La anatomía de un secuestro de dominio

Los secuestros de dominio mediáticos que lees en noticias de seguridad — empresas enteras perdiendo control de su dominio durante horas o días — casi siempre se reducen a una de cuatro causas raíz:

  1. La contraseña de la cuenta del registrador se reusó o fue comprometida.
  2. La autenticación de dos factores no estaba activada.
  3. El bloqueo del registrador estaba desactivado.
  4. El código de autorización se filtró, fue adivinado o se generó y guardó de forma insegura.

Las dos primeras están bien publicitadas. Las dos últimas — bloqueo del registrador y códigos de autorización — son los habilitadores silenciosos que convierten un compromiso de credencial en una transferencia completa.

Lo que hace realmente el bloqueo del registrador

El bloqueo del registrador (a veces "transfer lock", "domain lock" o "60-day lock") es una bandera en tu dominio a nivel de registro. Cuando está activa, evita:

  • Transferencias salientes a otro registrador
  • Cambios en la información de contacto del registrante en algunos registros
  • Actualizaciones de nameservers en algunos registros (menos común)

El bloqueo NO evita:

  • Renovación (siempre puedes renovar un dominio bloqueado)
  • Cambios en registros DNS (A, MX, TXT — están en tu proveedor DNS, no en el registro)
  • Iniciar sesión y ver el dominio en tu cuenta

La mayoría de registradores grandes activan el bloqueo por defecto. Algunos — sobre todo registradores baratos y bundles de hosting — no. Verifica el tuyo, sea quien sea.

Cómo verificar el estado del bloqueo

Comprobación rápida: ejecuta un WHOIS sobre tu dominio. Busca el campo "status". Deberías ver uno o más de:

  • clientTransferProhibited — tu registrador ha bloqueado el dominio (bien)
  • serverTransferProhibited — el registro ha bloqueado el dominio (muy bien — ver Registry Lock más abajo)

Si ves ok o active sin bandera de transfer-prohibited, tu dominio está desbloqueado y transferible. Arréglalo de inmediato activando el bloqueo en el panel del registrador.

Códigos de autorización: la llave maestra que probablemente olvidaste

Un código de autorización (también EPP code, transfer code o auth-info code) es un secreto por dominio que autoriza una transferencia. Para mover un dominio de un registrador a otro, el registrador receptor exige el código. Quien tenga el código puede iniciar la transferencia.

Esto significa: tu código de autorización es funcionalmente una llave maestra de tu dominio. Trátalo como tal.

Buenas prácticas:

  • No generes el código hasta que realmente vayas a transferir. La mayoría regenera el código bajo demanda — no necesitas una copia "guardada" rondando.
  • Nunca envíes el código por email en texto plano. Si tienes que compartirlo (transferir a la cuenta de un colega), usa el compartir seguro de un gestor de contraseñas o un canal cifrado E2E.
  • Trata cualquier código viejo en tus notas o gestor como ya filtrado. Regenera antes de transferir.
  • Resetea el código inmediatamente tras un intento de transferencia fallido o cancelado. El anterior puede estar comprometido.

Registry Lock: la capa por encima del bloqueo del registrador

Para dominios muy valiosos, el registry lock es una segunda capa más fuerte. Se aplica en el registro (Verisign para .com, etc.), no en el registrador. Para desbloquear normalmente necesitas:

  • Llamar a una línea de soporte aprobada por el registro
  • Autenticarte con una frase secreta o callback a un teléfono pre-registrado
  • Esperar un retardo fijo (a menudo 24–72 horas)

Esto hace al registry lock prácticamente imposible de saltar solo con un compromiso de cuenta de registrador. Marcas grandes (Google, Facebook, Twitter) lo usan en sus dominios primarios. Cuesta 50–500$/año según el registrador que lo ofrezca.

Para dominios donde unas horas de caída causarían daño material, el registry lock vale la pena. Para la mayoría de dominios personales y de pyme, bloqueo del registrador + 2FA + higiene de auth-code es suficiente.

El camino del aviso de transferencia

Cuando alguien inicia una transferencia saliente de tu dominio, el registrador envía un email al contacto del registrante en archivo. Si haces clic en "aprobar" — o si lo ignoras 5 días — la transferencia continúa.

El playbook del secuestrador a menudo se apoya en que el email del registrante sea:

  • Una dirección laboral antigua de un empleo previo
  • Una personal que ya no monitorizas
  • Un alias "info@" reenviado a varios, ninguno se hace responsable

Audita el email del registrante en tu dominio ya. WHOIS te muestra qué hay registrado. Actualízalo a una dirección que monitorices activamente.

Lista de endurecimiento de 5 minutos

  1. Inicia sesión en tu registrador. Activa 2FA si no lo está.
  2. Verifica que el bloqueo del registrador está activo en cada dominio.
  3. Ejecuta WHOIS sobre tu dominio. Verifica que aparece clientTransferProhibited.
  4. Verifica que el email del registrante es actual y monitorizado.
  5. Asegúrate de que NO hay copia de ningún auth-code en tu correo, Slack o notas.
  6. Para dominios que valen más que tu ingreso mensual: considera el registry lock.
  7. Pon un recordatorio de calendario para repetir esta auditoría anualmente.

¿Qué hacer si sospechas un intento de secuestro?

Si recibes una notificación inesperada de transferencia:

  1. No hagas clic en ningún enlace del email. Pueden ser falsificados.
  2. Inicia sesión directo en el panel del registrador (tipea la URL).
  3. Si hay una transferencia pendiente, recházala. La mayoría de registradores la muestran prominente.
  4. Cambia la contraseña del registrador y el secreto 2FA inmediatamente.
  5. Regenera el auth-code (invalida cualquier código filtrado).
  6. Contacta soporte del registrador para reportar el intento e investigar.

El hábito de 2 minutos

Los secuestros de dominio son dramáticos cuando ocurren, pero casi siempre prevenibles. Bloqueo + 2FA + higiene limpia de auth-code + email del registrante monitorizado cierra el 95% de la superficie de ataque. Nada de eso cuesta dinero. La mayoría se configura en minutos.

El 5% restante — registry lock, cadenas DNSSEC personalizadas — es para dominios donde la caída sería catastrófica. Para el resto, lo básico basta, pero solo si lo haces de verdad.