Ir al contenido principal

Monitoreo Inteligente de Dominios Similares

Nuestro servicio de monitoreo de Dominios Similares está siempre activo para proteger tu marca y a tus clientes. Detecta automáticamente dominios que intentan hacerse pasar por el tuyo, permitiéndote adelantarte a posibles amenazas, sin necesidad de realizar ninguna configuración manual.


¿Cómo funciona?

Nuestro sistema monitorea dominios similares a tu dominio oficial mediante cuatro tipos de detección:

  • TLD-squat: Detecta dominios que utilizan exactamente el nombre de tu marca, pero con una extensión diferente, como netflix.cn o netflix.shop.

  • Homógrafos (Homoglyphs): Identifica dominios que sustituyen letras por caracteres visualmente similares para engañar a los usuarios, como el uso de la letra cirílica "п" en lugar de la letra latina "n", creando un dominio que parece idéntico al original a simple vista.

  • Typosquats: Detecta dominios creados a partir de errores comunes de escritura, como el intercambio, eliminación, inserción o transposición de una letra, por ejemplo netflx.com o netlfix.com.

  • Combosquats: Encuentra dominios que combinan el nombre de tu marca con otras palabras para aparentar ser legítimos, como netflixlogin.com o mynetflix.shop.


¿Qué se detecta?

Por ejemplo, si tu dominio oficial es netflix.com, nuestro monitoreo puede detectar variaciones como las siguientes:

  • netflix.cnTLD-squat

  • пetflix.comHomógrafo (carácter cirílico)

  • netflx.comTyposquat

  • netflixlogin.comCombosquat

  • netflx.cnTLD-squat + Typosquat

  • netflxlogin.topCombosquat + Typosquat

Las combinaciones que estarán activas dependen de la configuración de tu regla. Consulta la sección Refinar tus reglas más adelante.


¿Qué no se detecta?

Las detecciones en subdominios, por ejemplo netflix.vercel.app, están fuera del alcance de este monitoreo.


Tu regla predeterminada

Todas las reglas de monitoreo vienen preconfiguradas con una consulta predeterminada que combina las detecciones de TLD-squat y Homógrafos:

(domain=netflix.* OR sanitizedDomain=netflix.*)

Esta configuración cubre los patrones de suplantación de dominio más comunes con una baja tasa de falsos positivos, por lo que no requiere ninguna configuración adicional.

Si deseas ampliar o ajustar el alcance de la detección, ve a Configuración (Settings) y utiliza la sección Refinar regla (Refine rule) correspondiente a ese monitoreo.


Refinar tus reglas

Puedes ajustar directamente lo que detectará tu monitoreo desde Configuración, sin necesidad de contactar al equipo de soporte. Cada regla de monitoreo cuenta con una sección Refinar regla (Refine rule) donde puedes configurar los criterios de similitud de dominios.

Opciones de detección

  • Incluir homógrafos (Include homoglyphs)

    • Agrega la comparación utilizando la versión normalizada del dominio, permitiendo detectar sustituciones de caracteres visualmente similares.

  • Incluir typosquats (Include typosquats)

    • Detecta dominios que difieren del nombre de tu marca por una única modificación de carácter, como una sustitución, eliminación, inserción o transposición.

  • Incluir combosquats (Include combosquats)

    • Detecta dominios que contienen el nombre de tu marca en cualquier posición, antes o después de otras palabras.

  • Solo dominios habilitados para correo electrónico (Only email-enabled domains)

    • Limita los resultados a dominios que cuentan con un registro DNS MX activo, un fuerte indicador de infraestructura utilizada para campañas de phishing.

Cada combinación actualiza automáticamente el campo Consulta monitoreada (Monitored query) en tiempo real, mostrando exactamente la consulta que se aplicará a tu regla.

Consulta monitoreada (Monitored query)

El campo Consulta monitoreada muestra la consulta Lucene generada a partir de las opciones seleccionadas. No es necesario editar este campo manualmente; las casillas de selección lo actualizan automáticamente. Puedes utilizarlo para verificar exactamente qué se está monitoreando y comprender la consulta antes de ejecutar una simulación.


Promedio de resultados

Debajo de la consulta, se muestra el promedio diario de resultados obtenidos por la configuración actual durante los últimos 15 días.

Esta información te ayuda a evaluar si tu regla es:

  • Demasiado amplia, generando muchos resultados y aumentando el riesgo de falsos positivos.

  • Demasiado restrictiva, generando pocos resultados y pudiendo dejar amenazas sin detectar.


Simular en Threat Hunting

El enlace Simular en Threat Hunting (Simulate in Threat Hunting) abre automáticamente la consulta actual en la interfaz de Threat Hunting, permitiéndote previsualizar los resultados antes de guardar cualquier cambio. Este es el paso recomendado antes de aplicar modificaciones a tu regla.


Modo avanzado (Advanced mode)

Al habilitar el Modo avanzado, el campo de la consulta se desbloquea para su edición manual. Utiliza esta opción cuando necesites una configuración de detección que vaya más allá de las opciones disponibles mediante las casillas de selección, por ejemplo, agregando condiciones adicionales de DNS o combinando campos de forma personalizada.


Cómo gestionamos el Typosquatting

El Typosquatting ocurre cuando alguien registra un dominio con un error de escritura común del nombre de tu marca, esperando que los usuarios lo escriban incorrectamente y terminen accediendo a un sitio malicioso. Así es como gestionamos estos casos:

  • Dominio con contenido fraudulento

    • Si un dominio de typosquatting presenta cualquier tipo de contenido fraudulento, se abrirá inmediatamente un ticket categorizado como Phishing o Uso Fraudulento de la Marca.

  • Dominio inactivo

    • Si el dominio no contiene contenido activo, será monitoreado continuamente durante 7 días consecutivos. En cuanto se detecte cualquier contenido, se abrirá automáticamente un ticket de Phishing o Uso Fraudulento de la Marca.


¿Cómo te ayuda este monitoreo?

Cuando se detecta un dominio similar utilizado con fines maliciosos, se abre automáticamente un ticket para tu equipo. Esto acelera el proceso de respuesta y te permite actuar rápidamente para mitigar riesgos y prevenir incidentes. Además, no es necesario agregar manualmente estos dominios a la cuarentena; nuestro sistema lo hace automáticamente por ti.


Si tienes alguna pregunta, no dudes en ponerte en contacto con nosotros a través del correo [email protected]. 😊

¿Ha quedado contestada tu pregunta?