Top 5 de la semana

RELACIONADOS

Cómo evitar que te roben un dominio: bloqueo, 2FA y alertas que sí importan

Introducción

Cuando registras un dominio, adquieres más que una simple dirección en Internet: obtienes el punto de partida de tu marca, tu proyecto o tu negocio. Pero, al mismo tiempo, te conviertes en objetivo de piratas informáticos y estafadores que buscan “secuestrar” ese valioso activo. En este artículo veremos cómo evitar que te roben un dominio usando bloqueo de transferencia, autenticación de dos factores (2FA) y alertas realmente útiles. El objetivo es que disfrutes de la lectura, aprendas y pongas en marcha cada medida de seguridad.

Bloqueo de transferencia: la primera línea de defensa

El bloqueo de transferencia (o “domain lock”) es una herramienta que impide cambios no autorizados en tu dominio. Una vez activo, nadie puede transferir el dominio sin que antes desactives el bloqueo manualmente desde el panel de control de tu registrador. Así es como funciona:

  • Accede al panel de usuario de tu registrador (por ejemplo, GoDaddy, Namecheap o el sitio oficial de ICANN).
  • Localiza la sección de “Protección” o “Seguridad” de tu dominio.
  • Activa el “Registrar Lock” o “Transfer Lock”.

Con este bloqueo activo, si un atacante intentara transferir tu dominio a otro registrador, el propio registrador lo rechazará automáticamente. Nadie —excepto tú— podrá soltar ese candado.

Cómo elegir hosting según tu web (blog, tienda, portfolio) con 3 preguntas clave

Autenticación de dos factores (2FA): refuerza tu cuenta

El bloqueo de transferencia protege el dominio, pero ¿qué ocurre si alguien consigue tu contraseña y accede a tu cuenta de registrador? Ahí entra en juego la autenticación de dos factores, o 2FA. Al activarla, además de tu contraseña deberás introducir un código temporal generado por una app o enviado por SMS.

Tipos de 2FA

  • Aplicaciones de autenticación (Google Authenticator, Authy, Microsoft Authenticator): generan códigos temporales offline.
  • SMS o llamadas telefónicas: útil como respaldo, pero menos seguro ante ataques de SIM swapping.
  • Llaves físicas (YubiKey, Titan Security Key): el nivel más alto de seguridad. Son pequeños dispositivos USB o NFC.

Para activarla sigue estos pasos generales:

  1. Inicia sesión en tu panel de usuario.
  2. Dirígete a “Seguridad” o “Cuenta”.
  3. Selecciona “Activar 2FA” y elige el método.
  4. Escanea el código QR o registra tu llave física.
  5. Guarda bien las claves de respaldo que te proporciona el sistema.

Una vez listos, cada vez que inicies sesión necesitarás tu contraseña y el código temporal. Así verás cómo, incluso si descubren tu contraseña, no podrán entrar sin tu segundo factor.

Alertas que realmente importan

Tener un dominio bloqueado y 2FA activo es excelente, pero las alertas oportunas marcan la diferencia. Sin estar pendiente de la bandeja de correos, tu dominio puede estar en riesgo sin que te enteres. A continuación, algunas alertas esenciales:

Cómo elegir hosting según tu web (blog, tienda, portfolio) con 3 preguntas clave
Qué es el ‘rate limiting’ y por qué a veces una web te bloquea sin razón
  • Renovación próxima: recibir avisos con 60, 30 y 7 días de antelación evita sorpresas de expiración.
  • Solicitud de transferencia: si alguien inicia el proceso para transferir tu dominio, tu registrador debe enviarte automáticamente un correo electrónico.
  • Modificación de contacto WHOIS: cualquier cambio en la información de contacto (email, teléfono, dirección) puede ser indicativo de manipulación.
  • Actualización de DNS: si varían las direcciones IP o servidores de nombres, quizá alguien esté redirigiendo tu sitio.

Asegúrate de que las direcciones de email estén al día y que tu proveedor no envíe mensajes a carpetas de spam. Si el registrador ofrece SMS o notificaciones en app móvil, ¡aprovéchalo!

Consejos adicionales: buenas prácticas complementarias

Aunque bloqueo, 2FA y alertas son el núcleo de la defensa, en seguridad no hay exceso de precaución. Incluir algunas medidas extra te dará la tranquilidad definitiva:

  • Correo dedicado al dominio: utiliza un email exclusivo para el registrador, así el atacante no podrá robar tu cuenta de hosting o redes sociales con el mismo acceso.
  • Contraseña robusta: genera claves largas y únicas con herramientas como LastPass o Bitwarden.
  • Revisa el WHOIS público: cada mes comprueba que la información mostrada sea la correcta.
  • Copia de seguridad de los registros DNS: guarda una captura o exporta la configuración para restaurarla en caso de cambio malicioso.

Casos reales y lecciones aprendidas

Existen ejemplos ilustrativos sobre el valor de estas medidas. En 2018, un blog popular perdió su dominio porque un hacker consiguió la contraseña del registrador y desactivó el bloqueo de transferencia. “Las consecuencias fueron un par de horas de sitio caído y miles de visitas perdidas”, explicó su autor en una entrevista.¹ Otro caso célebre fue el del dominio de un servicio de correo electrónico, donde un simple olvido de mover a tiempo la renovación permitió que un cibercriminal lo comprara y redirigiera todo el tráfico.²

Estos ejemplos muestran que no basta con uno o dos frentes: la defensa debe ser integral.

Cómo elegir hosting según tu web (blog, tienda, portfolio) con 3 preguntas clave
Qué es el ‘rate limiting’ y por qué a veces una web te bloquea sin razón
NordProtect en palabras simples: proteger tu equipo sin ser “experto”

Conclusión

Evitar que te roben un dominio no es complicado si adoptas buenas prácticas: activa el bloqueo de transferencia, refuerza tu cuenta con 2FA y presta atención a las alertas críticas. Añadiendo una capa de protocolos adicionales —como contraseñas robustas o correos exclusivos— elevarás tu nivel de seguridad al máximo. En palabras de Bruce Schneier, experto en criptografía: “La seguridad no es un producto, es un proceso.” Mantén tu proceso actualizado y tu dominio siempre estará a salvo.

¹ “Cómo recuperé mi blog tras un secuestro de dominio”, BlogTech (2018).
² “Lecciones de un dominio perdido”, SecurityReads (2019).

Más Leidos

Banner Reclaim