Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala —los llamados dropcatch domains— para aprovechar su tráfico, historial y señales de reputación y redirigir a usuarios hacia estafas, apuestas ilegales y redes de distribución de malware. Según el análisis, en la primera mitad de 2026 se re-registraron alrededor de 50.400 dropcatch diarios sólo en gTLDs (.com, .net, .org, etc.) y cerca de 65.000 si se incluyen ccTLDs, lo que representa casi una quinta parte de las nuevas inscripciones diarias. Estas cifras y el patrón de comportamiento son hechos confirmados por Infoblox; otras afirmaciones en el informe (como la atribución regional de ciertas operaciones) son evaluaciones basadas en telemetría y, por tanto, sujetas a revisión.
Técnicamente, la mecánica es sencilla pero eficaz: cuando un dominio expira y pasa su periodo de gracia, regresa a la "cola" de eliminación del registro y puede ser capturado por servicios de backorder o subastas. Plataformas especializadas como DropCatch.com utilizan algoritmos que intentan registrar nombres milisegundos después de su liberación; cuando hay más de un postulante el dominio se adjudica al mejor postor en una puja pública. Esto permite a adquirentes maliciosos obtener dominios con historial de enlaces entrantes, entradas indexadas en buscadores, registros DNS y, a veces, correo residual o certificados, elementos que pueden hacer que ese dominio sea tratado con mayor confianza por motores de búsqueda y defensas automatizadas.

El informe identifica patrones concretos: .net y .xyz encabezan la actividad de re-registro por TLD; .com queda en tercer lugar, y registradores como GoDaddy, Namecheap y DropCatch.com aparecen entre los canales habituales de adquisición. Infoblox documenta además que un porcentaje importante de estos dominios se ponen en marcha muy rápido tras la compra: 24% el mismo día, 76% en una semana y 94% en quince días, lo que muestra la intención de explotarlos sin demora.
Un caso ilustrativo y verificado por el análisis es la operación apodada "Sable Squirrel", que según Infoblox habría invertido casi 7 millones de dólares en dominios expirados y controla más de 10.000 nombres. La infraestructura vinculada a este actor sirve para una red de transmisión de eventos deportivos pirata, promoción de sitios de apuestas y, simultáneamente, como backend de comando y control (C2) para familias de malware como Quasar RAT, AsyncRAT, DCRat, NanoCore, Remcos RAT y njRAT; el informe señala que más de 31.000 muestras de malware se han comunicado con la infraestructura atribuida a esta operación. Infoblox reporta además que algunas de estas mismas direcciones web presentan contenido de streaming en público mientras funcionan como C2, lo que demuestra la doble utilidad buscada por los atacantes.
Estas prácticas afectan a un amplio espectro de actores. Los usuarios que buscan eventos deportivos o contenido gratuito pueden ser redirigidos a plataformas que instalan aplicaciones maliciosas o que conducen a fraudes y apuestas. Empresas y marcas sufren daños reputacionales cuando sus antiguos dominios —o imitaciones parecidas— son reutilizados para actividades ilícitas. Para los equipos de seguridad, la existencia de tantos dominios "comprados al por mayor" complica la priorización, porque muchas soluciones siguen usando la edad y el historial de un dominio como señales de confianza.
Las consecuencias reales incluyen aumento de campañas de malware y de acceso inicial a redes corporativas, fraude publicitario y monetización por tráfico ilícito, y dificultades para bloquear contenidos maliciosos sin afectar tráfico legítimo. Además, el uso de técnicas de cloaking y sistemas de distribución de tráfico que filtran por geolocalización o comportamiento del visitante permite que las páginas maliciosas permanezcan ocultas a escáneres y a la mayoría de las investigaciones públicas.
En cuanto a medidas concretas, los pasos difieren según el perfil. Para usuarios finales: evite descargar apps o seguir enlaces que lleguen desde sitios de streaming no oficiales, compruebe la reputación del dominio (no sólo la antigüedad), mantenga el sistema y el antivirus actualizados, y active protecciones de correo (SPF/DKIM/DMARC) en sus cuentas empresariales o personales cuando sea posible. Para equipos de seguridad y administradores: incorpore feeds de inteligencia de dominios expirados y de passive DNS en la telemetría; no confíe exclusivamente en la antigüedad del dominio como indicador de confianza; bloquee o inspeccione dominios que recientemente cambien de registrante y monitorice certificados TLS nuevos vinculados a nombres con historial. Use listas negras dinámicas combinadas con categorización contextual y evalúe implementar sinkholing coordinado con autoridades para dominios claramente maliciosos.

Las empresas y marcas deberían auditar su cartera de dominios y políticas de renovación, habilitar bloqueo de transferencia y autenticación de dos factores en las cuentas de registrador, y considerar registrar variaciones críticas o dominios con confusiones potenciales para evitar que actores maliciosos los aprovechen. Los registradores y responsables de políticas pueden mitigar riesgos mejorando las ventanas de recuperación y la transparencia de subastas, y facilitando responsabilidad en las transacciones de subasta; organizaciones como ICANN documentan el ciclo de vida de un dominio y buenas prácticas que conviene revisar (ICANN: ciclo de vida de dominios).
Entre las limitaciones y áreas de incertidumbre debe señalarse que la atribución geográfica y el cálculo exacto del beneficio criminal suelen basarse en correlaciones de telemetría y curación de evidencia, no en admisiones públicas, por lo que esas evaluaciones pueden actualizarse con nueva información. También es posible que parte de la actividad documentada por Infoblox incluya adquisiciones legítimas de inversores o defensores de marca; la presencia de tráfico residual no implica necesariamente intención maliciosa hasta que el dominio se use de forma abusiva.
La conclusión práctica es que la compra masiva de dominios expirados ya no es un riesgo teórico: es una vector operativo explotado para fraude, distribución de malware y esquemas de monetización ilícita. Los defensores deben dejar de considerar la edad de un dominio como una señal inmutable de confianza y desplegar controles técnicos y de procesos orientados a detectar cambios rápidos de registrante, patrones de redirección y correlaciones con infraestructuras de malware. Para más contexto sobre los servicios que automatizan estas capturas, la propia plataforma DropCatch mantiene información pública sobre la dinámica de la "Daily Drop" (DropCatch), y el informe de Infoblox ofrece el análisis detallado que sustenta estas cifras en sus canales oficiales (Infoblox).
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...

SharePoint en alerta por CVE 2026 55040 fallos en JWT permiten suplantacion de identidad y exfiltracion de datos
En las últimas semanas se ha detectado actividad maliciosa aprovechando una vulnerabilidad crítica en Microsoft SharePoint registrada como CVE-2026-55040 (CVSS 9.1), que Microso...