← Todos los artículos

Ataques homógrafos y typosquatting explicados

GottaPhish Team · March 25, 2026

Buena parte del phishing con éxito se reduce a una cosa: una víctima que confía en un dominio que no es lo que aparenta. Los ataques homógrafos y el typosquatting son las dos técnicas principales con las que los atacantes convierten esa confianza en un arma.

Typosquatting

El typosquatting registra dominios que están a un desliz de teclado de uno legítimo y luego se apoya en el error humano y la memoria muscular.

Variantes habituales de example.com:

El combosquatting es especialmente eficaz porque la cadena de la marca real está presente, así que un vistazo rápido lo lee como legítimo.

Ataques homógrafos (homoglifos)

Los ataques homógrafos explotan caracteres que parecen idénticos pero se codifican de otro modo. Unicode contiene muchos glifos que se renderizan casi igual que las letras ASCII.

Un nombre de dominio internacionalizado (IDN) que use la а cirílica en аpple.com es un dominio completamente distinto de apple.com, pero visualmente indistinguible en muchas tipografías.

Punycode: la defensa escondida a plena vista

Los navegadores codifican los IDN a ASCII mediante Punycode (prefijo xn--). La versión con a cirílica de apple.com se convierte en:

xn--pple-43d.com

Los navegadores modernos aplican reglas de mezcla de alfabetos y a menudo muestran el Punycode en bruto en lugar del Unicode «bonito» cuando una etiqueta mezcla alfabetos: una advertencia visual clave. Pero los clientes de correo, la salida de terminal y algunas herramientas no lo hacen, y ahí es donde aterrizan estos ataques.

Dónde aparecen más allá de la barra del navegador

Detección y defensa

Para su propia marca (proactivo):

Para la protección entrante:

Una comprobación manual rápida — normalice una etiqueta sospechosa a Punycode:

# Python: revelar la verdadera forma ASCII de una etiqueta de host
python3 -c "print('раypal'.encode('idna'))"
# b'xn--pypal-4ve1c'  ->  no 'paypal'

Para los usuarios:

El último punto es el que más importa: las credenciales ligadas al origen convierten un parecido convincente en un callejón sin salida, porque es el navegador —no la persona— quien comprueba el dominio.

Cómo ayuda GottaPhish

Los dominios homógrafos y con combosquatting hacen que un enlace malicioso parezca correcto, así que ninguna lectura cuidadosa los detecta de forma fiable. GottaPhish y su equipo de expertos abordan justamente ese riesgo: simulaciones construidas en torno a esas mismas técnicas, más paneles que resaltan quién hace clic en dominios parecidos y quién los notifica. Nuestros expertos acompañan la puesta en marcha, diseñan escenarios con dominios de remitente parecidos y realistas, ayudan a interpretar los resultados y apoyan el despliegue de MFA resistente al phishing, para que la vinculación al origen —y no solo la vigilancia humana— sea su red de seguridad frente a las páginas de acceso imitadas.