Phishing Landscape 2026: los nuevos gTLD, con la peor ratio de phishing

El phishing de marca con dominios se concentra en las nuevas extensiones genéricas: según los datos de Phishing Landscape 2026 de Interisle Consulting Group, publicados el 30 de junio, los nuevos gTLD reunían el 13 % de los dominios registrados pero el 46 % de los dominios denunciados por phishing entre mayo de 2025 y abril de 2026, mientras que los dominios de código de país tenían la mejor ratio. Para los titulares de marca, eso significa que la vigilancia de dominios no puede quedarse en .com y en los ccTLD de sus mercados: debe cubrir los nuevos gTLD, que es donde registran los atacantes.

En resumen

  • Nuevos gTLD: 13 % de los registros, 46 % de los dominios de phishing. gTLD clásicos como .com: 52 % y 40 %. ccTLD: 35 % y 14 %.
  • Interisle señala que los nuevos gTLD han tenido la peor ratio en todos los periodos estudiados desde 2021.
  • Los ataques de phishing de su muestra crecieron un 117 %, hasta 4.251.720, y los dominios registrados con fines maliciosos un 92 %, hasta 2.295.824.
  • La mayoría de los dominios de phishing los registran los propios atacantes, así que vigilar los nuevos registros es el primer punto de defensa.

¿Qué dice Phishing Landscape 2026 sobre las extensiones?

Interisle, consultora que publica estudios anuales sobre phishing, difunde este año sus resultados por entregas. En la entrada del 30 de junio de 2026, Colin Strutt agrupa los dominios de nivel superior (TLD) en tres segmentos de mercado y compara la cuota de cada uno en dominios registrados con su cuota en dominios denunciados por phishing:

Segmento Cuota de dominios registrados Cuota de dominios de phishing
gTLD clásicos (.com, .net, .org) 52 % 40 %
ccTLD (códigos de país) 35 % 14 %
Nuevos gTLD (creados desde 2012) 13 % 46 %

El periodo de estudio va de mayo de 2025 a abril de 2026. Interisle concluye que el segmento de ccTLD tiene la mejor relación entre dominios registrados y dominios de phishing y que, como en todos los periodos desde 2021, los nuevos gTLD tienen la peor.

La entrada de resumen del 24 de junio de 2026 da el contexto. Frente a los 12 meses anteriores, los ataques registrados pasaron de 1.963.390 a 4.251.720; los nombres de dominio únicos denunciados por phishing, de 1.542.922 a 3.103.438, y los dominios registrados con fines maliciosos (por el propio atacante, no webs legítimas pirateadas), de 1.192.794 a 2.295.824. Los ataques que usan proveedores de subdominios crecieron un 114 %.

¿Qué supone para el phishing de marca con dominios?

Primera conclusión práctica: una vigilancia que cubre solo .com y sus propios códigos de país deja fuera el segmento donde está casi la mitad de los dominios de phishing. La vigilancia debe abarcar todos los nuevos gTLD.

Segunda: los ccTLD no están libres de riesgo. Un 14 % de una muestra de más de tres millones de dominios de phishing sigue siendo una cifra alta, y los ccTLD del corredor (.es, .mx, .co, .com.br) tienen cada uno sus propias reglas de registro y procedimientos de conflicto.

Tercera: como la mayoría de esos dominios se registran para atacar, la respuesta más rápida empieza el día en que aparece el nombre. Además, suelen usarse para fraude por correo más que para webs: en un caso de 2025 destacado por la OMPI, un dominio que imitaba a General Electric se utilizó en una maniobra que estuvo a punto de desviar 800.000 USD.

¿Qué herramientas permiten neutralizar un dominio de phishing?

Herramienta Dónde se aplica Qué consigue
Denuncia de abuso al registrador o al registro gTLD, según las modificaciones contractuales de la ICANN de 2024 Medidas de mitigación, como la suspensión, si hay pruebas procesables de phishing
Suspensión rápida uniforme (URS) Nuevos gTLD Suspensión durante el resto del periodo de registro
UDRP gTLD y ccTLD que la han adoptado Transferencia al titular de la marca
Procedimientos de ccTLD Cada código de país (por ejemplo, el procedimiento del .es) Transferencia o cancelación según las normas locales

Desde el 5 de abril de 2024, los contratos modificados de registradores y registros con la ICANN incluyen el phishing en la definición de abuso del DNS y obligan al registrador con pruebas procesables a adoptar con prontitud las medidas de mitigación adecuadas. El procedimiento URS exige pruebas claras y convincentes, bloquea el dominio en las 24 horas siguientes al aviso, da al titular 14 días para responder y aspira a resolver en tres días hábiles desde el inicio del examen.

Qué significa para su empresa

  1. Amplíe la vigilancia de dominios a todos los nuevos gTLD y a los ccTLD de cada mercado donde venda o contrate.
  2. Prepare un kit de pruebas (certificados de marca, capturas, cabeceras de correo) para que las denuncias sean procesables desde el primer día.
  3. Use la herramienta adecuada para cada objetivo: denuncias de abuso y URS para frenar el ataque; UDRP o el procedimiento del ccTLD para quedarse con el nombre.
  4. Avise a sus equipos de finanzas y atención al cliente: los dominios parecidos se usan a menudo para fraude en pagos por correo.

Si quiere que la vigilancia y las retiradas se gestionen desde un solo lugar, nuestro servicio de vigilancia de dominios y lucha contra el phishing de marca cubre los gTLD y los ccTLD del corredor.

Dónde se suelen equivocar las marcas

  • Vigilar una lista corta de extensiones mientras los atacantes usan todo el espacio de nombres.
  • Enviar denuncias vagas: los registradores actúan ante pruebas procesables.
  • Recurrir a la UDRP cuando lo urgente es la rapidez. La transferencia tarda semanas; la suspensión o la mitigación pueden frenar antes el ataque.
  • Olvidar los ccTLD. Los contratos de la ICANN no vinculan a los registros de código de país, que siguen sus propias normas.

Preguntas frecuentes

¿Por qué se usan tanto los nuevos gTLD para phishing?

La entrada de Interisle del 30 de junio no analiza las causas; indica que los nuevos gTLD reunían el 13 % de los dominios registrados pero el 46 % de los dominios de phishing entre mayo de 2025 y abril de 2026, la peor ratio de los tres segmentos en todos los periodos desde 2021.

¿Con qué rapidez se puede suspender un dominio de phishing?

Depende de la vía. Una denuncia de abuso al registrador puede llevar a medidas de mitigación en cuanto este dispone de pruebas procesables. En los nuevos gTLD, el URS bloquea el dominio en 24 horas desde el aviso y busca resolver en tres días hábiles desde el inicio del examen, tras un plazo de respuesta de 14 días.

¿Puede IP Global Guard vigilar y retirar dominios de phishing por nosotros?

Sí. Organizamos la vigilancia en los gTLD y en los ccTLD de sus mercados, preparamos las pruebas y las denuncias de abuso y presentamos demandas URS, UDRP o de ccTLD cuando hace falta. Para los procedimientos de código de país con normas locales, coordinamos corresponsales cualificados en Europa, Latinoamérica y África desde un único punto de contacto.

Cómo protege IP Global Guard su marca en internet

IP Global Guard, línea de propiedad industrial e intelectual de META Channel Corporation Limited, combina vigilancia de dominios, acciones de retirada y protección de marcas con una sola estrategia en más de 25 jurisdicciones de Europa, Latinoamérica y África.

Díganos qué marcas y mercados necesita cubrir y qué dominios sospechosos ha detectado ya. Le propondremos un alcance de vigilancia y un plan de respuesta. Contacte con nuestro equipo de protección de marca.

Este artículo es información general y no constituye asesoramiento jurídico; refleja los datos disponibles en la fecha de su publicación.

Fuentes

Compartir