El ty­po­s­qua­t­ti­ng consiste en registrar de forma in­te­n­cio­na­da dominios muy parecidos a di­re­c­cio­nes de Internet conocidas, pero con pequeños errores ti­po­grá­fi­cos. El objetivo es captar a usuarios que escriben mal una dirección web y re­di­ri­gi­r­los a páginas web falsas o engañosas.

¿Cómo funciona el ty­po­s­qua­t­ti­ng?

El ty­po­s­qua­t­ti­ng se basa en pequeñas va­ria­cio­nes de ca­ra­c­te­res: omitir una letra, cambiarla de posición o su­s­ti­tui­r­la por otra vi­sua­l­me­n­te similar. Un caso es­pe­cia­l­me­n­te difícil de detectar son los llamados ataques por ho­mó­gra­fos (homoglyph attacks), en los que, por ejemplo, se utiliza la cifra “0” en lugar de la letra “O” o ca­ra­c­te­res Unicode de otros alfabetos. Estas variantes pueden pasar casi des­ape­r­ci­bi­das a simple vista.

Antes, los ejemplos clásicos de ty­po­s­qua­t­ti­ng solían basarse en errores ti­po­grá­fi­cos de grandes bu­s­ca­do­res o tiendas online. Hoy, en cambio, muchos ataques se dirigen a servicios SaaS, pla­ta­fo­r­mas en la nube, apli­ca­cio­nes de IA y pro­vee­do­res de pago. Las páginas de inicio de sesión falsas que imitan el diseño de ChatGPT, Microsoft 365 o pla­ta­fo­r­mas de cri­p­to­mo­ne­das conocidas muestran el nivel de pro­fe­sio­na­li­za­ción de estos ataques. El objetivo es redirigir tráfico ac­ci­de­n­tal y apro­ve­char­lo eco­nó­mi­ca­me­n­te. En los casos más graves, se utilizan páginas de inicio de sesión casi idénticas para robar cre­de­n­cia­les de acceso o datos de pago. Para las empresas, cada incidente de ty­po­s­qua­t­ti­ng puede implicar una posible pérdida de clientes.

Nota

El ty­po­s­qua­t­ti­ng se confunde a menudo con el cy­be­r­s­qua­t­ti­ng. Sin embargo, a di­fe­re­n­cia del cy­be­r­s­qua­t­ti­ng, el ty­po­s­qua­t­ti­ng no busca pri­n­ci­pa­l­me­n­te bloquear o vender un dominio de marca, sino in­te­r­ce­p­tar tráfico mediante va­ria­cio­nes mínimas en la escritura.

Variantes típicas de ty­po­s­qua­t­ti­ng

Los ci­be­r­de­li­n­cue­n­tes pueden utilizar distintas técnicas de ty­po­s­qua­t­ti­ng para engañar a los usuarios. Estas son las variantes más im­po­r­ta­n­tes:

  • Errores ti­po­grá­fi­cos: las técnicas más ha­bi­tua­les consisten en invertir letras, du­pli­car­las u omitir ca­ra­c­te­res. Así, a partir de un dominio conocido surgen variantes con de­s­via­cio­nes mínimas. Muchas grandes marcas ya registran ellas mismas estas variantes y las redirigen al dominio principal para evitar abusos.
  • Faltas de or­to­gra­fía: no todos los errores se deben a escribir con prisas. Se pueden registrar de forma de­li­be­ra­da nombres de marca o de productos con faltas de or­to­gra­fía fre­cue­n­tes. Estas variantes pueden generar un tráfico co­n­si­de­ra­ble, es­pe­cia­l­me­n­te en el caso de marcas con mucha demanda.
  • Es­cri­tu­ras al­te­r­na­ti­vas: las formas al­te­r­na­ti­vas de escribir nombres de productos o servicios ha­bi­tua­les también pueden confundir a los usuarios. Si quieres crear tu página web bajo www.escapadasparados.es, deberías ase­gu­rar­te de que tus posibles clientes también lleguen a tu proyecto a través de variantes como www.escapadaspara2.es y no acaben en un dominio re­gi­s­tra­do por terceros.
  • Dominios con guion: los dominios con o sin guion son es­pe­cia­l­me­n­te vu­l­ne­ra­bles. Si se omite o se añade el guion, se crea rá­pi­da­me­n­te una nueva dirección té­c­ni­ca­me­n­te in­de­pe­n­die­n­te. Además, los llamados ty­po­s­qua­t­ter combinan marcas conocidas con añadidos como “tienda”, “online”, “soporte” o “se­gui­mie­n­to” para simular una relación oficial.
  • Extensión de dominio in­co­rre­c­ta: con la multitud de nuevos dominios de nivel superior, el riesgo ha aumentado aún más. Una marca bajo .es puede re­gi­s­trar­se, por ejemplo, como .com, .shop, .online o .web. La extensión .co resulta es­pe­cia­l­me­n­te pro­ble­má­ti­ca, ya que se parece mucho al dominio .com, muy extendido. Si solo registras un TLD, corres el riesgo de que las ex­te­n­sio­nes al­te­r­na­ti­vas se utilicen con fines engañosos o frau­du­le­n­tos.
Variante De­s­cri­p­ción Tipo de ejemplo Riesgo principal
Error ti­po­grá­fi­co clásico Letras in­te­r­ca­m­bia­das, du­pli­ca­das o ausentes amazom.es en lugar de amazon.es In­te­r­ce­p­ción de tráfico, re­di­re­c­ción a páginas pu­bli­ci­ta­rias
Falta de or­to­gra­fía Marcas escritas de forma in­co­rre­c­ta de manera re­cu­rre­n­te linkdin.com en lugar de linkedin.com Confusión, robo de datos
Escritura al­te­r­na­ti­va Distintas variantes de escritura del mismo término escapadaspara2.es en lugar de escapadasparados.es Pérdida de clientes, dilución de la marca
Variante con guion Añadir o eliminar guiones banco-online.es en lugar de bancoonline.es Páginas de inicio de sesión engañosas
Marca con añadido Adición de términos que inspiran confianza marca-seguimiento.es Phishing, captura de datos pe­r­so­na­les
TLD diferente Mismo nombre con otra extensión empresa-soporte.co en lugar de empresa-soporte.com Robo de cre­de­n­cia­les
Ataque por ho­mó­gra­fos Su­s­ti­tu­ción por ca­ra­c­te­res vi­sua­l­me­n­te similares rnicrosoft.com (rn en lugar de m) Phishing difícil de detectar
Uso indebido de IDN/Unicode Uso de ca­ra­c­te­res de otros alfabetos con apa­rie­n­cia idéntica аррle.com con ca­ra­c­te­res cirílicos Páginas frau­du­le­n­tas de apa­rie­n­cia muy pro­fe­sio­nal

Ty­po­s­qua­t­ti­ng en el entorno SaaS y de IA

El ty­po­s­qua­t­ti­ng se ha pro­fe­sio­na­li­za­do cla­ra­me­n­te en los últimos años. Ya no se limita a simples re­di­re­c­cio­nes pu­bli­ci­ta­rias: hoy se dirige cada vez más a cuentas es­pe­cia­l­me­n­te valiosas y datos de acceso sensibles. Los servicios en la nube, las he­rra­mie­n­tas de gestión de proyectos, las pla­ta­fo­r­mas de pago y las apli­ca­cio­nes de IA con su­s­cri­p­cio­nes de pago se ven es­pe­cia­l­me­n­te afectados.

Los atacantes registran dominios que imitan de forma engañosa las páginas de inicio de sesión oficiales. Para ello, combinan errores de tecleo ha­bi­tua­les con añadidos que inspiran confianza, como “secure”, “verify” o “account”, y protegen las páginas con ce­r­ti­fi­ca­dos TLS. Así, la página puede parecer té­c­ni­ca­me­n­te legítima para los usuarios.

Los es­ce­na­rios típicos son los si­guie­n­tes:

  • Portales de inicio de sesión falsos para he­rra­mie­n­tas de gestión de proyectos o co­la­bo­ra­ción
  • Páginas de facturas falsas de empresas de me­n­sa­je­ría
  • Portales de pago falsos o carteras digitales fa­l­si­fi­ca­das
  • Pla­ta­fo­r­mas de IA imitadas con supuestos avisos de ac­tua­li­za­ción
  • Dominios con va­ria­cio­nes mínimas de ca­ra­c­te­res, como 1 en lugar de l o 0 en lugar de O

Con las he­rra­mie­n­tas de ge­ne­ra­ción de páginas web basadas en IA, hoy se pueden crear en muy poco tiempo copias vi­sua­l­me­n­te casi idénticas de las páginas de inicio de pro­vee­do­res reales. El ty­po­s­qua­t­ti­ng ya no es solo una técnica para desviar tráfico, sino un co­m­po­ne­n­te central de las es­tra­te­gias modernas de phishing. Para las empresas, esto implica riesgos concretos:

  • Pérdida de posibles clientes
  • Daños de imagen y repu­tación
  • Aumento de los costes de soporte y seguridad
  • Posibles vu­l­ne­ra­cio­nes de la pro­te­c­ción de datos por datos de acceso co­m­pro­me­ti­dos

El ty­po­s­qua­t­ti­ng no es ilegal en todos los casos. Registrar un dominio parecido a otro no siempre implica una in­fra­c­ción. Sin embargo, puede vulnerar derechos de marca, nombre comercial, de­no­mi­na­ción social o derechos de la pe­r­so­na­li­dad si se usa para crear confusión, apro­ve­char­se de la repu­tación ajena o engañar a los usuarios.

Derecho de marcas

Una de las vías más ha­bi­tua­les en España es la pro­te­c­ción que ofrece la Ley de Marcas. Si un dominio reproduce o imita una marca re­gi­s­tra­da y puede generar confusión sobre el origen em­pre­sa­rial de una página web, el titular de la marca puede actuar contra su uso.

Esto resulta es­pe­cia­l­me­n­te claro cuando el dominio se utiliza para productos o servicios idénticos o similares a los de la marca afectada. En estos casos, pueden so­li­ci­tar­se medidas como:

  • el cese del uso del dominio,
  • la retirada, ca­n­ce­la­ción o tra­n­s­fe­re­n­cia del dominio, según la vía utilizada, o
  • una in­de­m­ni­za­ción por daños y pe­r­jui­cios, si procede.

La clave suele estar en de­te­r­mi­nar si existe riesgo de confusión para los usuarios, es decir, si podrían pensar que el dominio pertenece a la empresa legítima o que está vinculado a ella.

Nombre comercial, de­no­mi­na­ción social y derechos de la pe­r­so­na­li­dad

Aunque no exista una marca re­gi­s­tra­da, el uso de un dominio con una de­no­mi­na­ción em­pre­sa­rial, un nombre comercial o el nombre de una persona también puede generar co­n­fli­c­tos legales. En el caso de las empresas, puede entrar en juego la pro­te­c­ción de los signos di­s­ti­n­ti­vos y de la actividad em­pre­sa­rial. En el caso de personas físicas, es­pe­cia­l­me­n­te si se utilizan nombres de pe­r­so­na­jes públicos o pro­fe­sio­na­les re­co­no­ci­dos, también puede ser relevante la Ley de pro­te­c­ción civil del derecho al honor, a la intimidad personal y familiar y a la propia imagen.

Co­m­pe­te­n­cia desleal

El ty­po­s­qua­t­ti­ng también puede ana­li­zar­se desde la pe­r­s­pe­c­ti­va de la Ley de Co­m­pe­te­n­cia Desleal. Esto ocurre, por ejemplo, cuando un dominio se utiliza para crear confusión con la actividad de otra empresa, desviar tráfico hacia ofertas co­m­pe­ti­do­ras o apro­ve­char­se de la repu­tación de una marca conocida.

En estos casos, el problema no es solo el registro del dominio, sino el uso que se hace de él: re­di­re­c­cio­nes engañosas, páginas de inicio de sesión falsas, pu­bli­ci­dad confusa o co­n­te­ni­dos que hacen creer al usuario que está in­ter­ac­tua­n­do con la empresa legítima.

Re­le­va­n­cia penal

Cuando el dominio se utiliza para phishing, fraude, su­pla­n­ta­ción de identidad o robo de cre­de­n­cia­les, el caso puede ir más allá del derecho de marcas o de la co­m­pe­te­n­cia desleal. En función de las ci­r­cu­n­s­ta­n­cias, podrían entrar en juego delitos re­la­cio­na­dos con la estafa, el acceso ilícito a sistemas o la obtención frau­du­le­n­ta de datos.

Por eso, una página web falsa que imita un portal bancario, una he­rra­mie­n­ta SaaS o una pla­ta­fo­r­ma de pago no debe tratarse solo como un conflicto de dominios. Si se recopilan co­n­tra­se­ñas, datos pe­r­so­na­les o in­fo­r­ma­ción de pago, el incidente puede tener co­n­se­cue­n­cias penales y de pro­te­c­ción de datos.

Re­so­lu­ción ex­tra­ju­di­cial de co­n­fli­c­tos de dominio

En muchos casos, los co­n­fli­c­tos por nombres de dominio pueden re­so­l­ve­r­se sin acudir di­re­c­ta­me­n­te a un pro­ce­di­mie­n­to judicial ordinario. De hecho, existe un pro­ce­di­mie­n­to ex­tra­ju­di­cial de re­so­lu­ción de co­n­fli­c­tos vinculado a Red.es, autoridad de asi­g­na­ción de los dominios .es que opera a través del portal Dominios.es. Esta vía puede uti­li­zar­se cuando el dominio re­gi­s­tra­do entra en conflicto con derechos previos, como marcas, nombres co­me­r­cia­les, de­no­mi­na­cio­nes sociales o nombres de personas.

Para dominios genéricos como .com, .net u otros TLD sujetos a la política co­rre­s­po­n­die­n­te, puede uti­li­zar­se la Política Uniforme de Solución de Co­n­tro­ve­r­sias en materia de Nombres de Dominio (UDRP), adoptada por ICANN en 1999 y ad­mi­ni­s­tra­da por pro­vee­do­res acre­di­ta­dos, entre los que destaca la Or­ga­ni­za­ción Mundial de la Propiedad In­te­le­c­tual (OMPI).

Por regla general, una re­cla­ma­ción de este tipo tiene más opciones de prosperar si se cumplen estas co­n­di­cio­nes:

  • El dominio es idéntico o co­n­fu­n­di­ble con una marca o derecho previo
  • El titular del dominio no tiene un derecho o interés legítimo sobre él
  • El dominio se registró y se utiliza de mala fe

Estos pro­ce­di­mie­n­tos pueden terminar con la ca­n­ce­la­ción o tra­n­s­fe­re­n­cia del dominio, aunque no su­s­ti­tu­yen en todos los casos a una posible acción judicial.

Ty­po­s­qua­t­ti­ng: empresas frente a usuarios pa­r­ti­cu­la­res

El ty­po­s­qua­t­ti­ng afecta tanto a empresas como a usuarios pa­r­ti­cu­la­res, aunque las co­n­se­cue­n­cias no son las mismas.

Pe­r­s­pe­c­ti­va Riesgo Co­n­se­cue­n­cias típicas Enfoque de pro­te­c­ción
Empresas Uso indebido de marca, pérdida de tráfico, phishing en su nombre Pérdida de ingresos, daños a la repu­tación, aumento de los costes de soporte y seguridad Es­tra­te­gia de dominios, mo­ni­to­ri­za­ción, registro de marcas, pro­te­c­ción técnica
Usuarios pa­r­ti­cu­la­res In­tro­du­c­ción de datos de acceso en páginas fa­l­si­fi­ca­das Toma de control de cuentas, robo de identidad, perjuicio económico Co­m­pro­ba­ción de la URL, gestor de co­n­tra­se­ñas, au­te­n­ti­ca­ción en dos pasos

Mientras que las empresas deben actuar a nivel es­tra­té­gi­co, técnico y legal, los usuarios pa­r­ti­cu­la­res deben centrarse sobre todo en la atención y la pre­ve­n­ción técnica. Ambas pe­r­s­pe­c­ti­vas muestran que el ty­po­s­qua­t­ti­ng no es un riesgo teórico, sino un problema de seguridad real en el día a día digital.

Cómo proteger tu dominio del ty­po­s­qua­t­ti­ng

Una pro­te­c­ción completa frente al ty­po­s­qua­t­ti­ng es casi imposible. Sin embargo, puedes reducir mucho el riesgo si combinas una es­tra­te­gia de dominios bien pla­ni­fi­ca­da con medidas técnicas y or­ga­ni­za­ti­vas.

  • Registrar cuanto antes las variantes de escritura típicas: registra errores ti­po­grá­fi­cos ha­bi­tua­les, formas de escritura al­te­r­na­ti­vas, variantes re­le­va­n­tes con guion y las pri­n­ci­pa­les ex­te­n­sio­nes de dominio de tu marca. Los dominios más usados con errores de tecleo pueden redirigir a tu dominio principal y evitar posibles abusos.
  • Reservar los dominios de nivel superior im­po­r­ta­n­tes: además de tu dominio principal, registra ex­te­n­sio­nes clave como .com, .es, .eu o TLD es­pe­cí­fi­cos del sector como .shop o .online. Así reduces el riesgo de que terceros utilicen tu marca con otras ex­te­n­sio­nes.
  • Usar mo­ni­to­ri­za­ción de dominios: utiliza servicios de mo­ni­to­ri­za­ción que analicen los dominios recién re­gi­s­tra­dos en busca de grafías similares a tu marca. Los avisos te permiten reac­cio­nar antes de que los co­n­te­ni­dos dañinos ganen alcance.
  • Pro­te­ge­r­te mediante el derecho de marcas: registra tu marca a nivel nacional, europeo o in­te­r­na­cio­nal. Una marca re­gi­s­tra­da facilita la defensa de tus derechos, por ejemplo, en una re­cla­ma­ción ex­tra­ju­di­cial, un pro­ce­di­mie­n­to UDRP o una acción judicial.
  • Reforzar la seguridad DNS y del correo ele­c­tró­ni­co: aplica medidas técnicas de pro­te­c­ción para di­fi­cu­l­tar el uso indebido de tu in­frae­s­tru­c­tu­ra de dominios. Entre ellas se incluyen DNSSEC para asegurar la re­so­lu­ción de nombres, así como SPF, DKIM y DMARC para reducir el riesgo de spoofing de correo ele­c­tró­ni­co.
  • Se­n­si­bi­li­zar al personal y a los clientes: forma re­gu­la­r­me­n­te a tus empleados en el manejo de enlaces y páginas de inicio de sesión so­s­pe­cho­sos. Informa también a tus clientes sobre qué dominios oficiales utilizas y cuáles son tus canales de co­mu­ni­ca­ción legítimos.
  • Reac­cio­nar rápido y valorar acciones legales: si detectas un dominio usado de forma indebida, documenta sus co­n­te­ni­dos y analiza cuanto antes posibles re­cla­ma­cio­nes por derecho de marcas, co­m­pe­te­n­cia desleal o re­so­lu­ción ex­tra­ju­di­cial de co­n­fli­c­tos de dominio. Cuanto más rápida sea la reacción, menor será el riesgo de daños repu­tacio­na­les, eco­nó­mi­cos o de pro­te­c­ción de datos.

Cómo reconocer una página de ty­po­s­qua­t­ti­ng

Las páginas de ty­po­s­qua­t­ti­ng suelen tener un diseño pro­fe­sio­nal y estar bien im­ple­me­n­ta­das a nivel técnico. Aun así, hay señales de ad­ve­r­te­n­cia que pueden indicar que un dominio está ma­ni­pu­la­do o es falso:

  • Revisar bien la URL: comprueba la dirección web carácter por carácter. Fíjate en letras cambiadas de sitio, ca­ra­c­te­res adi­cio­na­les, letras que faltan o co­m­bi­na­cio­nes extrañas como rn en lugar de m o 0 en lugar de O.
  • Fijarte en una extensión de dominio inusual: si una marca conocida aparece bajo un dominio de nivel superior poco habitual como .co, .online o .shop, conviene extremar la pre­cau­ción.
  • Detectar elementos so­s­pe­cho­sos en el dominio: términos como “secure”, “verify”, “login” o “support” co­m­bi­na­dos con un nombre de marca son patrones típicos en dominios de phishing.
  • De­s­co­n­fiar de páginas de inicio de sesión sin contexto: si aterrizas di­re­c­ta­me­n­te en una página de acceso sin haber so­li­ci­ta­do tú mismo el inicio de sesión, comprueba la URL con especial cuidado.
  • Prestar atención a re­di­re­c­cio­nes inusuales: varias re­di­re­c­cio­nes au­to­má­ti­cas o una URL que cambia después de cargarse pueden ser una señal de ma­ni­pu­la­ción.
  • No fiarte solo del ce­r­ti­fi­ca­do: un ce­r­ti­fi­ca­do TLS válido (https) solo significa que la conexión está cifrada. No dice nada sobre si la página es legítima.
  • Buscar errores de or­to­gra­fía o de ma­que­ta­ción: aunque muchas páginas de phishing hoy parecen pro­fe­sio­na­les, los textos con errores o un diseño in­co­n­si­s­te­n­te pueden ser un indicio.

Para más seguridad, puedes usar he­rra­mie­n­tas técnicas como los gestores de co­n­tra­se­ñas. Estos suelen rellenar los datos de acceso solo cuando el dominio coincide exac­ta­me­n­te con el guardado, por lo que pueden ayudarte a detectar dominios con errores ti­po­grá­fi­cos.

Tra­n­s­fe­re­n­cia de dominio
Tra­n­s­fie­re fá­ci­l­me­n­te tu dominio
  • Sin tiempo de inac­ti­vi­dad
  • Función Domain Connect para una co­n­fi­gu­ra­ción DNS si­m­pli­fi­ca­da gratis
  • Sin gastos de tra­n­s­fe­re­n­cia y ofertas ex­clu­si­vas
Ir al menú principal