Así se ve el secuestro de dominios
Te despiertas y encuentras que tu sitio redirige a una página de phishing, tu correo llega al buzón del atacante y estás bloqueado fuera de tu cuenta en el registrador. Para cuando llamas al soporte, el dominio ha sido transferido a otro registrador y posiblemente revendido. La recuperación lleva semanas, a veces meses, y no siempre tiene éxito.
La buena noticia: todo secuestro exitoso utiliza una de cuatro vías de ataque predecibles, y cada una tiene una defensa conocida.
Vía de ataque 1: toma de control de la cuenta
El atacante accede directamente a tu cuenta en el registrador — lo más habitual es mediante una contraseña filtrada reutilizada de otra brecha, o una contraseña débil adivinada por alguien que ya conoce tu correo.
Defensa:
- Contraseña única generada por un gestor de contraseñas para la cuenta del registrador.
- 2FA con llave de hardware (YubiKey, Titan) — no SMS. El SMS es vulnerable al SIM-swap.
- Cuenta de correo separada, usada exclusivamente para el registrador, con su propia contraseña fuerte y 2FA.
Vía de ataque 2: compromiso del correo electrónico
El atacante toma el control del correo listado en tu dominio. Luego usa "¿olvidaste tu contraseña?" en el registrador para tomar el control de la cuenta. Esta es la vía más común — y funciona porque la cuenta de correo suele ser el eslabón más débil.
Defensa:
- Tu correo del registrador debe tener seguridad más fuerte que la cuenta del registrador en sí.
- Activa alertas de inicio de sesión en Gmail/Outlook para ver accesos desde dispositivos nuevos.
- Nunca uses un servicio de correo gratuito vinculado a un número de teléfono que puedas perder.
Vía de ataque 3: ingeniería social al soporte del registrador
El atacante llama a la línea de soporte del registrador, dice ser tú y convence a un agente de que restablezca el acceso. Menos común en registradores de primer nivel, pero un problema habitual en los más pequeños.
Defensa:
- Elige un registrador con procedimientos documentados de verificación de identidad para la recuperación de cuentas.
- Establece una frase de seguridad o PIN en la cuenta (la mayoría de registradores lo soportan en la configuración).
- Desactiva la "recuperación de cuenta por teléfono" si tu registrador ofrece esta opción.
Vía de ataque 4: transferencia no autorizada
El atacante usa un código EPP/auth para transferir el dominio a su propio registrador, donde obtiene control total. Esta es la vía que convierte un compromiso temporal en una pérdida permanente.
Defensa:
- Bloqueo de dominio (transferencia prohibida) — todos los registradores lo ofrecen. Actívalo.
- Bloqueo de registro — un bloqueo separado a nivel de registro (la empresa que gestiona .com, etc.). Cuesta 50–200$/año por dominio pero bloquea transferencias incluso si la cuenta del registrador está comprometida. Vale la pena para cualquier dominio importante para tu negocio.
- Nunca compartas el código EPP/auth por correo o chat. Trátalo como una contraseña.
La defensa de cinco capas
Apila todas estas capas y un secuestro se vuelve prácticamente imposible:
- 2FA con llave de hardware en la cuenta del registrador.
- Una dirección de correo dedicada y reforzada, usada sólo para correspondencia con el registrador.
- Bloqueo de dominio activado en cada dominio.
- Bloqueo de registro en los dominios críticos (tu marca principal, dominios de autenticación/login).
- Revisión anual de contactos autorizados y usuarios administradores en la cuenta.
Qué hacer si te secuestran el dominio
La velocidad importa. Cuanto más rápido actúes, mayores son tus posibilidades de recuperación.
- Contacta a tu registrador inmediatamente por teléfono, no por correo. Las colas de correo tardan horas; el teléfono suele conectar con una persona en minutos.
- Abre un caso UDRP o URS si el dominio aloja contenido infractor. Los mecanismos de disputa de ICANN pueden recuperar dominios, especialmente si tienes una marca registrada.
- Presenta una denuncia policial en tu jurisdicción. Algunos registradores la exigen para autorizar la recuperación y crea un rastro documental.
- Documenta todo — capturas del sitio secuestrado, emails de notificación de transferencia, tickets de soporte. Lo necesitarás para la disputa.
La recuperación puede tardar semanas. No esperes a que te secuestren para saber qué requiere tu registrador — lee su política de abuso ahora, mientras todo está tranquilo.
Lectura relacionada: 2FA en registradores: guía de configuración · Protección de privacidad WHOIS