¿Qué es el typosquatting? Cómo una letra equivocada roba tus datos

Escribes itau.com.br en el navegador, pero te equivocas en una letra: itauu.com.br. La página que se abre es idéntica a la del banco: mismo azul, mismo logo, mismo formulario de inicio de sesión. Introduces tu documento de identidad y tu contraseña. El dinero no sale de inmediato, pero tus credenciales acaban de llegar al servidor de un criminal. Esto es typosquatting: una estafa sin malware explícito, sin phishing por correo, activada por un simple error de tecleo.
¿Qué es el typosquatting?
Typosquatting (del inglés typo, error de tecleo, + squatting, ocupación ilegal de un espacio) es la práctica de registrar dominios que imitan direcciones legítimas con pequeñas variaciones: una letra de más, una de menos, cambio de vocales o uso de caracteres visualmente similares. El dominio falso queda a la espera de quien se equivoca al escribir.
No es una técnica nueva (el término circula desde finales de los años 90), pero sigue siendo eficaz porque explota dos comportamientos humanos previsibles: escribir rápido y no revisar la barra de direcciones antes de iniciar sesión.
Los tipos más comunes de dominio falso
- Cambio de letra:
bradescp.com.bren lugar debradesco.com.br - Letra de más o de menos:
itauu.com.br,nuban.com.br - Inversión de letras adyacentes:
santanerd.com.br - Homógrafo: cambiar la "o" latina por la "о" cirílica; las dos parecen idénticas en la mayoría de las fuentes, pero son direcciones completamente distintas para el DNS
- Combosquatting: añadir una palabra al nombre real, como
bradesco-seguro.com.bronubank-pix.com
El combosquatting merece atención especial porque el nombre del banco aparece correcto: basta con agregar un término que suene oficial. Muy usado en campañas de phishing que llegan como anuncio patrocinado en Google, donde la URL parece confiable hasta que la miras de cerca.
El caso de los 80 dominios falsos de bancos brasileños
En 2012, investigadores identificaron al menos 80 dominios registrados imitando a seis grandes bancos brasileños: Banco do Brasil, Bradesco, HSBC, Santander, Itaú y Banrisul. El caso lo reportó el NIC.br y mostró que Brasil ya era un objetivo prioritario, y no es difícil entender por qué: el país tiene una de las mayores bases de banca online del mundo y sus usuarios acceden a sus cuentas desde el celular con mucha frecuencia.
Desde entonces, el vector se diversificó. Bitdefender documentó campañas activas de phishing imitando a Itaú y Bradesco en años más recientes, confirmando que los bancos brasileños siguen en el top de la lista de objetivos. El SIM swap y el quishing vía código QR ganaron terreno, pero el typosquatting nunca salió de escena: registrar un dominio cuesta menos de R$ 40 (reales brasileños) al año, con un retorno potencial alto para quien logre capturar una credencial bancaria.
¿Cómo saber si estoy en un sitio legítimo o falso?
¿Cómo identificar un sitio de typosquatting antes de escribir mi contraseña?
Revisa la dirección exacta en la barra del navegador antes de cualquier acción: el dominio debe ser exactamente como lo conoces, sin letras de más, guiones en medio del nombre ni extensiones inusuales como .com en lugar de .com.br.
Otras señales de alerta:
- Candado ≠ legitimidad: los sitios de typosquatting a menudo tienen certificado SSL válido. HTTPS garantiza el cifrado de la conexión, no que el dominio sea quien dice ser.
- Extensión distinta de la habitual:
banco.comen lugar debanco.com.brya amerita una pausa. - Guion en medio del nombre de la marca:
itau-online.com.brno es Itaú. - Formulario que pide más de lo que debería: token completo, número de tarjeta entero en la pantalla de login son señales de que algo anda mal.
- Llegaste por un anuncio o un enlace de correo: en esos casos, revisa el dominio con aún más cuidado antes de cualquier interacción.
Cómo protegerte del typosquatting
La defensa más eficaz es conductual:
- Usa favoritos para sitios críticos. Banco, correo, portales gubernamentales: guárdalos y accede siempre desde el favorito, nunca escribiendo en la barra o haciendo clic en un enlace de correo o anuncio.
- Deja que el gestor de contraseñas verifique el dominio por ti. Bitwarden, por ejemplo, solo sugiere credenciales si el dominio coincide exactamente con el registrado. Un sitio de typosquatting no recibe la sugerencia automática, y eso es una alerta inmediata. Si el autocompletado no aparece en el sitio que crees que es tu banco, detente.
- Activa MFA en todas las cuentas. Aunque el estafador capture tu usuario y contraseña, la autenticación multifactor impide el acceso sin el segundo factor. El post sobre cómo configurar el 2FA con TOTP explica el proceso paso a paso.
- Desconfía de los anuncios de sitios bancarios. Los estafadores compran Google Ads usando el nombre del banco. El anuncio aparece en el tope de los resultados, pero la URL de destino puede ser un dominio falso.
- Usa DNS con filtrado. Servicios como NextDNS o Cloudflare 1.1.1.1 con protección activa bloquean dominios maliciosos conocidos, incluyendo varios de typosquatting catalogados en feeds de amenazas.
Typosquatting más allá de los bancos: el riesgo en paquetes de software
El mismo principio se aplica a los repositorios de código. Los atacantes registran reqeusts en PyPI (error de tecleo de requests) o variaciones de paquetes populares en npm, y desarrolladores que se equivocan al escribir un pip install terminan descargando malware directo al entorno de desarrollo.
Este vector se llama typosquatting de paquetes y ha causado incidentes serios de supply chain. Si trabajas en desarrollo, el post sobre ataques de supply chain vía npm detalla cómo funciona este patrón en la práctica: el mecanismo es exactamente el mismo, solo que aplicado a dependencias de código.
Conclusión
El typosquatting funciona porque depende de la distracción, no de una falla técnica compleja. La barrera de entrada es bajísima para el atacante: un dominio, una página clonada, y la trampa está armada. Usa favoritos para los sitios que visitas con frecuencia, deja que el gestor de contraseñas haga la verificación de dominio automáticamente y activa MFA en todas las cuentas que lo permitan. Para entender cómo estos dominios falsos encajan en campañas más grandes, el post sobre las 7 señales de phishing por correo es una lectura complementaria directa.




Comentarios