WHOIS, RDAP y certificados: cómo investigar un dominio sospechoso de forma legal
21/09/2026
Cuando llega un correo o aparece un sitio que genera sospecha de estar suplantando a una marca conocida, existe una forma completamente legal y pasiva de investigarlo, sin necesidad de "hackear" absolutamente nada: consultar la información pública de registro de ese dominio.
Qué es una consulta pasiva
Es fundamental distinguir entre una consulta pasiva, leer información ya publicada en registros públicos, y una consulta activa, enviar tráfico directamente a los sistemas de otra persona u organización para ver cómo responden. Esta segunda práctica puede ser ilegal sin autorización. Lo que cualquier persona puede hacer de forma legítima es lo primero.
Las fuentes públicas más útiles
- RDAP (sucesor del clásico WHOIS): muestra cuándo se registró un dominio, quién lo administra técnicamente y con qué proveedor.
- Registros de transparencia de certificados: permiten ver qué certificados de seguridad se emitieron para un dominio y cuándo, lo que a veces revela subdominios relacionados que de otra forma serían difíciles de encontrar.
- Archivo histórico de páginas web: permite ver cómo lucía un sitio en el pasado, para detectar cambios sospechosos.
Un ejemplo de cómo se combinan estas fuentes
Al consultar el registro de transparencia de certificados de un dominio sospechoso, a veces aparecen certificados emitidos para subdominios que nunca se publicitaron, como uno usado para pruebas internas. Cruzar ese hallazgo con el historial del archivo web, para ver si ese subdominio tuvo actividad visible en algún momento, y con el dato de cuándo se registró el dominio principal, permite armar una cronología bastante completa sin haber interactuado ni una sola vez con los sistemas reales del sitio investigado.
Qué prueba y qué no prueba cada dato
Un dominio creado hace pocos días, sin historial y con un nombre muy parecido al de una marca conocida, es una señal de alerta razonable, pero no es una prueba por sí sola: podría tratarse, por ejemplo, de un socio comercial legítimo lanzando un sitio nuevo. La fecha de registro tampoco prueba cuándo empezó a operar realmente un sitio, solo cuándo se reservó el nombre. Por eso conviene combinar varios indicios antes de sacar una conclusión.
Un caso de aplicación típico
Ante empleados que reciben un correo con un enlace a un dominio que imita el de su empresa, una consulta rápida y pasiva puede mostrar que ese dominio se creó apenas unos días atrás, que no tiene historial de uso previo y que no está vinculado de ninguna forma verificable a la organización real. Con esos tres datos, ya alcanza para justificar bloquear el dominio internamente y avisar al equipo, sin necesidad de interactuar con el sitio sospechoso de ninguna otra manera.
Otros registros que completan el panorama
Además del registro del dominio en sí, existen otros registros públicos asociados que aportan contexto útil: los registros de tipo MX indican qué servidores gestionan el correo de ese dominio, y los de tipo TXT a veces incluyen verificaciones de propiedad de otros servicios o políticas de seguridad de correo, como las que buscan evitar la suplantación de identidad por email. Consultar estos registros, algo que se hace con herramientas gratuitas incluidas en cualquier sistema operativo, puede revelar si un dominio sospechoso realmente tiene infraestructura de correo activa detrás, o si fue armado apuradamente solo con el mínimo indispensable para parecer creíble.
Por qué muchos datos de contacto aparecen ocultos
Desde la entrada en vigor de normas de protección de datos personales como el reglamento europeo (RGPD), buena parte de los datos de contacto que antes se veían completos en una consulta de este tipo, nombre, correo, teléfono del titular, quedaron ocultos u ofuscados por defecto para dominios de personas físicas. Esto es una medida de privacidad legítima, no una señal de alerta: la enorme mayoría de los dominios legítimos y bien administrados hoy también ocultan estos datos, así que su ausencia, por sí sola, no aporta ninguna información útil sobre las intenciones de quien lo registró.
Como con cualquier investigación de fuentes abiertas, conviene guardar una captura con fecha de cada consulta realizada sobre un dominio sospechoso: esta información puede cambiar o incluso desaparecer con el tiempo, y tener un registro propio, con la fecha en que se consultó, es lo único que permite reconstruir después exactamente qué se vio y cuándo.
Fuentes: documentación pública de RDAP (IETF, RFC 9082/9083); documentación pública de Certificate Transparency (RFC 9162).