Ciberataques

Typosquatting

Técnica de ciberataque que consiste en registrar dominios web con errores tipográficos deliberados de marcas conocidas para engañar a usuarios que cometen errores al teclear la URL. Se utiliza para phishing, distribución de malware, robo de credenciales y fraude publicitario. El análisis forense de dominios typosquatting es clave para investigar estafas online y suplantación de identidad corporativa.

19 min de lectura

Typosquatting

28.212 dominios que imitan a las veinte marcas con más tráfico ya están registrados por terceros, y algunas de ellas tienen ocupado el 13 % de todas sus variantes plausibles. Lo midió Decodo en enero de 2026 generando las permutaciones probables de cada dominio y comprobando cuáles estaban tomadas. Ese recuento procede de análisis de fabricantes de seguridad, no de la OMPI: la OMPI tramita disputas, no cuenta dominios registrados. La OMPI tramitó 6.282 disputas de nombres de dominio en 2025, máximo histórico y un 49 % más que en 2020 (4.204 casos), según su estadística oficial. El 68% de los sitios web de phishing utilizan typosquatting o dominios comprometidos de marcas como vector de engaño (Zscaler ThreatLabz, 2024), y más de uno de cada tres dominios similares resultó directamente malicioso en ese mismo estudio: de los más de 30.000 analizados, más de 10.000. Es la cifra que da la fuente; el «18 %» que circula atribuido a ella no aparece en el informe.

Definición técnica

El typosquatting (también conocido como “URL hijacking” o “domain squatting”) es una forma de ciberataque que explota los errores tipográficos que los usuarios cometen al escribir direcciones web en el navegador. Los atacantes registran dominios muy similares a los legítimos, esperando que los usuarios no noten la diferencia y proporcionen sus credenciales, datos personales o descarguen malware.

Tipos de variaciones de typosquatting:

TipoTécnicaEjemplo (original: banco.es)
Omisión de letraEliminar un carácterbanc.es, baño.es
Letra adyacenteTecla contigua en el tecladobsnco.es, banco.ea
TransposiciónIntercambiar dos letrasbacno.es, bnaco.es
Doble letraDuplicar un carácterbannco.es, bancoo.es
HomoglifoCaracteres visualmente idénticos (Unicode)bаnco.es (la ‘а’ es cirílica)
TLD diferenteCambio de extensión de dominiobanco.com, banco.net, banco.org
GuiónAñadir o quitar guionesban-co.es, banco-online.es
SubdominioSimular subdominio legítimobanco.es.login.evil.com
CombosquattingAñadir palabra al dominiobanco-seguro.es, banco-login.es

Ejemplo real de variaciones:

Dominio legítimo: bankinter.es
──────────────────────────────────
Typosquatting potencial:
├── bankinteer.es        (doble letra)
├── bankniter.es         (transposición)
├── banklinter.es        (letra extra)
├── bankinter.com        (TLD diferente)
├── bankinter-login.es   (combosquatting)
├── bankinter.es.secure-login.com (subdominio)
└── bаnkinter.es         (homoglifo cirílico 'а')
Homoglifos: la amenaza invisible

Los ataques con homoglifos (Internationalized Domain Names - IDN) son especialmente peligrosos porque el dominio malicioso puede ser VISUALMENTE IDÉNTICO al legítimo. Por ejemplo, la letra latina ‘a’ (U+0061) y la cirílica ‘а’ (U+0430) son indistinguibles a simple vista. Los navegadores modernos muestran la representación Punycode (xn—…) como defensa, pero no todos los contextos (emails, documentos) la aplican.


Cómo funcionan los ataques de typosquatting

El typosquatting se utiliza como vector para múltiples tipos de ataques:

Objetivos del typosquatting:

ObjetivoDescripciónImpacto
PhishingRéplica exacta del sitio legítimo para robar credencialesRobo de cuentas bancarias, email
Distribución de malwareDescarga automática de software maliciosoInfección del dispositivo
Robo de datosFormularios falsos que recopilan información personalFraude de identidad
Fraude publicitarioMonetización del tráfico desviado con publicidadIngresos ilegítimos para el atacante
Competencia deslealDesviar tráfico hacia competidoresPérdida de clientes y reputación
Espionaje corporativoInterceptar emails enviados al dominio incorrectoFiltración de información confidencial

Ciclo de vida de un dominio typosquatting:

  1. Reconocimiento

    El atacante identifica la marca objetivo y genera todas las variaciones posibles del dominio usando herramientas automatizadas (dnstwist, urlcrazy).

  2. Registro masivo

    Se registran decenas o cientos de variaciones del dominio, frecuentemente a través de registradores que no verifican identidad, utilizando datos falsos y pago con criptomonedas.

  3. Infraestructura

    Se despliega una réplica del sitio web legítimo (clon) en los dominios registrados. Se configura SSL/TLS para mostrar el candado de seguridad y generar confianza.

  4. Captación de tráfico

    Los usuarios que cometen errores tipográficos, hacen clic en enlaces de phishing, o siguen URLs de SMS fraudulentos llegan al sitio falso.

  5. Explotación

    Las credenciales introducidas se capturan en tiempo real, el malware se descarga automáticamente, o los datos personales se recopilan para su venta en la dark web.

  6. Evasión

    Los dominios se rotan frecuentemente, utilizan servicios de privacidad WHOIS, y pueden estar activos solo durante horas o días para dificultar su detección.


Análisis forense de dominios typosquatting

Para un perito informático forense, el análisis de dominios typosquatting es una tarea frecuente en investigaciones de phishing y fraude:

Metodología de investigación:

  • WHOIS histórico: Consultar registros WHOIS (actuales e históricos) del dominio sospechoso. Identificar registrante, fecha de creación, registrador, servidores DNS. Herramientas: el comando whois da el estado actual —no tiene consulta histórica, y desde el RGPD los datos del registrante de un genérico salen como REDACTED FOR PRIVACY—; el histórico lo venden en instantáneas DomainTools, SecurityTrails
  • DNS pasivo: Analizar el historial DNS del dominio para identificar IPs asociadas, cambios de hosting, y correlación con otros dominios del mismo atacante. Herramientas: DomainTools —que integra hoy Farsight DNSDB, cuyo dominio propio ya no resuelve—, VirusTotal y SecurityTrails. PassiveTotal ya no está: Microsoft compró RiskIQ en 2021, su dominio no responde y la API dejó de servir a principios de 2025.
  • Captura web certificada: Documentar el contenido del sitio typosquatting con capturas certificadas (hash SHA-256) antes de que sea eliminado. Herramientas: Hunchly, HTTrack, wget con verificación
  • Análisis de certificado SSL: Examinar el certificado TLS del dominio sospechoso (emisor, fecha, SAN) para determinar si es un certificado legítimo robado o uno emitido por Let’s Encrypt para el dominio fraudulento
  • Correlación de infraestructura: Identificar si la IP del servidor aloja otros dominios typosquatting, revelando campañas organizadas

Herramientas de detección y monitorización:

HerramientaTipoUso
dnstwistOpen-sourceGenera y comprueba variaciones de un dominio
urlcrazyOpen-sourceSimilar a dnstwist, con más algoritmos de variación
DNSMonitorComercialMonitorización continua de nuevos registros similares
PhishTankComunidadBase de datos colaborativa de URLs de phishing
Certificate Transparency LogsPúblicoDetectar certificados SSL emitidos para dominios similares
DomainToolsComercialWHOIS histórico, reverse WHOIS, correlación de dominios

Caso práctico: campaña de typosquatting contra banco español

Nota: El siguiente caso es un ejemplo compuesto y anonimizado basado en tipologías reales de peritaje informático. No representa un caso específico real.

Contexto: Una entidad bancaria española detectó que 230 clientes reportaron cargos no autorizados en sus tarjetas durante un período de 2 semanas. Todos habían accedido recientemente a la “web del banco” desde un enlace recibido por SMS. Se contrató peritaje forense para investigar la campaña.

Investigación forense:

  1. Análisis del SMS: Los SMS contenían un enlace a bancosantarnder.es (transposición de letras: “nder” vs “nder”). El dominio fue registrado 72 horas antes del primer envío desde un registrador offshore con datos falsos
  2. Captura certificada del sitio: El sitio era una réplica pixel-perfect de la web real del banco, incluyendo certificado SSL válido emitido por Let’s Encrypt. La única diferencia era el dominio en la barra de direcciones
  3. Análisis técnico: El formulario de login enviaba las credenciales en tiempo real a un panel de control del atacante (técnica AiTM), que las reinyectaba en la web real del banco y capturaba el SMS OTP para completar la operación
  4. Infraestructura del atacante: La IP del servidor (alojada en un VPS ucraniano) también alojaba otros 14 dominios typosquatting de bancos españoles y europeos, revelando una campaña organizada
  5. Rastreo financiero: Los cargos en las tarjetas se realizaron como compras en comercios online (gift cards de Amazon y criptomonedas), dificultando la reversión

Resultado: El informe pericial documentó los 15 dominios de la campaña, los IOCs del panel C2, y la mecánica completa del fraude. Se presentó denuncia ante la GDT (Departamento Contra el Cibercrimen, antes GDT) de la Guardia Civil y se solicitó judicialmente la desactivación de todos los dominios. Los 230 clientes afectados fueron reembolsados por el banco.


Código Penal:

  • Art. 249 CP: Estafa informática. El uso de dominios typosquatting para obtener credenciales bancarias y realizar cargos fraudulentos constituye estafa
  • Art. 250.1.5.º CP: la estafa se agrava —pena de uno a seis años— cuando «el valor de la defraudación supere los 50.000 euros, o afecte a un elevado número de personas». (La agravación por cuantía está en el 250, no en el 249: el 249 se castiga con seis meses a tres años.)
  • Art. 264 CP: Daños informáticos. Si el dominio typosquatting distribuye malware que daña sistemas
  • Art. 274 CP: delitos contra la propiedad industrial — es el que cubre usar en el tráfico económico un signo distintivo idéntico o confundible con una marca registrada, que es lo que hace un dominio lookalike. El art. 270 protege la propiedad intelectual (derechos de autor) y aplicaría, en su caso, a la copia del contenido de la web, no al uso de la marca

Propiedad industrial e intelectual:

  • Ley de Marcas 17/2001: Art. 34 protege al titular de la marca contra el uso en el tráfico económico de signos idénticos o similares. El registro de dominios typosquatting de marcas registradas infringe derechos marcarios
  • Política UDRP (ICANN): Procedimiento de Resolución Uniforme de Disputas por Nombres de Dominio. Permite al titular de la marca reclamar la transferencia o cancelación del dominio sin necesidad de acudir a los tribunales
  • Reglamento (UE) 2019/517: Regula los dominios .eu y permite la revocación de dominios registrados de mala fe

RGPD:

  • Art. 5-6 RGPD: Los datos personales obtenidos mediante typosquatting carecen de base jurídica legítima
  • Art. 83 RGPD: Sanciones de hasta 20 millones de EUR o 4% del volumen de negocio por tratamiento ilícito de datos

Conceptos relacionados

  • Phishing - El typosquatting es un vector fundamental de los ataques de phishing
  • Suplantación de identidad digital - El typosquatting suplanta la identidad de marcas y organizaciones
  • Credential harvesting - Objetivo principal de muchos dominios typosquatting
  • Ingeniería social - El typosquatting explota la confianza del usuario en marcas conocidas
  • Brecha de datos - Los datos robados vía typosquatting constituyen una brecha de datos
  • Dark web - Las credenciales obtenidas por typosquatting frecuentemente se venden en la dark web

Preguntas frecuentes

¿Cómo puedo proteger mi marca del typosquatting?

Las principales medidas son: registrar preventivamente las variaciones más probables del dominio (typosquatting defensivo), configurar servicios de monitorización de dominios similares (dnstwist, DomainTools), registrar la marca —con la cautela de que el Trademark Clearinghouse de ICANN avisa del registro de la etiqueta exacta en gTLD nuevos y durante el periodo de Claims, no de las variantes con erratas, que son justo lo que aquí importa— en el Trademark Clearinghouse de ICANN para recibir alertas de nuevos registros, e implementar SPF, DKIM y DMARC — con la cautela de que protegen tu dominio exacto y no te defienden de uno parecido: un correo enviado desde el dominio del atacante se autentica con las claves de ese dominio y pasa sin tocar tu política. Para dominios ya registrados por terceros, se puede iniciar un procedimiento UDRP ante la OMPI.

¿Puedo recuperar un dominio typosquatting de mi marca?

Sí, y la vía depende del dominio. Para gTLD genéricos —.com, .net, .org— está la UDRP, que administra entre otros la OMPI y cuya tarifa se publica en dólares: 1.500 USD con un experto y 4.000 USD con panel de tres. Para un .es no vale la UDRP: tiene su propio procedimiento extrajudicial ante Red.es, con tasa de 1.400 €. Y queda la vía judicial española (más lenta pero con posibilidad de indemnización por daños). En ambos casos, se debe demostrar que el dominio es idéntico o confusamente similar a una marca registrada, que el titular no tiene derecho o interés legítimo, y que fue registrado de mala fe.

¿Cómo puedo verificar si un enlace es typosquatting?

Antes de hacer clic, verifica cuidadosamente el dominio letra por letra. En móvil, mantén pulsado el enlace para previsualizar la URL completa. Busca: caracteres inusuales, letras intercambiadas, extensiones de dominio inesperadas (.com en lugar de .es), guiones o números añadidos. En caso de duda, accede directamente al sitio legítimo escribiendo la URL manualmente o utilizando los marcadores del navegador, nunca siguiendo enlaces de SMS o emails.

¿Qué papel tiene el perito informático en un caso de typosquatting?

El perito informático forense puede: documentar el dominio fraudulento con capturas certificadas antes de su eliminación, analizar la infraestructura técnica del atacante (servidor, certificados SSL, panel C2), identificar la campaña completa mediante correlación de dominios e IPs, elaborar el informe pericial para la denuncia y el procedimiento UDRP/judicial, y cuantificar el impacto económico del fraude para la reclamación de daños.


Variantes avanzadas de squatting de dominios

Más allá del typosquatting clásico, existen variantes más sofisticadas:

Tipos de domain squatting:

VarianteDescripciónEjemplo
CombosquattingAñadir palabras al dominio legítimopaypal-security.com, google-login.com
SoundsquattingDominios que suenan igual pero se escriben diferentewether.com (weather), flicker.com (Flickr)
BitsquattingErrores de bit en RAM que alteran DNS queriesgooglf.com (bit flip en ‘e’)
DoppelgangerOmisión del punto entre subdominio y dominiowwwgoogle.com, mailgoogle.com
Level squattingSubdominio legítimo en dominio maliciosogoogle.com.evil.com
IDN homographCaracteres Unicode visualmente idénticosаpple.com (con ‘а’ cirílica)

Impacto del typosquatting en paquetes de software:

Una variante particularmente peligrosa es el typosquatting en repositorios de paquetes de software (PyPI, npm, RubyGems). Los atacantes publican paquetes maliciosos con nombres casi idénticos a paquetes populares (por ejemplo, requets en lugar de requests en Python), esperando que los desarrolladores cometan errores tipográficos al instalar dependencias. Este vector ha afectado a miles de proyectos de software y es especialmente relevante para empresas que desarrollan software propio.


Defensa corporativa contra typosquatting

Programa integral de protección de marca digital:

  1. Registro defensivo de dominios: Registrar las variaciones más probables del dominio corporativo en los principales TLDs (.es, .com, .net, .org, .eu) y redirigirlas al sitio legítimo
  2. Monitorización continua: Implementar alertas de Certificate Transparency Logs para detectar certificados SSL emitidos para dominios similares al corporativo
  3. SPF, DKIM y DMARC en reject, sabiendo qué cubren y qué no: impiden que alguien envíe correo usando tu dominio exacto, que es un ataque distinto. No te defienden de un dominio parecido: un correo desde banco-seguro.es se autentica con el SPF y el DKIM de ese dominio y pasa DMARC sin tocar tu política. Contra el lookalike lo que sirve es la monitorización de registros y la retirada del dominio
  4. Formación a empleados: Enseñar a los empleados a verificar URLs antes de introducir credenciales y a reportar dominios sospechosos
  5. Respuesta rápida: establecer un procedimiento de retirada que empiece por identificar el TLD —UDRP para los genéricos, procedimiento de Red.es para los .es—, notificaciones de abuso al registrador, y denuncia ante las fuerzas de seguridad

Coste del registro defensivo:

El registro defensivo de 50-100 variaciones de un dominio puede costar entre 500 y 2.000 EUR anuales (dependiendo de los TLDs). Este coste es insignificante comparado con el impacto potencial de un ataque de phishing exitoso basado en typosquatting, que puede suponer pérdidas de cientos de miles de euros y daño reputacional incalculable.


Estadísticas de impacto del typosquatting

Datos clave del impacto global:

  • Más de 28.000 dominios typosquatting registrados para las 20 marcas más grandes del mundo. La cifra circula desde enero de 2026 en informes de fabricantes de seguridad; no procede de la OMPI, cuyo cometido son las disputas UDRP y no el censo de variantes registradas
  • 6.282 disputas UDRP tramitadas por la OMPI en 2025, máximo histórico: un 49 % más que en 2020 (4.204 casos)
  • Más de uno de cada tres dominios similares es directamente malicioso: de los más de 30.000 analizados por Zscaler ThreatLabz entre febrero y julio de 2024 sobre las 500 webs más visitadas, más de 10.000 lo eran
  • Tres marcas concentran casi tres cuartas partes de los dominios de phishing que usan typosquatting o suplantación de marca: Google, Microsoft y Amazon, en ese orden
  • Casi la mitad de esos dominios usa un certificado TLS gratuito de Let’s Encrypt para no disparar el aviso del navegador
  • Internet Services es el sector más suplantado (29,2 %), seguido de servicios profesionales y comercio electrónico
  • 4,88 millones de dólares es el coste medio de una brecha de datos según el Cost of a Data Breach Report 2024 (URL de marca: sirve siempre la última edición —hoy la de 2026—, no la que declara este texto.) de IBM. Y hay una coincidencia que despista: el informe desglosa además por vector inicial, y las brechas que empezaron por phishing promedian también 4,88 M$ —frente a 4,81 M$ las iniciadas con credenciales robadas—. La cifra vale para las dos cosas, pero por casualidad: sigue siendo el coste de una brecha, con el phishing como puerta de entrada, no el de «un ataque de phishing». Phishing y credenciales suman el 31 % de todas las brechas y están entre las más lentas de detectar (261 y 292 días)
  • 1.003.924 ataques de phishing en el primer trimestre de 2025, el mayor total trimestral desde el cuarto de 2023 —cuando se superaron los 1,07 millones—, según el Phishing Activity Trends Report de APWG. No es un récord absoluto, pero sí el cierre de una subida sostenida: 877.536 en el segundo trimestre de 2024, 932.923 en el tercero y 989.123 en el cuarto

Sectores más afectados en España:

SectorTipo de typosquatting más frecuenteObjetivo
BancaDominios que replican webs bancariasRobo de credenciales de banca online
Administración públicaSuplantación de AEAT, Seguridad SocialPhishing fiscal, robo de datos personales
TelecomunicacionesPortales falsos de operadorasObtener datos para SIM swapping
EcommerceTiendas falsas con nombres similaresFraude en pagos, datos de tarjeta
SaludFarmacias y servicios sanitarios onlineDatos de salud, medicamentos falsos

Las campañas de typosquatting que suplantan a la AEAT (Agencia Tributaria) son especialmente frecuentes durante los períodos de declaración de la renta (abril-junio) y en las campañas de phishing que simulan notificaciones de DEHU (Dirección Electrónica Habilitada Única).


Procedimiento UDRP para recuperar un dominio

El procedimiento UDRP (Uniform Domain-Name Dispute-Resolution Policy) es la vía más eficiente para recuperar dominios typosquatting:

Requisitos acumulativos (deben cumplirse los tres):

  1. El dominio es idéntico o confusamente similar a una marca registrada
  2. El titular del dominio no tiene derechos ni intereses legítimos sobre el dominio
  3. El dominio fue registrado y se utiliza de mala fe

Proceso paso a paso:

FaseDescripciónPlazo
Presentación de la demandaAnte un proveedor acreditado (WIPO, NAF, ADR.eu)-
Notificación al demandadoEl proveedor notifica al titular del dominio3-5 días
Respuesta del demandadoEl titular puede presentar alegaciones20 días
Decisión del panelUn panel de 1 o 3 expertos emite resolución14 días
EjecuciónEl registrador ejecuta la decisión (transferencia o cancelación)10 días

Coste: la tarifa de la OMPI se publica en dólares —1.500 USD con un experto, 4.000 USD con panel de tres, para uno a cinco dominios—. Ojo con el TLD: si el dominio es .es, la UDRP no aplica y el procedimiento es el de Red.es, con tasa de 1.400 €.


¿Lo has sufrido y no sabes qué se llevaron?

Reconstruir un ataque es responder qué entró, cuándo, por dónde y qué salió. Cada día que pasa quedan menos registros para hacerlo.

Referencias y fuentes

  1. OMPI (WIPO) — Total number of domain name cases by year: 6.282 casos presentados en 2025, máximo histórico, frente a 4.204 en 2020 (+49 % en cinco años) y 6.168 en 2024. Serie completa desde 1999: 83.996 casos.

  2. Zscaler ThreatLabz — Phishing, Typosquatting and Brand Impersonation: Trends and Tactics. Telemetría de su propia nube de seguridad, con el matiz de siempre: mide lo que pasa por sus clientes De ahí salen los 30.000 dominios similares analizados y los más de 10.000 maliciosos, la concentración en Google, Microsoft y Amazon, el uso de certificados de Let’s Encrypt y el 29,2 % de Internet Services. Ventana medida: febrero a julio de 2024, sobre las 500 webs más visitadas.

  3. Decodo — estudio de enero de 2026 sobre permutaciones plausibles de los dominios de las veinte marcas con más tráfico, realizado con la plataforma Have I Been Squatted?: 28.212 dominios lookalike ya registrados por terceros, con marcas que alcanzan el 13 % de sus variantes potenciales ocupadas y live.com a la cabeza en proporción. Recogido por SecurityBrief

  4. Forescout — From URLs to Malware: How Threat Actors Abuse Domain Name Security in 2025, sobre 11.894 dominios observados en comunicaciones de malware entre el 1 de diciembre de 2024 y el 10 de junio de 2025. Dos datos con valor pericial directo: el 98 % se registró con plazo de un año y el 43 % caducó o fue neutralizado dentro de ese año — de ahí que un dominio malicioso desaparezca antes de que el caso llegue a juicio, y que la preservación temprana del WHOIS sea decisiva

  5. ICANN - “Uniform Domain-Name Dispute-Resolution Policy (UDRP)”. icann.org

  6. Ley 17/2001, de 7 de diciembre, de Marcas — art. 34, derecho de exclusiva y facultades del titular frente al uso de signos idénticos o confundibles. BOE-A-2001-23093

  7. Ley Orgánica 10/1995, del Código Penal — arts. 248 y 249 (estafa), 264 (daños informáticos) y 274 (delitos contra la propiedad industrial, que es el que alcanza al uso de marca ajena en un dominio). BOE-A-1995-25444

  8. Darktrace — Vigilance in Action: Monitoring Typosquatting Domains, que describe el uso de dnstwist para generar y comprobar permutaciones de un dominio propio: es la herramienta abierta que replica lo que hacen estos estudios

  9. dnstwist - Herramienta open-source de detección de dominios typosquatting. github.com/elceef/dnstwist

  10. INCIBE — avisos de seguridad para la ciudadanía, donde se publican las campañas de suplantación de dominio detectadas en España conforme aparecen. El INCIBE no publica un recuento de dominios typosquatted: sus avisos son alertas puntuales, no estadística

¿Necesitas un peritaje forense?

Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.

Solicitar Consulta Gratuita
Jonathan Izquierdo

Jonathan Izquierdo · Perito Forense

+15 años experiencia · AWS Certified

WhatsApp