Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala —los llamados dropcatch domains— para aprovechar su tráfico, historial y señales de reputación y redirigir a usuarios hacia estafas, apuestas ilegales y redes de distribución de malware. Según el análisis, en la primera mitad de 2026 se re-registraron alrededor de 50.400 dropcatch diarios sólo en gTLDs (.com, .net, .org, etc.) y cerca de 65.000 si se incluyen ccTLDs, lo que representa casi una quinta parte de las nuevas inscripciones diarias. Estas cifras y el patrón de comportamiento son hechos confirmados por Infoblox; otras afirmaciones en el informe (como la atribución regional de ciertas operaciones) son evaluaciones basadas en telemetría y, por tanto, sujetas a revisión.
Técnicamente, la mecánica es sencilla pero eficaz: cuando un dominio expira y pasa su periodo de gracia, regresa a la "cola" de eliminación del registro y puede ser capturado por servicios de backorder o subastas. Plataformas especializadas como DropCatch.com utilizan algoritmos que intentan registrar nombres milisegundos después de su liberación; cuando hay más de un postulante el dominio se adjudica al mejor postor en una puja pública. Esto permite a adquirentes maliciosos obtener dominios con historial de enlaces entrantes, entradas indexadas en buscadores, registros DNS y, a veces, correo residual o certificados, elementos que pueden hacer que ese dominio sea tratado con mayor confianza por motores de búsqueda y defensas automatizadas.

El informe identifica patrones concretos: .net y .xyz encabezan la actividad de re-registro por TLD; .com queda en tercer lugar, y registradores como GoDaddy, Namecheap y DropCatch.com aparecen entre los canales habituales de adquisición. Infoblox documenta además que un porcentaje importante de estos dominios se ponen en marcha muy rápido tras la compra: 24% el mismo día, 76% en una semana y 94% en quince días, lo que muestra la intención de explotarlos sin demora.
Un caso ilustrativo y verificado por el análisis es la operación apodada "Sable Squirrel", que según Infoblox habría invertido casi 7 millones de dólares en dominios expirados y controla más de 10.000 nombres. La infraestructura vinculada a este actor sirve para una red de transmisión de eventos deportivos pirata, promoción de sitios de apuestas y, simultáneamente, como backend de comando y control (C2) para familias de malware como Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT y njRAT; el informe señala que más de 31.000 muestras de malware se han comunicado con la infraestructura atribuida a esta operación. Infoblox reporta además que algunas de estas mismas direcciones web presentan contenido de streaming en público mientras funcionan como C2, lo que demuestra la doble utilidad buscada por los atacantes.
Estas prácticas afectan a un amplio espectro de actores. Los usuarios que buscan eventos deportivos o contenido gratuito pueden ser redirigidos a plataformas que instalan aplicaciones maliciosas o que conducen a fraudes y apuestas. Empresas y marcas sufren daños reputacionales cuando sus antiguos dominios —o imitaciones parecidas— son reutilizados para actividades ilícitas. Para los equipos de seguridad, la existencia de tantos dominios "comprados al por mayor" complica la priorización, porque muchas soluciones siguen usando la edad y el historial de un dominio como señales de confianza.
Las consecuencias reales incluyen aumento de campañas de malware y de acceso inicial a redes corporativas, fraude publicitario y monetización por tráfico ilícito, y dificultades para bloquear contenidos maliciosos sin afectar tráfico legítimo. Además, el uso de técnicas de cloaking y sistemas de distribución de tráfico que filtran por geolocalización o comportamiento del visitante permite que las páginas maliciosas permanezcan ocultas a escáneres y a la mayoría de las investigaciones públicas.
En cuanto a medidas concretas, los pasos difieren según el perfil. Para usuarios finales: evite descargar apps o seguir enlaces que lleguen desde sitios de streaming no oficiales, compruebe la reputación del dominio (no sólo la antigüedad), mantenga el sistema y el antivirus actualizados, y active protecciones de correo (SPF/DKIM/DMARC) en sus cuentas empresariales o personales cuando sea posible. Para equipos de seguridad y administradores: incorpore feeds de inteligencia de dominios expirados y de passive DNS en la telemetría; no confíe exclusivamente en la antigüedad del dominio como indicador de confianza; bloquee o inspeccione dominios que recientemente cambien de registrante y monitorice certificados TLS nuevos vinculados a nombres con historial. Use listas negras dinámicas combinadas con categorización contextual y evalúe implementar sinkholing coordinado con autoridades para dominios claramente maliciosos.

Las empresas y marcas deberían auditar su cartera de dominios y políticas de renovación, habilitar bloqueo de transferencia y autenticación de dos factores en las cuentas de registrador, y considerar registrar variaciones críticas o dominios con confusiones potenciales para evitar que actores maliciosos los aprovechen. Los registradores y responsables de políticas pueden mitigar riesgos mejorando las ventanas de recuperación y la transparencia de subastas, y facilitando responsabilidad en las transacciones de subasta; organizaciones como ICANN documentan el ciclo de vida de un dominio y buenas prácticas que conviene revisar (ICANN: ciclo de vida de dominios).
Entre las limitaciones y áreas de incertidumbre debe señalarse que la atribución geográfica y el cálculo exacto del beneficio criminal suelen basarse en correlaciones de telemetría y curación de evidencia, no en admisiones públicas, por lo que esas evaluaciones pueden actualizarse con nueva información. También es posible que parte de la actividad documentada por Infoblox incluya adquisiciones legítimas de inversores o defensores de marca; la presencia de tráfico residual no implica necesariamente intención maliciosa hasta que el dominio se use de forma abusiva.
La conclusión práctica es que la compra masiva de dominios expirados ya no es un riesgo teórico: es una vector operativo explotado para fraude, distribución de malware y esquemas de monetización ilícita. Los defensores deben dejar de considerar la edad de un dominio como una señal inmutable de confianza y desplegar controles técnicos y de procesos orientados a detectar cambios rápidos de registrante, patrones de redirección y correlaciones con infraestructuras de malware. Para más contexto sobre los servicios que automatizan estas capturas, la propia plataforma DropCatch mantiene información pública sobre la dinámica de la "Daily Drop" (DropCatch), y el informe de Infoblox ofrece el análisis detallado que sustenta estas cifras en sus canales oficiales (Infoblox).
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...