Técnicas comunes de suplantación de identidad
La suplantación de dominio se basa en que el objetivo no lea el nombre de dominio con atención. El 'typosquatting' sustituye, añade o elimina un carácter cercano a un nombre genuino, como letras transpuestas o una letra duplicada. El 'combosquatting' añade palabras adicionales alrededor de una marca genuina, como emparejarla con 'seguro' o 'soporte'. Los ataques de homógrafos reemplazan uno o más caracteres con un carácter visualmente similar de otro alfabeto, a menudo representado mediante codificación de nombres de dominio internacionalizados que comienza con xn--, que se ve idéntico o casi idéntico al mostrarse, pero es un registro completamente diferente subyacente.
Un dominio de nivel superior diferente es también una técnica frecuente y de bajo esfuerzo: registrar el mismo nombre exacto bajo .net, .co o un TLD de código de país o genérico nuevo menos común cuando la marca es conocida por operar en .com. Ninguna de estas técnicas requiere comprometer la organización real en absoluto; solo requieren registrar un nombre disponible y de aspecto similar.
Reconociéndolo en la práctica
La similitud en sí misma es solo una pista. Confirme el dominio registrable implicado, ya que 'brand.example.net' está controlado por example.net independientemente de la etiqueta de subdominio elegida. Compare la fecha de creación RDAP, el registrador y los servidores de nombres del dominio sospechoso con los del dominio conocido de la organización genuina; un registro muy reciente combinado con una gran similitud con una marca conocida es una fuerte combinación de señales, aunque la novedad por sí sola es común también entre proyectos legítimos nuevos.
La evidencia de correo y certificados puede añadir más contexto: un dominio de suplantación configurado para recibir correo, o uno que ha obtenido recientemente su primer certificado TLS, sugiere una preparación activa para su uso en lugar de un registro pasivo o especulativo.
Por qué es importante la monitorización
Dado que nuevos dominios de suplantación de identidad pueden aparecer en cualquier momento, una única verificación puntual solo informa sobre lo que ya existe. El monitoreo continuo de las variaciones del nombre de una marca, combinado con la comparación periódica de WHOIS en dominios ya rastreados, ayuda a detectar un nuevo registro similar o un cambio en los datos de registro de un dominio vigilado existente poco después de que ocurra, en lugar de después de que ya se haya utilizado contra clientes o personal. Para los suscriptores Ilimitados, el monitoreo de dominios realiza diferencias WHOIS semanales y verificaciones de similitud en los dominios rastreados, señalando los nombres similares recién registrados y los cambios de registro para su revisión.
Respondiendo adecuadamente
Trate un dominio similar detectado como algo a verificar y, cuando esté justificado, a denunciar a través del proceso de abuso del registrador o del anfitrión con pruebas específicas, no como base para una acusación pública por sí sola. Conserve las pruebas que llevaron a la detección, incluida la comparación con el dominio genuino, antes de solicitar una acción de eliminación.
- Identifique la técnica: typosquat, combosquat, homoglyph o TLD alternativo.
- Confirmar el dominio registrable, no solo una etiqueta de subdominio.
- Comparar la fecha de registro, el registrador y los servidores de nombres con los del dominio genuino.
- Verificar la actividad de correo y certificados en busca de señales de preparación activa.
- Use el monitoreo continuo para detectar nuevos dominios 'lookalike' a medida que se registran.
