La dirección está bien escrita. Ese es el detalle incómodo de esta historia.
Usted abre la página del banco desde sus favoritos. Reconoce el nombre y se dispone a introducir su contraseña. Ha tomado una precaución razonable. Pero alguien podría haber cambiado el lugar al que conduce esa dirección.
Esta semana, Google describió un episodio que ayuda a entender ese riesgo. El 6 de octubre informó que atacantes comprometieron operadores externos responsables de las extensiones territoriales de Ghana, Sierra Leona y Samoa Americana. Alteraron registros DNS y obtuvieron certificados HTTPS sin autorización de los titulares de varios dominios de Google y de otras organizaciones.
Para entenderlo, piense en la agenda de su teléfono. Usted elige un nombre y el aparato llama al número asociado. En Internet, el DNS cumple una función parecida: relaciona nombres con las direcciones necesarias para encontrar los servicios. Quien consigue alterar esa correspondencia puede cambiar el destino sin tocar el nombre que usted reconoce.
Los certificados añaden otra pieza. Son documentos digitales que ayudan al navegador a comprobar con quién se conecta. Si un atacante consigue acreditar el control de un dominio secuestrado, podría obtener un certificado y lograr que el navegador acepte una conexión hacia su servidor.
El cifrado puede estar funcionando mientras usted habla con un impostor.
Google aclaró que sus propios sistemas no fueron comprometidos. Bloqueó los certificados detectados en Chrome y coordinó su revocación. Su comunicado no informó robos de datos ni pérdidas económicas de usuarios.
En América Latina existe un antecedente ilustrativo. Kaspersky describió un ataque ocurrido en 2016 contra un banco brasileño en el que la manipulación de dominios llevaba a los clientes a páginas falsas. Incluso un favorito podía conducir al lugar equivocado.
Lo inquietante es cuánto ocurre fuera de nuestra vista. Escogemos un banco porque confiamos en su marca. Rara vez conocemos a las organizaciones que administran las piezas necesarias para llegar hasta él. Sin embargo, también dependemos de sus controles.
Al cliente no se le puede exigir que revise toda esa cadena. A la empresa que recibe su confianza sí le corresponde conocerla.
Venezuela también registra ataques que utilizan el DNS, aunque con otro propósito. En julio de 2024, NETSCOUT observó un aumento de ataques concentrados casi por completo en una operadora de telecomunicaciones que no identificó. Predominó la amplificación DNS: se aprovechaban servidores para multiplicar el tráfico dirigido contra la red y tratar de saturarla. Es distinto de un secuestro de dominios, donde se cambia el destino.
¿Qué puede hacer quien está frente a la pantalla? Aprovechar las herramientas de su banco: activar los avisos de movimientos, accesos y cambios de datos disponibles, mantener actualizados su teléfono y correo y utilizar los mecanismos adicionales de autenticación. Antes de confirmar una transferencia o un pago móvil, revisar el monto y el destinatario. Una contraseña modificada sin su intervención merece tanta atención como un consumo desconocido.
Cada código de autorización debe utilizarse según el procedimiento del banco y para una operación que usted inició. No entregue credenciales a quien lo contacte inesperadamente para «proteger su cuenta». Aproveche también los controles de sus tarjetas: el Candado Virtual de Bancamiga, por ejemplo, permite deshabilitar compras por Internet. Ante un movimiento desconocido, contacte inmediatamente al banco por un canal previamente verificado y solicite el bloqueo correspondiente.
Estas medidas ayudan a detectar y contener el fraude. Recuperar un dominio secuestrado requiere la intervención de quienes lo administran.
Las empresas deben proteger las cuentas que permiten modificar sus dominios, vigilar cambios inesperados y ensayar la respuesta. Restablecer las direcciones y revocar los certificados obtenidos por los atacantes son tareas distintas. Ambas deben estar previstas antes de la emergencia.
Los certificados también necesitan reglas y supervisión. En Venezuela, SUSCERTE, la Superintendencia de Servicios de Certificación Electrónica, adscrita al Ministerio del Poder Popular para la Ciencia y Tecnología, dirige la infraestructura nacional de certificación y acredita a los proveedores que emiten certificados electrónicos. Su normativa contempla los utilizados por servidores web, cuya aceptación en los navegadores depende también de sus respectivos programas de confianza.
Valoro que esa labor se acompañe de formación y cooperación con el sector privado. El cibersimulacro andino de la UIT que SUSCERTE coorganizó en 2024 y el encuentro con el Centro de Investigación Informática Lazarus en 2025, donde participé como ponente, muestran un esfuerzo que merece continuidad. Compartir alertas y practicar respuestas permite preparar esa colaboración antes de necesitarla.
Ahora vuelva a ese banco guardado en sus favoritos. El nombre puede seguir intacto mientras alguien cambia el camino.
Usted eligió el dominio.
¿Quién eligió el destino?
Rafael Núñez Aponte
CEO de MásQueSeguridad
Columnista de Radar Cibernético
P. D. Algunas publicaciones sobre supuestas filtraciones admiten que no están verificadas. Contraseñas robadas a usuarios no prueban por sí solas el saqueo de una base institucional. Puede haber datos reciclados o un fraude de poca monta. Antes de amplificar la alarma, toca comprobarla. El miedo también tiene vendedores.
Rafael Núñez Aponte
CEO @MasQueSeguridad
Columnista Radar Cibernético
