Investigar un dominio sospechoso: workflow.
Workflow OSINT pasivo y reproducible para investigar un dominio sospechoso: OPSEC, reputación, WHOIS, DNS, certificados, pivoting y documentar IOC.
Un usuario te reenvía un enlace. Una alerta del SIEM salta por una conexión saliente. Una solicitud de retirada aterriza en tu mesa. Sea cual sea el desencadenante, la pregunta es la misma: ¿es hostil este dominio y con qué está conectado? Esta es la versión del analista de esa investigación: un workflow reproducible que puedes ejecutar de principio a fin sin cargar nunca el sitio en tu navegador real. Si solo necesitas la comprobación rápida a nivel de usuario («¿es esto una estafa?»), lee mejor cómo comprobar si un dominio es sospechoso. Esta pieza es el complemento técnico, y da por hecho que quieres infraestructura, pruebas y pivotes que puedas entregar a una retirada o a una regla de detección.
Todo lo de aquí es OSINT pasivo: leemos lo que terceros y el propio objetivo ya han publicado, y dejamos que sean los sandboxes los que toquen algo. No iniciamos sesión, no enviamos formularios, no escaneamos puertos ni sondeamos fallos. No es solo buena educación: es la línea que separa la investigación de un delito de uso indebido de sistemas informáticos. Si eres nuevo en la disciplina, qué es OSINT expone al completo la distinción entre pasivo y activo y los límites legales. Mantén una regla en la cabeza en todo momento: observa, no interactúes; documenta, no exploites.
Paso 0 – OPSEC primero, antes de tocar nada
Por qué: en el momento en que visitas un dominio de phishing o malware activo desde tu navegador habitual, pueden pasar tres cosas malas. Pueden explotarte o crear una huella de tu equipo; puedes filtrar tu IP real a los registros del atacante y avisarle de que lo están investigando (con lo que rota su infraestructura o te sirve un señuelo limpio); y puedes contaminar tus propios hallazgos con cookies y sesiones de tu identidad real. Los atacantes hacen cloaking de forma rutinaria: muestran contenido benigno a las IP de centros de datos y a investigadores conocidos, y el payload real solo a visitantes residenciales recién llegados.
Cómo: nunca abras la URL directamente. Usa un entorno de análisis desechable y deja que sandboxes remotos obtengan la página por ti:
- Una VM desechable o un perfil de navegador aislado que puedas revertir a una instantánea limpia, nunca tu equipo anfitrión ni el del trabajo.
- Una VPN o una salida de investigación para que tu IP doméstica o corporativa nunca aparezca en los registros del objetivo.
- urlscan.io para renderizar la página en remoto y darte una captura, la cadena de redirecciones y la lista de recursos sin que tu equipo se conecte nunca. Envíalo como unlisted (no listado) si el caso es sensible, ya que cualquiera puede buscar los escaneos públicos, incluido el atacante.
Un hábito recorre todo el workflow: escribe cada indicador desactivado (defanged) –paypa1-secure[.]com, hxxps://, 198.51.100[.]24– para que nadie en el hilo lo clique por reflejo. Solo lo reactivas (quitas los corchetes) dentro de un comando que ejecutas a propósito.
El mapa de referencia rápida
Toda la investigación es una secuencia de «qué intento averiguar, qué herramienta lo responde y qué miro exactamente». Ten esta tabla al lado:
| Objetivo | Herramienta | Qué buscas |
|---|---|---|
| No quemarte al mirar | urlscan.io, VM/sandbox, VPN | Renderizar en remoto; ocultar tu origen |
| ¿Ya se sabe que es malo? | VirusTotal, URLhaus/ThreatFox, Safe Browsing, AbuseIPDB, GreyNoise | Detecciones existentes, denuncias de abuso |
| Antigüedad / quién lo registró | WHOIS / RDAP | Fecha de creación, registrar, privacidad |
| Dónde está alojado | dig, ipinfo.io, bgp.he.net | Registros A/MX/NS/TXT, geo de la IP, ASN |
| Historial de certificados | crt.sh | Fechas de emisión, subdominios hermanos |
| Qué hace el sitio | urlscan.io, web-check.xyz, Wayback, BuiltWith/Wappalyzer, securityheaders.com | Captura, redirecciones, tecnología, cabeceras |
| Variantes parecidas | dnstwist | Typosquats que resuelven |
| Infraestructura relacionada | Shodan, Censys | Misma IP / certificado / hash de favicon |
| A quién avisar | Reportar / bloquear | Registrar, hosting, contactos de abuso |
Paso 1 – Reputación: ¿ya lo ha hecho alguien?
Por qué: la mayoría de los dominios maliciosos no son novedosos. Antes de dedicar una hora a la infraestructura, comprueba si la comunidad ya lo ha marcado: un acierto positivo puede cerrar el caso en treinta segundos. Un resultado limpio no prueba nada (el phishing recién creado está activo durante horas antes de que nadie lo indexe), así que trata «desconocido» como «sigue adelante», nunca como «seguro».
Cómo: pasa el dominio, la URL y su IP de hosting por la capa de reputación:
- VirusTotal: decenas de motores más un grafo de relaciones (la misma IP, los certificados y los dominios hermanos sobre los que pivotarás más adelante).
- URLhaus y ThreatFox de abuse.ch: URL maliciosas e indicadores de compromiso compartidos, gratis y de gran calidad.
- Google Safe Browsing: ¿está ya la URL en la lista de bloqueo que lee tu navegador?
- AbuseIPDB: denuncias de abuso de la comunidad y una puntuación de confianza para la IP de hosting.
- GreyNoise: ¿esa IP forma parte del «ruido de fondo» que barre todo internet, o está tranquila y es selectiva? Reduce los falsos positivos cuando triages una dirección.
Paso 2 – WHOIS / RDAP: ¿qué antigüedad tiene y quién lo gestiona?
Por qué: la antigüedad del dominio es una de las señales sueltas más potentes en el triaje de phishing. Una marca consolidada no pone de repente su página de login en un dominio registrado el martes pasado. Un registro de hace solo días, en un registrar masivo, suplantando a una empresa con una década de historia, es una señal de alarma por sí solo. WHOIS/RDAP también te da el registrar, que necesitarás saber para saber a quién reportar. Lee qué es WHOIS para saber cómo interpretar cada campo y por qué el enmascaramiento por privacidad es normal.
Cómo: usa el cliente whois clásico, o consulta RDAP (el reemplazo moderno, estructurado y en JSON) directamente:
$ whois paypa1-secure.com | grep -Ei 'creat|registrar:|expir'
Registrar: Cheap-Bulk-Reg, LLC
Creation Date: 2026-07-12T09:14:00Z
Registry Expiry Date: 2027-07-12T09:14:00Z
$ curl -s https://rdap.org/domain/paypa1-secure.com \
| jq '.events[] | select(.eventAction=="registration")'
{
"eventAction": "registration",
"eventDate": "2026-07-12T09:14:00Z"
}
Registrado hace unos pocos días, en un registrar masivo y barato, con un plazo de un año pagado por completo: el perfil clásico del phishing de usar y tirar. Que la protección de privacidad oculte el nombre del registrante es habitual y no es sospechoso por sí solo: la fecha es la que carga con el peso.
Paso 3 – DNS y hosting: ¿dónde vive realmente?
Por qué: la IP y la red que hay detrás de un dominio son lo que te permite pivotar al resto de la campaña. Los servidores de nombres, la configuración de correo y el ASN te dicen con qué tipo de operador tratas: una nube de primer nivel, un revendedor barato o una red con fama de mirar hacia otro lado.
Cómo: resuelve los registros principales con dig, geolocaliza la IP con ipinfo.io y consulta la red en bgp.he.net:
$ dig +short A paypa1-secure.com
198.51.100.24
$ dig +short NS paypa1-secure.com
ns1.cheap-dns.example.
ns2.cheap-dns.example.
$ dig +short MX paypa1-secure.com
$ dig +short TXT paypa1-secure.com
"v=spf1 -all"
$ curl -s https://ipinfo.io/198.51.100.24/json | jq '{ip,org,country,hostname}'
{
"ip": "198.51.100.24",
"org": "AS64501 Example Hosting Reseller",
"country": "NL",
"hostname": "vps-24.example-host.test"
}
La ausencia de registro MX y una política SPF -all bien cerrada te dicen que el dominio no está pensado para enviar correo desde sí mismo, algo coherente con un señuelo de phishing basado solo en enlaces y no con un negocio real. La IP se resuelve a un ASN pequeño de reseller, no a la nube real de la marca. En bgp.he.net puedes ver todos los demás prefijos y dominios que anuncia ese ASN, lo que se convierte en un pivote en el Paso 6. (Las direcciones de aquí son rangos de documentación del RFC 5737 y un ASN de documentación del RFC 5398; el caso es ficticio.)
Paso 4 – Certificados y logs de CT: el libro de historia gratuito
Por qué: todo certificado TLS de confianza pública se escribe en los logs de Certificate Transparency, que son de solo adición (append-only) y legibles por todo el mundo. Eso te da dos regalos: una cronología precisa (un certificado emitido el mismo día en que se registró el dominio) y subdominios hermanos que el operador quizá nunca quiso exponer. Consulta TLS certificate transparency para saber por qué existen estos logs y cómo leerlos.
Cómo: consulta crt.sh, sin necesidad de tocar el objetivo en absoluto:
$ curl -s 'https://crt.sh/?q=paypa1-secure.com&output=json' \
| jq -r '.[] | "\(.entry_timestamp) \(.name_value)"' | sort -u
2026-07-12T09:41:03 paypa1-secure.com
2026-07-12T09:41:03 www.paypa1-secure.com
2026-07-12T10:02:55 login.paypa1-secure.com
2026-07-12T10:02:55 secure.paypa1-secure.com
El certificado se emitió minutos después del registro, y hay subdominios –login., secure.– que gritan robo de credenciales. Anota el número de serie del certificado y la CA emisora; un número de serie o una clave reutilizados en varios dominios son uno de los pivotes más limpios que existen.
Paso 5 – Analiza el sitio sin visitarlo
Por qué: aun así quieres saber qué hace la página –qué aspecto tiene, a dónde envía su formulario, qué carga, cómo redirige–, pero te niegas a cargarla tú mismo. Los sandboxes remotos y los archivos responden a todo eso de forma segura.
Cómo: apila las herramientas de análisis pasivo de sitios:
- urlscan.io: el ancla. Un navegador remoto carga la URL y devuelve una captura, la cadena completa de redirecciones, cada dominio contactado y los recursos de la página. Ves el clon del login sin renderizarlo nunca en local.
- web-check.xyz: un panel de una sola página con DNS, cabeceras, certificados y tecnología detectada en una única vista.
- Wayback Machine: lo que el dominio (o los inquilinos anteriores de su IP) sirvió en el pasado; útil cuando un sitio ya se ha cambiado o retirado.
- BuiltWith y Wappalyzer: el stack tecnológico y cualquier huella de kit de phishing.
- securityheaders.com: un kit de usar y tirar suele sacar una F; un banco de verdad no.
La señal que más te importa de urlscan: ¿a dónde envía realmente el formulario? Una página de login con la marca de PayPal que envía las credenciales a un host no relacionado en el mismo reseller barato es lo más parecido a una confesión que da este workflow.
Paso 6 – Typosquatting y pivotar a la campaña más amplia
Por qué: un dominio de phishing rara vez está solo. El mismo actor suele registrar un abanico de dominios parecidos y alojarlos en infraestructura compartida. Encontrar los hermanos convierte un indicador en el mapa de una campaña, y en una retirada mucho más útil.
Cómo: ejecuta dnstwist contra la marca legítima para enumerar los parecidos registrados, y luego pivota sobre los artefactos compartidos que recopilaste. Fíjate en cómo paypa1- cambia la letra «l» por el dígito «1»: justo el truco que modela la herramienta:
$ dnstwist --registered --format cli paypal.com
paypa1.com 203.0.113.10 registered
paypa1-secure.com 198.51.100.24 registered 2026-07-12
paypai-login.com 198.51.100.24 registered 2026-07-12
Dos de esos squats comparten 198.51.100.24: tu host. Ahora pivota sobre cada artefacto compartido:
- Misma IP / ASN: haz una búsqueda inversa de la dirección y explora el ASN en bgp.he.net en busca de dominios coalojados.
- Mismo certificado: busca en crt.sh el número de serie del certificado o un valor de Subject poco habitual.
- Mismo favicon: los kits de phishing reutilizan el favicon de una marca, y su hash se puede buscar. Aquí es donde Shodan y Censys se ganan el sueldo:
$ shodan search 'http.favicon.hash:-1234567890' --fields ip_str,org
198.51.100.24 Example Hosting Reseller
203.0.113.77 Example Hosting Reseller
203.0.113.10 Example Hosting Reseller
Tres hosts, un favicon, un reseller: la huella de la campaña. Todo hasta aquí ha sido pasivo: consultar conjuntos de datos de terceros y motores de búsqueda, sin escanear ni explotar nunca tú mismo los servidores del atacante. Esa distinción es justo donde está la línea legal. Enumerar registros públicos es OSINT; escanear puertos, hacer fuerza bruta contra el login o «probar» el formulario es acceso no autorizado, y es un delito en la mayoría de las jurisdicciones por muy evidentemente malicioso que sea el objetivo. Cartografía la infraestructura, no la ataques.
Paso 7 – Documenta los IOC y decide
Por qué: una investigación sobre la que nadie puede actuar fue un pasatiempo, no trabajo. Empaqueta lo que encontraste en indicadores que otros puedan bloquear y reportar, con las pruebas adjuntas.
Cómo: escribe un bloque de IOC desactivados y un veredicto de una línea con tu nivel de confianza:
Indicador Tipo Nota
paypa1-secure[.]com domain typosquat de PayPal, reg. 2026-07-12
login.paypa1-secure[.]com host subdominio de robo de credenciales
198.51.100[.]24 ipv4 IP de hosting, AS64501 (reseller)
203.0.113[.]77 ipv4 host hermano, mismo hash de favicon
hxxps://paypa1-secure[.]com/login url página de phishing, envía fuera del dominio
Veredicto: malicioso (confianza alta). Phishing de robo de
credenciales por suplantación de marca. Dominio y certificado,
ambos con menos de 1 día en la primera observación; el clon del
login envía a un host no relacionado en infra de reseller
compartida; dos squats hermanos en la misma IP.
Luego actúa. Para conseguir que se retire, reportas a las partes correctas: el registrar para el dominio, el proveedor de hosting para el servidor, el equipo de abuso de la marca y los organismos de denuncia nacionales. Nuestra guía para reportar una web fraudulenta recorre el proceso, y registro, registrar, ISP y hosting explica cuál de esos actores controla qué, para que tu denuncia de abuso llegue a quien realmente puede desenchufarlo. Para proteger a tus propios usuarios ahora mismo, mete los dominios y las IP en las listas de bloqueo de tu filtro DNS, tu proxy y tu EDR.
El workflow como checklist
- OPSEC: VM desechable, VPN y sandboxes remotos, nunca tu navegador real.
- Reputación: VirusTotal, URLhaus/ThreatFox, Safe Browsing, AbuseIPDB, GreyNoise.
- WHOIS/RDAP: fecha de creación (la antigüedad es la señal más fuerte), registrar, privacidad.
- DNS: A/MX/NS/TXT con
dig; geo de la IP con ipinfo.io; ASN en bgp.he.net. - Certificados: crt.sh para la cronología de emisión y los subdominios hermanos.
- Análisis del sitio: urlscan.io, web-check.xyz, Wayback, BuiltWith/Wappalyzer, securityheaders.com: ¿a dónde envía el formulario?
- Typosquat y pivote: dnstwist sobre la marca real; pivota sobre IP, certificado y hash de favicon compartidos con Shodan/Censys.
- Documenta y decide: IOC desactivados, un veredicto con nivel de confianza, y luego reporta y bloquea.
Ejecuta estos pasos en orden y la imagen casi siempre se resuelve antes de llegar al final. La antigüedad del dominio y la cronología del certificado suelen decidirlo; el análisis del sitio confirma la intención; y los pivotes convierten un enlace malo en el mapa de una campaña. La disciplina que lo hace repetible es la misma que lo mantiene legal y te mantiene a salvo: recopilación pasiva, documentación cuidadosa y no interactuar ni una sola vez con la máquina del atacante.
Preguntas frecuentes
¿Cómo compruebo con seguridad si una web es una estafa?
¿Cómo sé qué antigüedad tiene un dominio?
¿Cómo averiguo quién está detrás de un sitio de phishing?
¿Es seguro visitar un enlace sospechoso?
¿Cuáles son los IOC de un dominio malicioso?
¿Cuál es la diferencia entre investigación pasiva y activa, y dónde está la línea legal?
Daniel A. y Óscar S. llevan Breachfolio, un sitio pequeño e independiente sobre seguridad e IA. Este artículo se redactó con asistencia de IA y una persona lo revisó antes de publicarlo. Escribimos a partir de documentación, fuentes de los fabricantes e investigación publicada, no de pruebas de laboratorio propias, y enlazamos la fuente en la propia frase que se apoya en ella. Cómo trabajamos · Quiénes somos
