¿Qué es la Suplantación de Dominio?
La suplantación de dominio es una técnica de ciberataque en la que los atacantes suplantan un dominio legítimo para engañar a usuarios, eludir sistemas de seguridad u obtener acceso no autorizado. Esto puede implicar falsificar encabezados de correo electrónico, registrar dominios similares o explotar vulnerabilidades de DNS para redirigir el tráfico.
Tipos de Suplantación de Dominio
Suplantación de Correo Electrónico
Falsificar la dirección "From" en correos electrónicos para parecer de un dominio de confianza:
Legitimate:
From: [email protected]
Actual sender: PayPal's mail servers
Spoofed:
From: [email protected]
Actual sender: attacker's server
Without SPF/DKIM/DMARC, appears legitimate
Suplantación del Nombre de Visualización
Manipular el nombre de visualización del remitente mientras se utiliza un correo electrónico diferente:
Display: CEO John Smith <[email protected]>
Actual email: [email protected]
Many email clients show only display name prominently
Suplantación de Dominio Similar
Registrar dominios que se parecen a los legítimos:
Legitimate: paypal.com
Lookalikes:
paypa1.com (1 instead of l)
paypal-secure.com (added word)
paypai.com (typo)
paypаl.com (Cyrillic 'а' instead of Latin 'a')
Suplantación de DNS (Envenenamiento de Caché)
Corromper cachés DNS para redirigir tráfico:
User types: bank.com
DNS poisoned: Returns attacker's IP instead of real bank
User arrives at: Fake bank.com (phishing site)
User thinks: They're on real site (URL shows bank.com)
Suplantación de ID de Llamada (VoIP)
Mostrar números de teléfono falsos (menos relevante para dominios pero concepto relacionado).
Cómo Funciona la Suplantación de Correo Electrónico
La Brecha del Protocolo SMTP
SMTP (protocolo de correo) no tiene verificación integrada del remitente:
SMTP Conversation:
Client: HELO attacker.com
Server: 250 Hello
Client: MAIL FROM: <[email protected]>
Server: 250 OK (accepts without verification)
Client: RCPT TO: <[email protected]>
Server: 250 OK
Client: DATA
From: [email protected]
Subject: Urgent wire transfer needed
→ Server delivers it
Nada en SMTP verifica que el remitente realmente controle victimcompany.com.
Manipulación de Encabezados
Los atacantes elaboran encabezados que eluden filtros básicos:
From: "CEO John Smith" <[email protected]>
Reply-To: [email protected]
User sees trusted sender
Replies go to attacker
Escenarios de Ataque de Suplantación en el Mundo Real
Compromiso de Correo Electrónico Empresarial (BEC)
1. Attacker researches company structure
2. Spoofs CEO's email to CFO
3. "Urgent wire transfer needed for acquisition"
4. CFO transfers funds thinking it's legitimate
5. Company loses millions
Campañas de Phishing
1. Spoof bank or tech company domain
2. Send emails about "suspicious activity"
3. Link goes to lookalike domain
4. User enters credentials on fake site
5. Attacker steals credentials
Fraude de Factura
1. Attacker spoofs supplier's domain
2. Sends updated invoice with attacker's bank details
3. Victim pays attacker instead of real supplier
4. Legitimate supplier never receives payment
Distribución de Malware
1. Spoof trusted software company
2. Email with "critical security update"
3. Attachment contains malware
4. User trusts "legitimate" sender and opens it
Detección de Suplantación de Dominio
Análisis de Encabezado de Correo Electrónico
Examina los encabezados completos para inconsistencias:
From: [email protected]
Return-Path: <[email protected]> ← Red flag
Received: from unknown.net [1.2.3.4] ← Not PayPal's servers
Real email would have:
Received: from mx.paypal.com [verified PayPal IP]
Return-Path: <[email protected]>
Verificación SPF/DKIM/DMARC
Authentication-Results: recipient.com;
spf=fail smtp.mailfrom=paypal.com ← Spoofed
dkim=none ← Not signed
dmarc=fail ← Failed policy
Los correos legítimos de PayPal pasarían todas las verificaciones.
Inspección Visual
Busca diferencias sutiles:
Real: paypal.com
Fake: paypal-secure.com (extra word)
Fake: paypαl.com (Cyrillic character)
Fake: paypal.co (missing 'm')
Anomalías de Comportamiento
- Lenguaje urgente ("¡Actúa ahora!", "Transferencia bancaria inmediatamente")
- Solicitudes inusuales (CEO pidiendo tarjetas de regalo)
- Errores de ortografía/gramática
- Solicitudes de cambiar detalles de pago
- Enlaces a dominios desconocidos
Prevención de Suplantación de Dominio
Implementa Autenticación de Correo Electrónico (Crítico)
SPF (Marco de Política de Remitente):example.com. IN TXT "v=spf1 include:_spf.google.com -all"
Authorizes which servers can send for your domain
DKIM (Correo Identificado por Claves de Dominio):
Cryptographically signs outgoing emails
Receivers verify signature using DNS public key
Tampered emails fail verification
DMARC (Autenticación de Mensajes Basada en Dominio):
_dmarc.example.com. IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Tells receivers to reject emails that fail SPF/DKIM
Provides reports on spoofing attempts
Niveles de Ejecución:
p=none Monitor only (start here)
p=quarantine Send failures to spam
p=reject Block failures completely (goal)
Registra Dominios Defensivos
Registra proactivamente dominios similares:
Primary: company.com
Register:
- Common typos: conpany.com, compamy.com
- Different TLDs: company.net, company.org, company.co
- Hyphenated: com-pany.com, company-inc.com
- Plurals: companies.com
Luego ya sea:
- Redirige al dominio principal
- Aparca con página informativa
- Utiliza para propósitos legítimos
Monitorea Menciones de Marca
Utiliza servicios para detectar registros de dominio no autorizados:
- Google Alerts para registros de dominios con nombre de marca
- Registros de Transparencia de Certificados (monitorea certificados SSL emitidos)
- Monitoreo WHOIS para nuevos registros
- DomainTools
- Sift by Cloudflare
- BrandShield
- Bolster
Capacitación de Empleados
Capacitación regular de conciencia de seguridad:
- Cómo identificar correos suplantados
- Verificar solicitudes sospechosas a través de canales alternativos
- Nunca hacer clic en enlaces en correos inesperados
- Verificar el dominio del remitente cuidadosamente
- Reportar correos sospechosos a TI
Controles Técnicos
Ejecución de DMARC:p=reject (block spoofed email entirely)
Filtrado de Puerta de Enlace de Correo Electrónico:
- Escanea dominios similares
- Señala correos externos que parecen internos
- Bloquea IPs de remitente conocidas como malas
[EXTERNAL EMAIL] This email originated outside the organization
Reescritura de Enlaces:
Verifica y desinfecta las URLs en correos antes de la entrega.
Política del Marco de Política del Remitente:Solo permite métodos de envío aprobados (sin SMTP único).
Técnicas Avanzadas de Suplantación
Ataques de Homoglif
Utiliza caracteres visualmente similares de diferentes alfabetos:
Latin 'a' vs Cyrillic 'а' (U+0430)
Latin 'o' vs Cyrillic 'о' (U+043E)
googlе.com (Latin 'e' replaced with Cyrillic 'е')
Looks identical to: google.com
Detección: Codificación Punycode
googlе.com → xn--googl-6nd.com (encoded)
Browsers show: ⚠️ xn--googl-6nd.com
Suplantación de Subdominio
Crear subdominios que parecen dominios diferentes:
legitimate-bank.attacker.com
Appears as: legitimate-bank (subdomain of attacker.com)
Users see: "legitimate-bank" and assume it's safe
Ataque Man-in-the-Middle con Secuestro de DNS
1. Attacker compromises DNS server or router
2. Changes bank.com resolution to attacker's IP
3. Serves fake bank site
4. Uses valid SSL cert (from Let's Encrypt, free)
5. User sees https://bank.com with padlock
6. User thinks it's safe, enters credentials
Defensa: DNSSEC, fijación de certificado, preload de HSTS.
Aspectos Legales y Regulatorios
Ley de Protección del Consumidor Anticiberocupación (ACPA)
Ley estadounidense que prohíbe el registro de dominios confusamente similares a marcas registradas.
Política Uniforme de Resolución de Disputas de Nombres de Dominio (UDRP)
Política de ICANN para resolver disputas de marca registrada:
- Los propietarios de marca pueden desafiar registros similares
- Proceso de arbitraje (más rápido/barato que tribunal)
Penas Criminales
La suplantación de dominio para fraude se procesa bajo:
- Ley de Fraude Electrónico (EE.UU.)
- Ley de Fraude y Abuso Informático (EE.UU.)
- Leyes similares en otras jurisdicciones
Las penas incluyen multas y encarcelamiento.
Respuesta a Suplantación de Dominio
Si Tu Dominio Está Siendo Suplantado
1. Implementa DMARC con p=reject
_dmarc.example.com. TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
2. Alerta a clientes/socios
- Notifica sobre campaña de suplantación
- Proporciona indicadores (qué buscar)
- Proporciona canal de reporte
3. Reporta a autoridades
- FBI IC3 (EE.UU.)
- Unidades de cibercrimen locales
- Grupo de Trabajo Contra Phishing (apwg.org)
4. Solicitudes de Eliminación
- Reporta sitios de phishing a proveedores de alojamiento
- Reporta a registradores de dominio
- Utiliza reporte de Google Safe Browsing
5. Monitorea reportes DMARC
- Identifica fuentes de suplantación
- Rastrea volumen de ataque y patrones
Si Descubres un Dominio Similar
1. Documenta evidencia
- Capturas de pantalla
- Datos WHOIS
- Encabezados de correo electrónico
2. Demanda UDRP (si posees marca registrada)
3. Reporte de abuso del registrador
4. Acción legal (si daño significativo)
Prueba de Tus Defensas
Prueba de Protección contra Suplantación de Correo Electrónico
# Send test spoofed email to yourself
swaks --to [email protected] \
--from [email protected] \
--server test-smtp-server.com \
--header "Subject: Test Spoofed Email"
# Check if it's delivered or blocked
# Check authentication results in headers
Verifica Configuración DMARC
dig _dmarc.example.com TXT
# Should return policy (p=reject ideally)
_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"
Verifica SPF y DKIM
# SPF
dig example.com TXT | grep spf
# DKIM (check common selectors)
dig google._domainkey.example.com TXT
dig default._domainkey.example.com TXT
Utiliza Herramientas en Línea
- MXToolbox Domain Health Check
- dmarcian DMARC Inspector
- Google Admin Toolbox Messageheader
- PhishTank (verifica si tu dominio está reportado)
La suplantación de dominio es una amenaza seria pero puede mitigarse efectivamente mediante autenticación de correo electrónico adecuada, monitoreo y capacitación de usuarios.