Las instituciones financieras son objetivos frecuentes de suplantación de dominio y phishing porque los atacantes pueden explotar la confianza que los clientes depositan en bancos, cooperativas de crédito, proveedores de pagos y marcas fintech.

Un dominio fraudulento que se asemeja mucho a una institución financiera legítima puede utilizarse para recopilar credenciales, redirigir pagos, obtener información de tarjetas de pago, distribuir malware o respaldar campañas más amplias de ingeniería social.

Para los bancos, la amenaza va más allá de un sitio web falso. Un atacante puede combinar un dominio similar con correo electrónico de phishing, mensajes SMS, publicidad fraudulenta, cuentas comprometidas, llamadas falsas de atención al cliente o páginas de inicio de sesión maliciosas. El objetivo suele ser simple: hacer que la víctima crea que está interactuando con una institución financiera en la que ya confía.

Los reguladores bancarios de EE.UU. han abordado este riesgo durante años. La orientación de la OCC describe la suplantación de sitios web como la creación de sitios fraudulentos que se asemejan a sitios web bancarios legítimos y advierte que estos ataques pueden exponer tanto a los bancos como a los clientes a riesgos de privacidad, fraude, operacionales, estratégicos y reputacionales.

Esta guía explica cómo funcionan la suplantación de dominio y los ataques de dominios similares en los servicios financieros, por qué los bancos son objetivos particularmente atractivos, dónde ayudan DMARC y la autenticación de correo electrónico, dónde no lo hacen, y cómo las instituciones pueden construir una defensa por capas contra la suplantación de marca.

I. ¿Qué es la Suplantación de Dominio en Servicios Financieros?

Flujo de ataque en cinco etapas, desde el registro del dominio hasta la vulneración de la cuenta

«Suplantación de dominio» se utiliza a menudo como un término amplio para ataques que hacen que una identidad digital maliciosa parezca conectada a una organización de confianza.

En la práctica, los equipos de seguridad deben distinguir entre varias técnicas diferentes.

Suplantación Directa de Dominio

La suplantación directa de dominio ocurre cuando un atacante intenta enviar correo electrónico que parece originarse del dominio real de una institución legítima sin autorización.

Por ejemplo:

From: [email protected]

aunque el mensaje no fue enviado a través de la infraestructura autorizada por examplebank.com.

SPF, DKIM y DMARC son directamente relevantes para este tipo de ataque.

Suplantación de Dominio Similar

Un ataque de dominio similar es diferente.

En lugar de suplantar el dominio real, el atacante registra otro dominio que se le parece.

Por ejemplo:

example-bank-security.com

o:

examplebnk.com

El atacante controla ese dominio y puede configurar DNS, SPF, DKIM, DMARC y certificados TLS válidos para él.

Por lo tanto, la autenticación de correo electrónico por sí sola no puede determinar que el dominio es engañoso.

CISA documenta la adquisición de dominios como una técnica de adversario y específicamente señala el uso de Nombres de Dominio Internacionalizados para crear dominios visualmente similares para actividades maliciosas.

Typosquatting

El typosquatting implica registrar dominios basados en errores tipográficos predecibles, caracteres faltantes, letras transpuestas u otras variaciones de un dominio de confianza.

Por ejemplo:

examplebnk.com
examplebannk.com
examplbank.com

Para las instituciones financieras, el riesgo es particularmente significativo porque el sitio malicioso puede replicar una experiencia de inicio de sesión y solicitar credenciales, códigos de autenticación, información de pago u otros datos sensibles.

IDN y Ataques de Homógrafos

Los Nombres de Dominio Internacionalizados permiten caracteres fuera del conjunto básico de caracteres ASCII.

Los atacantes pueden intentar usar caracteres visualmente similares de diferentes alfabetos para que un nombre de host malicioso se asemeje a una marca de confianza cuando se muestra a un usuario.

Estos ataques se denominan comúnmente ataques de homógrafos IDN.

Los navegadores modernos, registros y plataformas de seguridad implementan defensas contra muchas formas de abuso de IDN, pero los dominios visualmente engañosos siguen siendo relevantes para campañas de phishing y malware.

Estructuras de Dominio Engañosas

Los atacantes también pueden crear nombres de host que contengan palabras que los usuarios asocian con servicios financieros de confianza.

Por ejemplo:

secure.examplebank-login.com

Un usuario distraído puede centrarse en:

secure

o:

examplebank

sin reconocer que el dominio registrable real está controlado por el atacante.

Palabras como:

secure
login
verify
account
support
banking
authentication

no hacen que un dominio sea legítimo.

Los usuarios y sistemas de seguridad deben evaluar el dominio registrado real, no simplemente palabras de apariencia confiable incrustadas en él.

II. Por Qué los Bancos Son Objetivos Principales

Tabla comparativa de cinco métodos de suplantación de dominios, con ejemplos y niveles de riesgo

Las instituciones financieras combinan varias características que hacen que la suplantación de marca sea particularmente valiosa para los atacantes.

1. Acceso Directo a Activos Financieros

Las credenciales bancarias pueden potencialmente proporcionar acceso a:

  • Saldos de cuentas
  • Funcionalidad de pago
  • Beneficiarios almacenados
  • Facilidades de crédito
  • Información de tarjetas de pago
  • Registros financieros personales
  • Sistemas bancarios empresariales

A diferencia de los datos que deben monetizarse posteriormente, las credenciales financieras comprometidas pueden ofrecer a los atacantes un camino relativamente directo hacia el fraude.

2. Los Clientes Esperan Mensajes de Seguridad

Los bancos envían legítimamente a los clientes comunicaciones sobre:

  • Transacciones sospechosas
  • Inicios de sesión desde nuevos dispositivos
  • Alertas de fraude
  • Restablecimientos de contraseña
  • Verificación de cuenta
  • Confirmación de pago
  • Actividad de tarjeta
  • Actualizaciones de seguridad

Los atacantes explotan esos mismos flujos de trabajo.

Un mensaje de phishing que afirma:

«Se detectó actividad inusual en su cuenta»

puede crear suficiente urgencia para que un cliente interactúe con un dominio fraudulento antes de inspeccionarlo cuidadosamente.

Las agencias de protección al consumidor aconsejan regularmente a los clientes que no usen enlaces o datos de contacto contenidos en mensajes sospechosos y que, en su lugar, contacten a su institución financiera a través de canales verificados independientemente.

3. La Banca Tiene una Gran Superficie de Ataque Digital

Las instituciones financieras modernas ya no operan a través de un solo sitio web.

Los clientes pueden interactuar con:

  • Banca web
  • Aplicaciones móviles
  • Portales de pago
  • Sistemas de gestión de tarjetas
  • Plataformas de gestión patrimonial
  • Portales de préstamos
  • Sistemas de atención al cliente
  • Plataformas de inversión
  • Servicios financieros de terceros
  • Proveedores de autenticación

La orientación del sector financiero ha destacado repetidamente cómo la banca digital, las API, el acceso móvil, los servicios remotos y la conectividad con terceros aumentan el número de posibles superficies de ataque.

A medida que el ecosistema digital legítimo se vuelve más complejo, puede resultar más difícil para los clientes distinguir la infraestructura legítima de las imitaciones convincentes.

4. Las Marcas Financieras Llevan Confianza Incorporada

Los atacantes no necesitan establecer una nueva relación con la víctima cuando suplantan a un banco conocido.

La relación ya existe.

Un cliente reconoce:

  • El nombre de la institución
  • Su logotipo
  • Sus colores
  • Su terminología
  • Flujos de trabajo de cuenta comunes

Una página clonada puede explotar esas señales visuales familiares.

El objetivo no es necesariamente convencer a la víctima de que una empresa desconocida es confiable. Es tomar prestada la confianza que la institución financiera legítima ya ha ganado.

III. Cómo Funcionan los Ataques de Suplantación de Dominio Financiero

Tarjeta que destaca cuatro razones por las que los bancos enfrentan un mayor riesgo de suplantación de dominios

Un ataque sofisticado puede involucrar varias etapas.

Etapa 1: Registro de Dominio

El atacante registra un dominio que se asemeja a la institución.

Por ejemplo:

examplebank-security.com

El dominio puede incorporar:

  • Errores tipográficos
  • Palabras añadidas
  • Caracteres eliminados
  • Dominios de nivel superior alternativos
  • Guiones
  • Similitud fonética
  • Caracteres Unicode
  • Nombres de marca combinados con terminología de seguridad

El dominio en sí puede no contener inicialmente ningún contenido malicioso.

Eso significa que la detección temprana durante o poco después del registro puede ser valiosa.

Etapa 2: Configuración de Infraestructura

El atacante puede configurar el dominio con:

  • Registros DNS
  • Alojamiento web
  • Registros MX
  • Certificados TLS
  • SPF
  • DKIM
  • DMARC

Esto crea una distinción de seguridad importante:

Un dominio similar malicioso puede estar técnicamente bien configurado.

Un certificado TLS válido no prueba que un sitio web pertenezca a la institución que está siendo suplantada.

Del mismo modo:

SPF: pass
DKIM: pass
DMARC: pass

no prueba que examplebank-security.com sea un dominio bancario legítimo.

Esos controles establecen autenticación para el dominio que se está utilizando. No determinan si el dominio en sí es engañoso.

Etapa 3: Clonación de Marca

El atacante reproduce elementos de la identidad en línea legítima de la institución.

Estos podrían incluir:

  • Logotipo
  • Navegación
  • Pantalla de inicio de sesión
  • Fuentes
  • Colores
  • Lenguaje de seguridad
  • Pantallas de verificación de cuenta
  • Solicitudes MFA
  • Páginas de advertencia de fraude

El sitio web resultante puede parecer muy convincente, particularmente en una pantalla móvil.

Etapa 4: Generación de Tráfico

Los atacantes necesitan que las víctimas lleguen a la infraestructura maliciosa.

La distribución puede ocurrir a través de:

  • Correo electrónico de phishing
  • SMS
  • Códigos QR
  • Anuncios de búsqueda
  • Redes sociales
  • Redirecciones maliciosas
  • Sitios web comprometidos
  • Plataformas de mensajería
  • Interacciones falsas de atención al cliente

El comportamiento de usuario más seguro es evitar acceder a servicios bancarios a través de enlaces no solicitados y, en su lugar, usar la aplicación bancaria oficial, un marcador verificado o un sitio web legítimo conocido.

Etapa 5: Recopilación de Credenciales o Datos

Una vez que el usuario llega a la página fraudulenta, el atacante puede solicitar:

Nombre de usuario
Contraseña
Número de tarjeta
PIN
Contraseña de un solo uso
Respuesta de seguridad
Información personal

Los ataques más sofisticados pueden intentar hacer de proxy del proceso de inicio de sesión legítimo en tiempo real para que la información proporcionada por la víctima se use inmediatamente contra el servicio genuino.

Etapa 6: Fraude Subsiguiente

Los datos robados pueden respaldar:

  • Toma de control de cuenta
  • Transferencias no autorizadas
  • Fraude de tarjeta
  • Robo de identidad
  • Fraude empresarial
  • Ingeniería social
  • Reutilización de credenciales
  • Más phishing

El dominio similar inicial puede ser, por lo tanto, solo la primera etapa en una campaña de fraude más amplia.

Técnicas Comunes de Suplantación de Dominio que Apuntan a Bancos

IV. Typosquatting

Los atacantes registran errores ortográficos predecibles.

Por ejemplo:

securebank.com

podría ser imitado como:

securbank.com
securebnk.com
secure-bank.com

El atacante confía en un error tipográfico o en que el destinatario no note la variación dentro de un correo electrónico, mensaje SMS, anuncio o navegador.

V. Dominios de Marca + Palabra Clave

Otro patrón común combina una marca reconocible con lenguaje relacionado con seguridad.

Por ejemplo:

examplebank-verification.com
examplebank-login.com
examplebank-support.com

Estos dominios pueden ser particularmente convincentes porque las palabras adicionales parecen contextualmente apropiadas.

VI. Dominios de Nivel Superior Alternativos

Los atacantes también pueden registrar una cadena reconocible bajo otro dominio de nivel superior.

Por ejemplo:

examplebank.example

en lugar del dominio legítimo de la institución.

Los usuarios que no están familiarizados con el portafolio exacto de dominios de la institución pueden asumir que la alternativa es legítima.

VII. Variaciones de Homógrafos y Unicode

Los caracteres que se ven visualmente similares pueden crear nombres de host engañosos.

Esto es particularmente relevante cuando los usuarios inspeccionan URL rápidamente o en pantallas móviles más pequeñas.

VIII. Subdominios Engañosos

Un atacante que controla:

bank-security.example

puede crear:

login.bank-security.example
secure.bank-security.example
accounts.bank-security.example

La presencia de login o secure no indica legitimidad.

El dominio registrable permanece:

bank-security.example

El Impacto Empresarial de la Suplantación de Dominio

El daño de una campaña de suplantación exitosa puede extenderse más allá de la cuenta inicialmente comprometida.

IX. Fraude Financiero

Las credenciales robadas pueden permitir transacciones no autorizadas u otras formas de abuso de cuenta.

Las pérdidas financieras también pueden incluir:

  • Investigación
  • Reembolso por fraude
  • Respuesta a incidentes
  • Atención al cliente
  • Revisión legal
  • Operaciones de eliminación
  • Inteligencia de amenazas
  • Medidas de autenticación adicionales

La responsabilidad financiera exacta depende del tipo de cuenta, jurisdicción, circunstancias y normas de protección al consumidor aplicables.

X. Erosión de la Confianza del Cliente

Los clientes no siempre distinguen entre la infraestructura controlada por el banco y la infraestructura que suplanta al banco.

Por lo tanto, un sitio falso convincente puede dañar la confianza en la institución legítima aunque sus sistemas reales nunca fueron vulnerados.

El abuso de marca crea un problema de seguridad inusual:

El atacante puede crear daño reputacional sin comprometer la red de la organización.

XI. Interrupción Operacional

Las campañas activas de phishing pueden requerir coordinación entre:

  • Equipos de seguridad
  • Equipos de fraude
  • Asesoría legal
  • Atención al cliente
  • Registradores
  • Proveedores de alojamiento
  • Autoridades de certificación
  • Fuerzas del orden
  • Proveedores de inteligencia de amenazas

Estas actividades de respuesta pueden consumir recursos operacionales significativos incluso cuando la infraestructura interna de la institución permanece sin comprometer.

XII. Requisitos Regulatorios y de Evidencia

No todas las campañas de phishing crean automáticamente un incidente regulatorio reportable.

Sin embargo, si un ataque de suplantación resulta en acceso no autorizado, exposición de información protegida, fraude u otro evento reportable, la institución puede enfrentar obligaciones de notificación, investigación, documentación o preservación de evidencia dependiendo del marco regulatorio aplicable.

Por lo tanto, las instituciones financieras deben poder demostrar cómo:

  • Detectan amenazas
  • Protegen sistemas de autenticación
  • Monitorean actividad sospechosa
  • Educan a los usuarios
  • Responden a incidentes
  • Mantienen registros apropiados

Lo Que DMARC Puede y No Puede Prevenir

DMARC es un control importante para las instituciones financieras, pero su alcance debe entenderse correctamente.

XIII. DMARC Ayuda a Proteger el Dominio Real del Banco

Supongamos que la institución legítima usa:

examplebank.com

Un atacante intenta enviar:

From: [email protected]

a través de infraestructura no autorizada.

Con SPF y/o DKIM correctamente configurados y aplicación de DMARC en:

p=quarantine

o:

p=reject

los sistemas receptores participantes pueden aplicar la política DMARC de la institución a mensajes no autenticados que afirman originarse del dominio protegido.

Por lo tanto, DMARC reduce significativamente la suplantación directa de dominios que la institución realmente controla.

XIV. DMARC No Detiene los Dominios Similares Propiedad del Atacante

Ahora supongamos que el atacante registra:

examplebank-security.com

El atacante posee ese dominio.

Pueden publicar:

SPF: pass
DKIM: pass
DMARC: pass

para él.

Su política DMARC para:

examplebank.com

no controla:

examplebank-security.com

porque es un dominio completamente diferente.

Esta distinción es crítica.

DMARC protege su identidad de dominio autenticada. No evita que criminales registren dominios engañosos que controlan.

Por eso las instituciones financieras necesitan tanto autenticación de correo electrónico como monitoreo externo de dominios similares.

La Defensa por Capas de la Institución Financiera

La protección efectiva requiere controles en varias capas.

XV. 1. Aplicar DMARC en Dominios Legítimos

Las instituciones financieras deben mantener un inventario completo de fuentes de correo electrónico legítimas y mover los dominios elegibles hacia la aplicación de DMARC en:

p=quarantine

o:

p=reject

después de validar remitentes legítimos.

DMARC debe estar respaldado por configuración correcta de:

  • SPF
  • DKIM
  • Alineación
  • Informes agregados
  • Descubrimiento de remitentes
  • Monitoreo continuo

La aplicación de DMARC solo debe introducirse después de que la infraestructura de envío legítima haya sido identificada y validada.

XVI. 2. Monitorear Dominios Similares

La autenticación protege los dominios que la organización posee.

El monitoreo de dominios externos aborda los dominios que no posee.

Las instituciones financieras deben monitorear registros que involucren:

  • Errores ortográficos
  • Variaciones de marca
  • Similitud fonética
  • Variantes con guiones
  • Palabras de seguridad adicionales
  • TLD alternativos
  • Variaciones Unicode
  • Registros MX sospechosos
  • Páginas clonadas activas

Skysnag BrandGuard ayuda a las organizaciones a monitorear dominios similares y registros sospechosos asociados con phishing, fraude y suplantación de marca.

XVII. 3. Monitorear Datos de Transparencia de Certificados

Los datos de Transparencia de Certificados pueden proporcionar otra señal al investigar infraestructura sospechosa.

Los equipos de seguridad pueden monitorear certificados asociados con:

  • Sus dominios legítimos
  • Variaciones de marca sospechosas
  • Dominios similares recién descubiertos

Sin embargo, un certificado TLS válido nunca debe interpretarse como prueba de que un sitio pertenece a la institución.

Si un atacante controla legítimamente:

examplebank-login.com

también puede obtener legítimamente un certificado TLS para ese dominio.

TLS protege la conexión entre el usuario y ese sitio.

No certifica que el sitio sea el banco que el usuario cree que es.

XVIII. 4. Usar Filtrado DNS y Web

Las instituciones financieras también pueden limitar la exposición interna bloqueando el acceso a infraestructura maliciosa conocida.

Los controles pueden incluir:

  • DNS seguro
  • Filtrado de URL
  • Reputación de dominio
  • Protección del navegador
  • Detección de endpoint
  • Aislamiento web
  • Fuentes de inteligencia de amenazas

El filtrado basado en DNS y reputación puede reducir la exposición de empleados a dominios maliciosos y sospechosos conocidos.

XIX. 5. Fortalecer Controles de Identidad y Autenticación

El monitoreo de dominios no puede asumir que cada usuario reconocerá cada ataque.

Las instituciones deben reducir el valor de las credenciales robadas a través de controles como:

  • Autenticación multifactor
  • Autenticación basada en riesgos
  • Inteligencia de dispositivos
  • Monitoreo de transacciones
  • Análisis de comportamiento
  • Controles de sesión
  • Verificación incremental

La autenticación por capas es particularmente importante porque ningún sistema de monitoreo de dominios puede garantizar que cada registro engañoso se detectará antes de que un usuario lo encuentre.

XX. 6. Preparar a los Clientes para Ataques de Suplantación Bancaria

El consejo genérico como «busque mala gramática» es cada vez más insuficiente.

Los clientes deben entender que una página de phishing convincente puede contener:

  • Marca correcta
  • HTTPS
  • Un certificado TLS válido
  • Lenguaje profesional
  • Terminología de seguridad familiar

Las instituciones financieras deben alentar a los clientes a acceder a los servicios a través de:

  • La aplicación bancaria oficial
  • Un marcador guardado y previamente verificado
  • Un sitio web oficial conocido
  • Datos de contacto obtenidos independientemente de un mensaje sospechoso

Los clientes deben ser cautelosos con los enlaces de acceso a cuentas recibidos a través de:

  • Correo electrónico no solicitado
  • SMS
  • Redes sociales
  • Anuncios de búsqueda
  • Aplicaciones de mensajería

7. Establecer un Proceso de Eliminación de Dominios

La detección es útil solo si la infraestructura sospechosa puede investigarse y actuar sobre ella.

Un proceso de respuesta maduro debe establecer:

  1. Descubrimiento de dominio
  2. Clasificación de riesgo
  3. Recopilación de evidencia
  4. Identificación del proveedor de alojamiento
  5. Escalación al registrador
  6. Evidencia de marca registrada o abuso
  7. Solicitud de eliminación
  8. Notificación al cliente cuando sea apropiado
  9. Monitoreo continuo de re-registro

Los atacantes pueden rotar infraestructura rápidamente, por lo que eliminar un dominio no debe cerrar automáticamente el incidente.

También deben investigarse los registros e infraestructura relacionados.

Por Qué la Autenticación de Correo Electrónico y la Protección de Similares Deben Trabajar Juntas

Los bancos a veces tratan la suplantación directa y la suplantación de dominio similar como el mismo problema técnico.

No lo son.

Considere estos dos ataques.

Ataque A

From: [email protected]

Infraestructura de envío no autorizada

Este es un problema directo de autenticación de correo electrónico.

SPF, DKIM y DMARC son los controles relevantes.

Ataque B

From: [email protected]

El atacante posee examplebank-security.com

El atacante puede configurar SPF, DKIM y DMARC correctamente.

Este es principalmente un problema de suplantación de dominio.

Los controles son diferentes:

  • Detección de dominios similares
  • Inteligencia de amenazas
  • Análisis web
  • Reputación de dominio
  • Monitoreo de certificados
  • Procesos de eliminación
  • Concienciación del usuario

Un programa de seguridad maduro de servicios financieros necesita ambos.

Consideraciones Regulatorias del Sector Financiero

No existe una regulación universal única que diga:

«Cada banco debe implementar monitoreo de dominios similares.»

Los requisitos varían según la jurisdicción y el tipo de institución.

Sin embargo, la orientación de seguridad del sector financiero respalda consistentemente un enfoque por capas y basado en riesgos para phishing, autenticación, monitoreo, prevención de fraude y seguridad de canales digitales.

Los controles relevantes pueden incluir:

  • Seguridad por capas
  • Autenticación multifactor
  • Monitoreo
  • Controles anti-phishing
  • DMARC
  • Educación del usuario
  • Pruebas de ingeniería social
  • Filtrado DNS

La orientación separada para instituciones financieras también ha abordado la necesidad de monitorear y responder al uso fraudulento de marcas institucionales a través de phishing y suplantación.

La implicación no es que DMARC o el monitoreo de similares por sí solos creen cumplimiento.

Más bien, estos controles pueden formar parte de un programa de seguridad más amplio basado en riesgos diseñado para proteger a los clientes, sistemas financieros e identidad institucional.

Cómo Skysnag Protect y BrandGuard Abordan Diferentes Partes del Problema

Proteger una marca financiera requiere asegurar tanto la identidad de correo electrónico legítima de la institución como el ecosistema de dominios externos que los atacantes pueden abusar.

Skysnag Protect: Protege los Dominios que Posees

Skysnag Protect se centra en la autenticación de correo electrónico y la aplicación de dominios.

Ayuda a las organizaciones a gestionar y monitorear:

  • DMARC
  • SPF
  • DKIM
  • Descubrimiento de remitentes
  • Alineación de autenticación
  • Fuentes de envío no autorizadas
  • Aplicación de DMARC

Esto reduce la capacidad de los atacantes para suplantar directamente el correo electrónico de dominios controlados por la institución.

Más información: Skysnag Protect

Skysnag BrandGuard: Detecta Dominios que No Posees

BrandGuard aborda el problema de suplantación externa.

BrandGuard ayuda a identificar dominios sospechosos y similares asociados con:

  • Phishing
  • Fraude
  • Suplantación de marca
  • Typosquatting
  • Registros de dominios maliciosos

Complementa la autenticación de correo electrónico abordando infraestructura que existe fuera del entorno DNS propio de la institución.

Más información: Skysnag BrandGaurd

Lista de Verificación de Protección de Dominios para Instituciones Financieras

Evalúe si su organización tiene controles para cada capa:

  • DMARC implementado en todos los dominios corporativos legítimos
  • Infraestructura de envío legítima identificada antes de pasar a la aplicación
  • DMARC aplicado en p=quarantine o p=reject donde sea operacionalmente apropiado
  • SPF y DKIM monitoreados continuamente
  • Dominios inactivos y defensivos inventariados
  • Monitoreo de dominios similares habilitado
  • Variaciones de typosquatting monitoreadas
  • Variantes Unicode y de homógrafos consideradas
  • Actividad MX y DNS sospechosa analizada
  • Datos de Transparencia de Certificados incorporados donde sea útil
  • Filtrado DNS y web implementado para dominios maliciosos conocidos
  • Educación de phishing al cliente aborda sitios web similares
  • MFA o controles de autenticación por capas equivalentes implementados
  • Procedimientos de escalación de registrador y proveedor de alojamiento documentados
  • Evidencia de eliminación y documentación de propiedad preparadas con anticipación
  • Incidentes de suplantación de dominio incluidos en manuales de respuesta
  • Dominios similares recién registrados y previamente inactivos reevaluados continuamente

Conclusiones Clave

Las instituciones financieras son objetivos atractivos para la suplantación de dominio porque los atacantes pueden explotar la confianza establecida del cliente y potencialmente convertir credenciales robadas en fraude financiero.

Pero no todas las formas de «suplantación de dominio» son iguales.

La suplantación directa de dominio abusa del dominio real de una institución sin autorización.

La suplantación de dominio similar usa un dominio diferente controlado por el atacante diseñado para asemejarse a la institución.

El typosquatting explota variaciones de dominio predecibles y errores tipográficos.

Los ataques IDN y de homógrafos usan caracteres visualmente similares para hacer que los dominios maliciosos parezcan familiares.

Esta distinción determina qué controles son efectivos.

DMARC, SPF y DKIM pueden reducir significativamente el uso no autorizado de dominios que la institución financiera realmente controla.

No pueden evitar que un atacante registre un dominio engañoso separado.

Un dominio similar malicioso puede tener SPF, DKIM, DMARC, HTTPS válidos y un certificado TLS legítimo y aún así ser malicioso.

Por eso la protección efectiva de marca del sector financiero requiere múltiples capas:

  • Autenticación de correo electrónico fuerte
  • Aplicación de DMARC
  • Monitoreo de dominios similares
  • Filtrado DNS y URL
  • Inteligencia de amenazas
  • Protección de identidad
  • Educación del cliente
  • Investigación y eliminación rápidas

Skysnag Protect ayuda a las instituciones financieras a asegurar los dominios que controlan a través de DMARC, SPF, DKIM, descubrimiento de remitentes y aplicación:

Skysnag BrandGuard extiende la protección más allá de esos dominios detectando infraestructura similar utilizada para phishing, fraude y suplantación de marca:

Juntos, los dos abordan diferentes lados del mismo problema: proteger la identidad autenticada de la institución mientras se identifican atacantes que intentan imitarla en otro lugar de internet.