas puntuales del nombre de la marca combinado con palabras comunes en el contexto del sector (soporte, ayuda, verificación, seguridad, portal) en buscadores y en bases de datos de dominios recién registrados, un proceso que no reemplaza la automatización pero que cubre un espacio que las herramientas puramente basadas en reglas tipográficas no alcanzan a cubrir por completo.

Certificados SSL: ya no son garantía de legitimidad

Durante años se recomendaba verificar que un sitio tuviera certificado SSL (el candado en la barra de direcciones) como señal de confianza. Esa recomendación quedó obsoleta como criterio único: autoridades de certificación gratuitas como Let's Encrypt, que democratizaron el acceso a certificados SSL con el objetivo legítimo de cifrar más tráfico de internet, también hicieron trivial que un dominio typosquatted obtenga su propio certificado válido en minutos y sin costo. Un sitio falso con candado verde genera hoy una falsa sensación de seguridad en usuarios que todavía asocian ese ícono con legitimidad general del sitio, cuando en realidad solo certifica que la conexión está cifrada, no que el sitio detrás de esa conexión sea quien dice ser. Cualquier capacitación de concientización que todavía enseñe "buscá el candado" como criterio suficiente de confianza necesita actualizarse con urgencia frente a esta realidad, reemplazando ese único indicador, ya insuficiente por sí solo, por una verificación más completa y consciente de la dirección exacta y completa del dominio que se está visitando en cada caso puntual.

Fuentes: Anti-Phishing Working Group, "Phishing Activity Trends Report" (informes trimestrales públicos); dnstwist, documentación pública del proyecto de código abierto (Marcin Ulikowski); OMPI, Política Uniforme de Resolución de Disputas de Nombres de Dominio (UDRP); Panagiotis Kintis et al., "Hiding in Plain Sight: A Longitudinal Study of Combosquatting Abuse," Proceedings of the ACM Conference on Computer and Communications Security, CCS (2017).

Más artículos del blog