← Todos los artículos

Ataques IDN: una amenaza casi invisible

GottaPhish Team · April 18, 2025

Todos conocemos el primer reflejo para evitar el phishing en línea: comprobar el nombre de dominio del sitio web. De un vistazo se ve que linkedinn.com o gooogle.com no son los dominios auténticos (linkedin.com y google.com, respectivamente). Pero los ciberdelincuentes han subido un nivel para engañar aún mejor a los usuarios. Una de esas técnicas, poco conocida por el gran público, es el ataque IDN, que permite crear sitios falsos idénticos a los reales… o casi.

¿Qué es un IDN?

Un IDN (Internationalized Domain Name) es un nombre de dominio que contiene caracteres especiales de alfabetos no latinos, como el griego, el árabe, el cirílico o letras acentuadas.

Desde 2003 existen los IDN para que cada vez más personas puedan aprovechar las posibilidades de la web en su lengua materna. Gracias a ellos se pueden registrar dominios como café.com (con acento) o ехемпле.фр (exemple.fr en cirílico). Por desgracia, este avance también abrió la puerta a los abusos: los ataques IDN.

¿Cómo funcionan los ataques IDN?

La idea es bastante sencilla: el atacante registra un dominio muy parecido a uno real, usando caracteres de otro alfabeto que se parecen mucho a los latinos.

Por ejemplo:

Visualmente ambos dominios parecen idénticos y, sin embargo, llevan a sitios completamente distintos, con una única diferencia: la e (latina) y la e (cirílica).

Este tipo de ataque tiene un nombre aún más preciso: ataques con dominios homógrafos (homograph attacks), y es, lamentablemente, casi imposible de detectar a simple vista. Con los ataques IDN, los ciberdelincuentes buscan robar credenciales y datos confidenciales, propagar programas maliciosos y, en general, engañar a usuarios desprevenidos.

¿Cómo protegerse?

Tanto si es un usuario particular como una empresa, hay algunas buenas prácticas para protegerse de los ataques IDN.

  1. No haga clic en un enlace sin comprobar su URL completa.
  2. Escriba a mano las direcciones sensibles (la de su banco, por ejemplo).
  3. Forme a sus empleados para reconocer el phishing con los programas de GottaPhish.

> Concienciación con la formación de GottaPhish

¿Cómo probar la generación de IDN?

Si es pentester, CISO o profesional de la ciberseguridad y quiere probar la creación de dominios de aspecto similar a otros existentes, esta herramienta le mostrará cómo funciona:

https://www.irongeek.com/homoglyph-attack-generator.php