Suplantación de Dominio

Seguridad y Amenazas
Un ataque en el que un actor malicioso suplanta un dominio legítimo para engañar a usuarios o sistemas.
← Volver al Glosario

¿Qué es la Suplantación de Dominio?

La suplantación de dominio es una técnica de ciberataque en la que los atacantes suplantan un dominio legítimo para engañar a usuarios, eludir sistemas de seguridad u obtener acceso no autorizado. Esto puede implicar falsificar encabezados de correo electrónico, registrar dominios similares o explotar vulnerabilidades de DNS para redirigir el tráfico.

Tipos de Suplantación de Dominio

Suplantación de Correo Electrónico

Falsificar la dirección "From" en correos electrónicos para parecer de un dominio de confianza:

Legitimate:

From: [email protected]

Actual sender: PayPal's mail servers

Spoofed:

From: [email protected]

Actual sender: attacker's server

Without SPF/DKIM/DMARC, appears legitimate

Suplantación del Nombre de Visualización

Manipular el nombre de visualización del remitente mientras se utiliza un correo electrónico diferente:

Display: CEO John Smith <[email protected]>

Actual email: [email protected]

Many email clients show only display name prominently

Suplantación de Dominio Similar

Registrar dominios que se parecen a los legítimos:

Legitimate: paypal.com

Lookalikes:

paypa1.com (1 instead of l)

paypal-secure.com (added word)

paypai.com (typo)

paypаl.com (Cyrillic 'а' instead of Latin 'a')

Suplantación de DNS (Envenenamiento de Caché)

Corromper cachés DNS para redirigir tráfico:

User types: bank.com

DNS poisoned: Returns attacker's IP instead of real bank

User arrives at: Fake bank.com (phishing site)

User thinks: They're on real site (URL shows bank.com)

Suplantación de ID de Llamada (VoIP)

Mostrar números de teléfono falsos (menos relevante para dominios pero concepto relacionado).

Cómo Funciona la Suplantación de Correo Electrónico

La Brecha del Protocolo SMTP

SMTP (protocolo de correo) no tiene verificación integrada del remitente:

SMTP Conversation:

Client: HELO attacker.com

Server: 250 Hello

Client: MAIL FROM: <[email protected]>

Server: 250 OK (accepts without verification)

Client: RCPT TO: <[email protected]>

Server: 250 OK

Client: DATA

From: [email protected]

Subject: Urgent wire transfer needed

→ Server delivers it

Nada en SMTP verifica que el remitente realmente controle victimcompany.com.

Manipulación de Encabezados

Los atacantes elaboran encabezados que eluden filtros básicos:

From: "CEO John Smith" <[email protected]>

Reply-To: [email protected]

User sees trusted sender

Replies go to attacker

Escenarios de Ataque de Suplantación en el Mundo Real

Compromiso de Correo Electrónico Empresarial (BEC)

1. Attacker researches company structure

2. Spoofs CEO's email to CFO

3. "Urgent wire transfer needed for acquisition"

4. CFO transfers funds thinking it's legitimate

5. Company loses millions

Campañas de Phishing

1. Spoof bank or tech company domain

2. Send emails about "suspicious activity"

3. Link goes to lookalike domain

4. User enters credentials on fake site

5. Attacker steals credentials

Fraude de Factura

1. Attacker spoofs supplier's domain

2. Sends updated invoice with attacker's bank details

3. Victim pays attacker instead of real supplier

4. Legitimate supplier never receives payment

Distribución de Malware

1. Spoof trusted software company

2. Email with "critical security update"

3. Attachment contains malware

4. User trusts "legitimate" sender and opens it

Detección de Suplantación de Dominio

Análisis de Encabezado de Correo Electrónico

Examina los encabezados completos para inconsistencias:

From: [email protected]

Return-Path: <[email protected]> ← Red flag

Received: from unknown.net [1.2.3.4] ← Not PayPal's servers

Real email would have:

Received: from mx.paypal.com [verified PayPal IP]

Return-Path: <[email protected]>

Verificación SPF/DKIM/DMARC

Authentication-Results: recipient.com;

spf=fail smtp.mailfrom=paypal.com ← Spoofed

dkim=none ← Not signed

dmarc=fail ← Failed policy

Los correos legítimos de PayPal pasarían todas las verificaciones.

Inspección Visual

Busca diferencias sutiles:

Real: paypal.com

Fake: paypal-secure.com (extra word)

Fake: paypαl.com (Cyrillic character)

Fake: paypal.co (missing 'm')

Anomalías de Comportamiento

Prevención de Suplantación de Dominio

Implementa Autenticación de Correo Electrónico (Crítico)

SPF (Marco de Política de Remitente):
example.com.    IN    TXT    "v=spf1 include:_spf.google.com -all"

Authorizes which servers can send for your domain

DKIM (Correo Identificado por Claves de Dominio):
Cryptographically signs outgoing emails

Receivers verify signature using DNS public key

Tampered emails fail verification

DMARC (Autenticación de Mensajes Basada en Dominio):
_dmarc.example.com.    IN    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

Tells receivers to reject emails that fail SPF/DKIM

Provides reports on spoofing attempts

Niveles de Ejecución:
p=none       Monitor only (start here)

p=quarantine Send failures to spam

p=reject Block failures completely (goal)

Registra Dominios Defensivos

Registra proactivamente dominios similares:

Primary: company.com

Register:

  • Common typos: conpany.com, compamy.com
  • Different TLDs: company.net, company.org, company.co
  • Hyphenated: com-pany.com, company-inc.com
  • Plurals: companies.com

Luego ya sea:

Monitorea Menciones de Marca

Utiliza servicios para detectar registros de dominio no autorizados:

Herramientas:

Capacitación de Empleados

Capacitación regular de conciencia de seguridad:

Controles Técnicos

Ejecución de DMARC:
p=reject (block spoofed email entirely)
Filtrado de Puerta de Enlace de Correo Electrónico: Banners de Advertencia:
[EXTERNAL EMAIL] This email originated outside the organization
Reescritura de Enlaces:

Verifica y desinfecta las URLs en correos antes de la entrega.

Política del Marco de Política del Remitente:

Solo permite métodos de envío aprobados (sin SMTP único).

Técnicas Avanzadas de Suplantación

Ataques de Homoglif

Utiliza caracteres visualmente similares de diferentes alfabetos:

Latin 'a' vs Cyrillic 'а' (U+0430)

Latin 'o' vs Cyrillic 'о' (U+043E)

googlе.com (Latin 'e' replaced with Cyrillic 'е')

Looks identical to: google.com

Detección: Codificación Punycode
googlе.com → xn--googl-6nd.com (encoded)

Browsers show: ⚠️ xn--googl-6nd.com

Suplantación de Subdominio

Crear subdominios que parecen dominios diferentes:

legitimate-bank.attacker.com

Appears as: legitimate-bank (subdomain of attacker.com)

Users see: "legitimate-bank" and assume it's safe

Ataque Man-in-the-Middle con Secuestro de DNS

1. Attacker compromises DNS server or router

2. Changes bank.com resolution to attacker's IP

3. Serves fake bank site

4. Uses valid SSL cert (from Let's Encrypt, free)

5. User sees https://bank.com with padlock

6. User thinks it's safe, enters credentials

Defensa: DNSSEC, fijación de certificado, preload de HSTS.

Aspectos Legales y Regulatorios

Ley de Protección del Consumidor Anticiberocupación (ACPA)

Ley estadounidense que prohíbe el registro de dominios confusamente similares a marcas registradas.

Política Uniforme de Resolución de Disputas de Nombres de Dominio (UDRP)

Política de ICANN para resolver disputas de marca registrada:

Penas Criminales

La suplantación de dominio para fraude se procesa bajo:

Las penas incluyen multas y encarcelamiento.

Respuesta a Suplantación de Dominio

Si Tu Dominio Está Siendo Suplantado

1. Implementa DMARC con p=reject

_dmarc.example.com.    TXT    "v=DMARC1; p=reject; rua=mailto:[email protected]"

2. Alerta a clientes/socios

- Notifica sobre campaña de suplantación

- Proporciona indicadores (qué buscar)

- Proporciona canal de reporte

3. Reporta a autoridades

- FBI IC3 (EE.UU.)

- Unidades de cibercrimen locales

- Grupo de Trabajo Contra Phishing (apwg.org)

4. Solicitudes de Eliminación

- Reporta sitios de phishing a proveedores de alojamiento

- Reporta a registradores de dominio

- Utiliza reporte de Google Safe Browsing

5. Monitorea reportes DMARC

- Identifica fuentes de suplantación

- Rastrea volumen de ataque y patrones

Si Descubres un Dominio Similar

1. Documenta evidencia

- Capturas de pantalla

- Datos WHOIS

- Encabezados de correo electrónico

2. Demanda UDRP (si posees marca registrada)

3. Reporte de abuso del registrador

4. Acción legal (si daño significativo)

Prueba de Tus Defensas

Prueba de Protección contra Suplantación de Correo Electrónico

# Send test spoofed email to yourself

swaks --to [email protected] \

--from [email protected] \

--server test-smtp-server.com \

--header "Subject: Test Spoofed Email"

# Check if it's delivered or blocked

# Check authentication results in headers

Verifica Configuración DMARC

dig _dmarc.example.com TXT

# Should return policy (p=reject ideally)

_dmarc.example.com. 300 IN TXT "v=DMARC1; p=reject; rua=mailto:[email protected]"

Verifica SPF y DKIM

# SPF

dig example.com TXT | grep spf

# DKIM (check common selectors)

dig google._domainkey.example.com TXT

dig default._domainkey.example.com TXT

Utiliza Herramientas en Línea

La suplantación de dominio es una amenaza seria pero puede mitigarse efectivamente mediante autenticación de correo electrónico adecuada, monitoreo y capacitación de usuarios.

Pon Este Conocimiento en Práctica

Usa la API de DomScan para comprobar disponibilidad de dominios, estado y mucho más.