Ataques homógrafos y typosquatting explicados
Buena parte del phishing con éxito se reduce a una cosa: una víctima que confía en un dominio que no es lo que aparenta. Los ataques homógrafos y el typosquatting son las dos técnicas principales con las que los atacantes convierten esa confianza en un arma.
Typosquatting
El typosquatting registra dominios que están a un desliz de teclado de uno legítimo y luego se apoya en el error humano y la memoria muscular.
Variantes habituales de example.com:
- Omisión:
exaple.com,exmple.com - Transposición:
examlpe.com,exapmle.com - Repetición / adyacencia:
exampple.com,examole.com - TLD equivocado:
example.co,example.cm,example.org - Combosquatting: añadir palabras plausibles —
example-login.com,example-support.com,secure-example.com
El combosquatting es especialmente eficaz porque la cadena de la marca real está presente, así que un vistazo rápido lo lee como legítimo.
Ataques homógrafos (homoglifos)
Los ataques homógrafos explotan caracteres que parecen idénticos pero se codifican de otro modo. Unicode contiene muchos glifos que se renderizan casi igual que las letras ASCII.
- Cirílico:
а е о р с хparecen idénticos a los latinosa e o p c x. - Griego:
ο(ómicron) frente al latinoo. - Parecidos latinos: el dígito
0frente a la letraO,1frente alfrente aI,rnque se renderiza comom.
Un nombre de dominio internacionalizado (IDN) que use la а cirílica en аpple.com es un dominio completamente distinto de apple.com, pero visualmente indistinguible en muchas tipografías.
Punycode: la defensa escondida a plena vista
Los navegadores codifican los IDN a ASCII mediante Punycode (prefijo xn--). La versión con a cirílica de apple.com se convierte en:
xn--pple-43d.com
Los navegadores modernos aplican reglas de mezcla de alfabetos y a menudo muestran el Punycode en bruto en lugar del Unicode «bonito» cuando una etiqueta mezcla alfabetos: una advertencia visual clave. Pero los clientes de correo, la salida de terminal y algunas herramientas no lo hacen, y ahí es donde aterrizan estos ataques.
Dónde aparecen más allá de la barra del navegador
- Dominios del remitente de correo —
paypa1.comen una cabecera From. - Texto del enlace frente a href — el texto visible dice
bank.com, el ancla apunta a otro sitio. - Redirecciones OAuth y SSO — un host de pantalla de consentimiento parecido.
- Registros de paquetes — paquetes de npm/PyPI con typosquatting (
crossenvfrente across-env) para ataques a la cadena de suministro. - Códigos QR — el destino nunca es visible hasta escanear.
Detección y defensa
Para su propia marca (proactivo):
- Registre las permutaciones de mayor riesgo y los TLD comunes, y configúrelos para redirigir a su sitio real.
- Vigile los registros de Certificate Transparency en busca de certificados recién emitidos para dominios parecidos.
- Use monitorización de dominios o fuentes de amenazas DNS que marquen registros similares a su marca.
Para la protección entrante:
- Aplique DMARC (
p=reject), SPF y DKIM para que los envíos falsificados de su dominio se descarten. - Despliegue detección que calcule la distancia de edición y la mezcla de alfabetos frente a marcas conocidas.
- Bloquee los dominios recién registrados (NRD) en el proxy durante un periodo de enfriamiento.
Una comprobación manual rápida — normalice una etiqueta sospechosa a Punycode:
# Python: revelar la verdadera forma ASCII de una etiqueta de host
python3 -c "print('раypal'.encode('idna'))"
# b'xn--pypal-4ve1c' -> no 'paypal'
Para los usuarios:
- Pase el ratón para revelar el href real; en el móvil, mantenga pulsado.
- Escriba las URL conocidas o use marcadores en vez de hacer clic en enlaces de los mensajes.
- Prefiera MFA resistente al phishing: aunque un usuario llegue a un clon de inicio de sesión homógrafo, FIDO2/WebAuthn vincula la credencial al origen real y se negará a autenticarse en el dominio impostor.
El último punto es el que más importa: las credenciales ligadas al origen convierten un parecido convincente en un callejón sin salida, porque es el navegador —no la persona— quien comprueba el dominio.
Cómo ayuda GottaPhish
Los dominios homógrafos y con combosquatting hacen que un enlace malicioso parezca correcto, así que ninguna lectura cuidadosa los detecta de forma fiable. GottaPhish y su equipo de expertos abordan justamente ese riesgo: simulaciones construidas en torno a esas mismas técnicas, más paneles que resaltan quién hace clic en dominios parecidos y quién los notifica. Nuestros expertos acompañan la puesta en marcha, diseñan escenarios con dominios de remitente parecidos y realistas, ayudan a interpretar los resultados y apoyan el despliegue de MFA resistente al phishing, para que la vinculación al origen —y no solo la vigilancia humana— sea su red de seguridad frente a las páginas de acceso imitadas.
