Typosquatting y dominios que parecen auténticos

Typosquatting y dominios que parecen auténticos

Una letra de más, un subdominio engañoso o un carácter parecido pueden ocultar otra web. Aprende a comprobar la dirección y a examinar páginas sospechosas con precaución.

Seguridad y privacidad
Browser.lol
19.02.2026
20 min de lectura
Compartir

Una página de acceso puede mostrar el logotipo correcto y pertenecer a otro dominio. La dirección quizá tenga una letra de más, un punto en otro lugar o un carácter de otro alfabeto. Antes de escribir una contraseña o aprobar una solicitud de tu cartera digital, comprueba a quién pertenece realmente esa dirección.

El typosquatting utiliza errores de escritura que parecen plausibles en un dominio. Los ataques con homógrafos usan caracteres que en ciertas fuentes se parecen, como la «a» latina y la «а» cirílica. Una dirección engañosa puede llevar a una página de phishing, a una descarga equívoca o a una web sin relación con la original. Su aspecto no basta para saber qué hará el destino: examina la dirección y desconfía de las peticiones inesperadas de acceso o de aprobación de transacciones.

Cuatro formas de engañar con una dirección

Cinco filas apiladas con cadenas de dominio esquemáticas, cada una con un solo carácter sutilmente distinto del de arriba

Estas formas de engaño son técnicamente distintas, pero todas pueden hacer que un destino resulte más familiar de lo que es. Los ejemplos son esquemáticos: no des por malicioso cualquier dominio que se parezca a otro.

Caracteres Unicode parecidos. La «a» latina y la «а» cirílica son caracteres distintos que pueden parecerse. En DNS, los nombres de dominio internacionales se representan en una forma ASCII; las etiquetas codificadas empiezan por «xn--». El estándar de seguridad de Unicode documenta caracteres confundibles dentro de un alfabeto o entre alfabetos. Según sus reglas, el navegador puede mostrar la etiqueta en Unicode o en su forma ASCII.

Errores corrientes al escribir. Una letra añadida, omitida o cambiada de sitio crea otro nombre de host. También hay cifras que se parecen a letras. Estas variantes funcionan incluso si el navegador aplica controles estrictos a Unicode, porque pueden usar solo caracteres ASCII normales.

Subdominios engañosos. En «accounts.example.com.login.example.net», ese texto completo es el nombre de host. Que al principio aparezca una marca conocida no lo convierte en parte de «example.com». Para identificar el dominio registrable necesitas el nombre de host y el sufijo público aplicable; por ejemplo, «co.uk» es un sufijo, no el dominio de un propietario. La Public Suffix List recoge esos sufijos.

Otras terminaciones. Un nombre conocido con «.com» no es la misma web que ese nombre con «.co» o «.shop». Un atacante podría copiar el diseño, pero ni el logotipo ni un certificado HTTPS válido demuestran quién posee la marca. Solo indican que la página se cargó mediante una conexión cifrada con esa dirección.

Cómo se encuentran y usan dominios parecidos

Generar variantes de un dominio es fácil de automatizar. El proyecto de código abierto dnstwist crea posibles variantes con errores de escritura, homógrafos u otras terminaciones, y puede comprobar cuáles se resuelven. Sirve también a quienes vigilan su propia marca y quieren conocer posibles puntos de suplantación. Encontrar una variante registrada justifica investigarla, pero no demuestra que forme parte de una campaña de phishing.

Una página fraudulenta puede copiar el aspecto de la auténtica. Algunos sistemas de phishing retransmiten el inicio de sesión al servicio real y, en determinadas condiciones, permiten a un intermediario interceptar contraseñas y códigos de un solo uso. Las claves de acceso funcionan de otra forma: la autenticación está vinculada al identificador del servicio y al origen legítimo, como explica la FIDO Alliance. Eso protege el inicio de sesión frente a un origen que imita al real, pero no verifica todas las páginas o transacciones posteriores.

Variante

Un cambio de escritura crea otro nombre de host

Contexto

El registro por sí solo no demuestra un uso malicioso

Origen

El método de acceso determina su resistencia al phishing

Qué muestra el navegador y qué no

Los navegadores sí aplican defensas a los nombres de dominio internacionales. La política de visualización de IDN de Chromium puede mostrar una etiqueta sospechosa en su forma «xn--» en lugar de Unicode. Firefox también elige entre ambas representaciones según sus reglas de visualización de IDN. La presentación exacta varía según el navegador, su versión y el nombre de host: no todos los dominios parecidos se muestran como texto visualmente idéntico.

Una etiqueta «xn--» tampoco indica fraude por sí sola: es la codificación ASCII de nombres internacionales legítimos. En cambio, una errata en ASCII o un subdominio engañoso no necesitan Unicode. El candado o la conexión HTTPS verifican que te has conectado de forma cifrada con el nombre de host mostrado, no que pertenezca a la organización mencionada en la página.

El contexto también puede engañar. Un mensaje quizá parezca venir de una persona o un servicio conocidos, pero su enlace lleva a otro sitio. Las advertencias del navegador ayudan; aun así, Google indica que Navegación Segura puede pasar por alto sitios peligrosos o marcar otros que son seguros. Si el enlace pide un acceso importante o aprobar una operación en tu cartera, entra en el servicio por separado en vez de confiar en el mensaje.

Comprobar una URL con cuidado

Si un mensaje te pide acceder, pagar, descargar algo o aprobar una operación, comprueba el destino antes de actuar. Estos pasos reducen la incertidumbre, pero ninguno demuestra por sí solo que una página sea segura.

  1. 1

    Empieza por una vía de confianza

    Usa un marcador guardado, la entrada del gestor de contraseñas para ese servicio o una dirección que conozcas por otra fuente. No uses el enlace del mensaje para comprobar su propia autenticidad.
  2. 2

    Examina el nombre de host completo

    Si debes valorar el enlace recibido, mira la URL entera como texto sin abrirla. Distingue el nombre de host de la ruta y los parámetros. Después identifica el dominio registrable teniendo en cuenta el sufijo público. Que la marca aparezca en otro lugar de la URL no demuestra que sea suya.
  3. 3

    Interpreta las pistas de IDN

    Una etiqueta «xn--» visible merece una revisión, pero también la usan dominios internacionales legítimos. Una etiqueta Unicode que parece normal puede requerir la misma cautela, mientras que una errata en ASCII no deja ninguna pista de IDN. Ni un editor de texto ni otra tipografía detectan homógrafos con fiabilidad.
  4. 4

    Usa la vía habitual de acceso

    Si la solicitud es real, normalmente podrás encontrarla tras entrar al servicio por separado. Mantén activadas las advertencias de phishing del navegador. Si el servicio admite claves de acceso, su vinculación al origen protege el inicio de sesión mejor que una contraseña reutilizable o un código de un solo uso, aunque no valida el resto del contenido de la página.

Cuando necesitas examinar la página

Un icono de enlace con una flecha que apunta a una ventana de navegador más grande y sellada dentro de una burbuja de trazo discontinuo

A veces un analista necesita ver qué muestra una página sospechosa. Una sesión temporal de Browser.lol permite ejecutar esa página en un navegador remoto en lugar de hacerlo directamente en su equipo. La web de destino ve la dirección de salida del navegador remoto; tu dispositivo se conecta a Browser.lol para recibir la imagen. No importes un perfil guardado, no introduzcas credenciales reales, no conectes una cartera ni apruebes solicitudes. Lo que escribas en un formulario de phishing puede quedar expuesto. El aislamiento no decide si la página o la operación son fiables.

Trata el mensaje original y cualquier enlace con tokens según las normas de tu organización. Browser.lol no genera una grabación forense ni un veredicto sobre malware. Cerrar la pestaña del visor tampoco demuestra que la sesión haya terminado. Termínala expresamente y registra solo lo que observaste. Encontrarás un proceso de evaluación más completo en Cómo comprobar enlaces sospechosos con precaución.

¿Necesitas una sesión aislada para tu próxima tarea?

Abre un navegador aislado desde el que ya usas y ponte manos a la obra.

Iniciar una sesión

Sin instalar otro navegador • Las funciones dependen del plan

Útil para investigar y hacer pruebas
Navegador de escritorio transmitido a tu dispositivo
Empieza en unos pasos

Últimos artículos

Todos los artículos