Vigilancia de dominios: detecte el typosquatting antes de que sea phishing

La vigilancia de dominios frente al typosquatting consiste en revisar los nuevos registros en busca de nombres que copian o imitan sus marcas, con errores tipográficos, palabras añadidas u otra extensión, para actuar antes de que alojen una web de phishing o envíen correos falsos. Importa porque la mayoría de los dominios de phishing se registran con ese fin: Interisle Consulting Group comprobó que el 74 % de los dominios denunciados por phishing entre mayo de 2025 y abril de 2026 los registraron los atacantes y no eran dominios hackeados. Esta guía se dirige a los equipos de marca, seguridad y jurídico que deciden cómo organizar esa vigilancia.

En resumen

  • Aproximadamente tres de cada cuatro dominios de phishing los registra el propio atacante, así que vigilar los registros permite detectar muchos antes de que se usen.
  • El typosquatting abarca errores tipográficos, caracteres cambiados o parecidos, términos añadidos como «login» o «soporte», guiones y otras extensiones.
  • El Trademark Clearinghouse (TMCH) envía notificaciones continuas gratuitas para coincidencias exactas y variantes de las marcas inscritas en los nuevos gTLD y en .com, .net y .org.
  • Los avisos del TMCH son un punto de partida, no una vigilancia completa: dependen de las etiquetas inscritas, no valoran el riesgo y no cubren todos los ccTLD.
  • Cada alerta exige un triaje: conservar pruebas, comprobar el uso, denunciar el abuso y elegir entre la URS, la UDRP, un procedimiento de ccTLD o los tribunales.

¿Qué es el typosquatting y por qué acaba en phishing?

El typosquatting consiste en registrar un dominio que se diferencia muy poco de una marca para que el usuario lo teclee mal, lo lea mal o confíe en él. Los patrones más habituales son:

  • Letras omitidas, añadidas o invertidas (examplle, exmaple).
  • Caracteres parecidos, incluidos los nombres de dominio internacionalizados (IDN) que sustituyen una letra latina por otra cirílica o griega.
  • La marca más un término que invita a pulsar: login, seguro, cuenta, soporte, pago, o palabras locales como «cliente» o «pagamento».
  • Versiones con guion y el mismo nombre en otra extensión: un nuevo gTLD, un ccTLD o una variante como .co en lugar de .com.

El estudio Phishing Landscape 2026 de Interisle explica por qué importa. Su resumen de resultados del 24 de junio de 2026 compara el periodo de mayo de 2024 a abril de 2025 con el de mayo de 2025 a abril de 2026:

Indicador 2024-25 2025-26 Variación
Ataques de phishing 1.963.390 4.251.720 +117 %
Dominios únicos denunciados por phishing 1.542.922 3.103.438 +101 %
Dominios de phishing registrados maliciosamente 1.192.794 2.295.824 +92 %
Ataques con proveedores de subdominios 256.026 432.990 +114 %

En una entrada posterior, del 10 de julio de 2026, Interisle sitúa la media de todos los dominios de primer nivel en un 74 % de registros maliciosos frente a un 26 % de dominios comprometidos, y señala que en los últimos años unas tres cuartas partes de los dominios de phishing se registraron con fines maliciosos. El 30 de junio de 2026 informó además de que los nuevos gTLD han tenido la peor proporción entre dominios de phishing y registros en todos los periodos estudiados desde 2021. Un dominio registrado por el atacante existe antes de que empiece el ataque, y en ese margen es donde la vigilancia resulta rentable.

¿Cómo funciona la vigilancia de dominios frente al typosquatting?

Una vigilancia combina varias fuentes de datos, cada una con sus límites:

Fuente Qué detecta Cobertura Límites
Claims y notificaciones continuas del TMCH Registros que coinciden con sus etiquetas inscritas y sus variantes Nuevos gTLD y, según el TMCH, los TLD tradicionales más populares como .com, .net y .org Exige una inscripción en el TMCH; hay que activar el servicio
Archivos de zona de gTLD mediante el CZDS de la ICANN Nombres de dominio recién activados, comparados a diario con su lista Registros de gTLD participantes Solo solicitantes aprobados; no incluye ccTLD
Fuentes de ccTLD Nuevos nombres en extensiones de código de país Depende de cada registro Muchos ccTLD no publican archivos de zona
Señales de uso Registros de correo (MX), contenido activo, páginas de acceso falsas Cualquier dominio ya detectado Requiere revisiones periódicas y análisis profesional

El Servicio Centralizado de Datos de Zona (CZDS) da acceso a los archivos de zona de los gTLD a solicitantes aprobados, como profesionales de la propiedad intelectual e investigadores. Los servicios profesionales de vigilancia lo combinan con datos de ccTLD y algoritmos de similitud, y filtran el ruido para que un abogado revise solo las alertas relevantes.

¿Notificaciones del TMCH o un servicio completo de vigilancia?

Según los requisitos del TMCH para el contrato de registro de 2026 (12 de marzo de 2026, apartado 3.2.1), todo nuevo gTLD debe abrir un periodo de Claims durante al menos los primeros 90 días de registro general: quien intenta registrar un nombre que coincide con una marca inscrita recibe un aviso y, si sigue adelante, se notifica al titular de la marca. Después, el servicio de notificaciones continuas del TMCH sigue enviando alertas mientras la inscripción esté vigente, sin coste adicional para coincidencias exactas ni para variantes como las que «contienen» la marca o las formas con tildes.

Es útil, pero no es una vigilancia completa. Cubre las etiquetas que usted inscribió, no todos los patrones de error; no le dice si el nombre está aparcado, envía correo o aloja una página de acceso falsa; y las extensiones de código de país como .es, .mx o .br quedan fuera del marco de la ICANN. Con la ronda de gTLD de 2026 sumando extensiones, nuestra recomendación es mantener el TMCH como base y añadir una vigilancia que cubra ccTLD, variantes tipográficas y uso.

Qué hacer cuando la vigilancia detecta un dominio sospechoso

  1. Conserve las pruebas: capturas, datos de registro y registros MX y DNS, con fecha.
  2. Clasifique el riesgo: página aparcada, enlaces de pago por clic, correo activo o página de phishing en funcionamiento.
  3. Si hay phishing activo, denuncie el abuso de inmediato al registrador y al proveedor de alojamiento; suele ser la retirada más rápida.
  4. En casos claros en nuevos gTLD, valore la suspensión rápida uniforme (URS): un procedimiento más rápido y barato que suspende el nombre durante el resto de su periodo de registro, con prueba clara y convincente.
  5. Para hacerse con el nombre, utilice la UDRP en los gTLD o el procedimiento del ccTLD correspondiente; el Centro de la OMPI informó de más de 6.200 casos de nombres de dominio en 2025, entre ellos casos que frenaron campañas de phishing.
  6. Pase a la vía civil o penal cuando haya fraude o reincidencia.

Qué significa para su empresa

  • Construya la lista de vigilancia con sus marcas, sus principales productos y las palabras con las que le buscan sus clientes, en los idiomas de sus mercados: español, portugués, francés e inglés en todo el corredor.
  • Inscriba sus marcas principales en el TMCH y active las notificaciones continuas.
  • Acuerde un circuito de escalado entre jurídico, seguridad y marketing, con tiempos de respuesta.
  • Revise la vigilancia cada trimestre: nuevos productos, nuevos mercados y nuevos gTLD cambian lo que debe incluir.

Si prefiere gestionarlo como un único servicio, nuestro equipo de vigilancia de dominios y respuesta al typosquatting puede montar la vigilancia, revisar las alertas y actuar por la vía adecuada en cada extensión.

Dónde fallan los programas de vigilancia de dominios

  • Vigilar solo coincidencias exactas. Los atacantes rara vez registran la marca exacta; añaden una palabra o cambian una letra.
  • Olvidar los ccTLD. Una vigilancia limitada a los gTLD no detecta los .es, .mx, .br o .co dirigidos a clientes locales.
  • Alertas sin responsable. Un aviso que nadie revisa en dos semanas no protege a nadie.
  • Ir directamente a la UDRP. Si la página de phishing está activa, lo primero suele ser la denuncia de abuso; el procedimiento sirve después para asegurar el nombre.
  • Cobertura marcaria débil. Los procedimientos de recuperación se apoyan en sus derechos, así que revise sus registros de marca en Europa, Latinoamérica y África antes de necesitarlos.

Preguntas frecuentes

¿Qué diferencia hay entre typosquatting y ciberocupación?

La ciberocupación es la práctica general de registrar de mala fe un dominio dirigido a una marca ajena, a menudo para venderlo o desviar tráfico. El typosquatting es una de sus formas, basada en pequeñas diferencias de escritura o visuales que el usuario no advierte. Ambas pueden combatirse con la UDRP o un procedimiento de ccTLD, y ambas se usan para phishing.

¿Basta con las notificaciones continuas del TMCH para vigilar mi marca?

Son una buena base. Son gratuitas para coincidencias exactas y variantes de las marcas inscritas y cubren los nuevos gTLD y, según el TMCH, los TLD tradicionales más populares como .com. No cubren la mayoría de las extensiones de código de país, todos los patrones de error ni el uso del dominio, por lo que la mayoría de las marcas las combinan con una vigilancia más amplia.

¿Con qué rapidez se puede retirar un dominio de typosquatting?

Depende de la vía. Una denuncia de abuso al registrador o al alojamiento puede actuar rápido sobre una página de phishing activa. La URS suspende casos claros en nuevos gTLD más deprisa que una UDRP, mientras que la UDRP transfiere el nombre, y la OMPI ofrece ya una vía acelerada de un mes. Los dominios de código de país siguen sus propios procedimientos.

¿Puede IP Global Guard vigilar los dominios de mi empresa?

Sí. Definimos con usted la lista de vigilancia, combinamos las notificaciones del TMCH con la vigilancia de gTLD y ccTLD, revisamos las alertas y le recomendamos cómo actuar. Después gestionamos las denuncias de abuso y los procedimientos en Europa, Latinoamérica y África, coordinando corresponsales locales cuando un procedimiento de ccTLD lo exige, desde un único punto de contacto.

Cómo le ayuda IP Global Guard a actuar antes de que empiece el phishing

Una vigilancia de dominios compensa cuando el registro sospechoso llega a alguien capaz de valorarlo y actuar esa misma semana. IP Global Guard, línea de propiedad industrial e intelectual de META Channel Corporation Limited, combina vigilancia y recuperación de dominios con la protección de marcas, con una sola estrategia y una única relación de facturación en más de 25 jurisdicciones; consulte nuestra cobertura en Europa, Latinoamérica y África.

Díganos qué marcas, productos y mercados quiere vigilar. Le propondremos una lista de vigilancia, pondremos en marcha el seguimiento y acordaremos con su equipo cómo se trata cada tipo de alerta. Contacte con nosotros para organizar su vigilancia de dominios.

Este artículo es información general y no constituye asesoramiento jurídico ni sustituye el análisis de su situación concreta.

Fuentes

Compartir