TL;DR
-
Activa el bloqueo de transferencia (también llamado "bloqueo de dominio" o "bloqueo de registrador") para evitar transferencias de dominio no autorizadas
-
Usa la aplicación de autenticación 2FA en tu cuenta de registrador, no códigos SMS
-
Configura la renovación automática con un método de pago válido: los dominios expirados entran en un período de gracia pero pueden volverse vulnerables
-
Use un correo electrónico separado (no alojado en su dominio) como dirección de contacto del registrador
-
Los administradores de contraseñas previenen los ataques de reutilización de credenciales que se dirigen a los inicios de sesión de los registradores de dominios
Nota de Alcance : Este artículo cubre la seguridad de dominios a nivel de registrador. No aborda ataques DNS, hackeo de sitios web ni procesos de recuperación legal después de la pérdida del dominio.
El secuestro de dominio ocurre cuando alguien obtiene control no autorizado de tu nombre de dominio. La mayoría de los robos de dominio tienen éxito porque los propietarios pasan por alto las configuraciones de seguridad básicas en su registrador. No necesitas servicios premium ni experiencia técnica para proteger tu dominio, solo las funciones de seguridad gratuitas que la mayoría de los registradores ofrecen.
Asegura tu dominio ahora mismo

Inicia sesión en tu cuenta de registrador de dominios y verifica estos seis ajustes. Si alguno está deshabilitado o configurado incorrectamente, corrígelos antes de seguir leyendo.
1. Activa el bloqueo de transferencia
Tu registrador puede llamar a esto "domain lock," "registrar lock," o "transfer protection"—todos significan lo mismo. Esta configuración evita que alguien transfiera tu dominio a otro registrador sin que primero lo desbloquees explícitamente. Busca esto en el panel de administración de tu dominio en "Security" o "Domain Settings." Debería mostrarse como "locked" o "enabled."
2. Activa la verificación en dos pasos (2FA)
Activa la verificación en dos pasos (2FA) para tu cuenta de registrador, no solo para tu dominio. Usa una aplicación de autenticación como Google Authenticator o Authy—evita los códigos SMS, que son vulnerables a la interceptación mediante ataques de intercambio de SIM. Este ajuste se encuentra en las preferencias de seguridad de tu cuenta, separado de los ajustes específicos del dominio. La 2FA a nivel de cuenta protege contra inicios de sesión no autorizados, mientras que el bloqueo de transferencia protege el dominio en sí.
3. Activa la renovación automática
Cuando un dominio expira, entra en un período de gracia de renovación automática (generalmente hasta 45 días), seguido de un período de redención de 30 días antes de estar disponible públicamente. Si bien este período de gracia proporciona un margen, confiar en él es arriesgado—tu dominio puede ser vulnerable durante este tiempo, y las tarifas de recuperación pueden ser sustanciales. Configura la renovación automática y vincúlala a un método de pago que monitorees activamente. Confirma que estás recibiendo correos electrónicos de recordatorio de renovación al menos 30 días antes del vencimiento.
4. Usa un correo de contacto separado
Nunca uses una dirección de correo electrónico alojada en tu dominio (como [email protected]) como correo de contacto de tu registrador. Si alguien secuestra tu dominio, controla ese correo y puede aprobar sus propias solicitudes de transferencia. Usa Gmail, Outlook u otro servicio independiente de tu dominio.
5. Asegura tu código EPP/de autorización
Este código (también llamado "código de autorización" o "código de transferencia") autoriza transferencias de dominio. ICANN exige que los registradores lo proporcionen dentro de 5 días calendario tras la solicitud. Algunos registradores lo generan automáticamente, otros requieren que lo solicites. Verifica que puedes acceder a él a través de tu cuenta, pero no lo compartas. Trátalo como una contraseña.
6. Decide sobre la privacidad de WHOIS
La privacidad de WHOIS oculta tu información de contacto personal de las bases de datos públicas de búsqueda de dominios. Si tienes un negocio orientado al público donde tu identidad ya es conocida, la privacidad de WHOIS agrega un valor de seguridad mínimo contra ataques dirigidos. Si quieres evitar el spam o operar de forma semi anónima, actívala, pero entiende que no evitará el robo de dominio por parte de atacantes que ya tienen tus credenciales de inicio de sesión.
Configuración del Administrador de Contraseñas
Crea una contraseña única y segura para tu cuenta de registrador usando un gestor de contraseñas como 1Password, Bitwarden o Last Pass. Nunca reutilices contraseñas en diferentes sitios. Miles de millones de combinaciones de usuario/contraseña de antiguas filtraciones de datos son utilizados activamente por atacantes que prueban credenciales en las páginas de inicio de sesión de los registradores.
¿Cómo se roban los dominios?
Comprender los métodos de ataque te ayuda a priorizar las defensas adecuadas.
Ataques de phishing → Verificación en dos pasos
Los atacantes envían correos falsos que parecen ser de tu registrador, pidiéndote que "verifiques tu cuenta" o "actualices la información de pago." Haces clic en el enlace, ingresas tu nombre de usuario y contraseña en una página de inicio de sesión falsa, y capturan tus credenciales. El 2FA bloquea esto porque los atacantes no pueden generar tu código de autenticación basado en tiempo.
Ingeniería social → Privacidad de WHOIS
Los atacantes encuentran tu información de contacto personal en bases de datos WHOIS públicas, luego llaman al soporte de tu registrador haciéndose pasar por ti. Afirman que han "lost access" y necesitan ayuda para transferir el dominio. La privacidad de WHOIS elimina esta superficie de ataque al ocultar tu número de teléfono y dirección de la vista pública.
Dominios caducados → Renovación automática
Los atacantes monitorean dominios que expiran e intentan registrarlos una vez que completan los períodos de gracia y canje. La renovación automática es la defensa más simple—evita que tu dominio entre en este estado vulnerable. Recuperar un dominio expirado y re-registrado es extremadamente difícil.
Reutilización de contraseñas → Gestor de contraseñas
Las filtraciones de datos exponen miles de millones de combinaciones de usuario/contraseña. Los atacantes prueban estas credenciales en las páginas de inicio de sesión del registrador esperando que hayas reutilizado la misma contraseña. Un gestor de contraseñas garantiza que cada cuenta tenga una contraseña única, por lo que una filtración no compromete todo.
Protecciones avanzadas: ¿Qué vale la pena pagar realmente?
Los registradores promocionan en gran medida complementos de seguridad premium. Esto es lo que realmente importa.
Bloqueo de Registro
Este bloqueo a nivel de registrador requiere verificación manual (a menudo mediante llamada telefónica) para desbloquear o transferir tu dominio. Registry Lock generalmente es innecesario para la mayoría de las pequeñas empresas—el bloqueo de transferencia estándar más 2FA proporciona protección suficiente. Considéralo si operas en industrias de alto riesgo, gestionas dominios valorados en seis cifras, o enfrentas ataques dirigidos sofisticados. Las instituciones financieras y los sitios de comercio electrónico de alto tráfico comúnmente implementan Registry Lock.
Protección de privacidad de WHOIS
Algunos registradores cobran por Privacidad WHOIS; otros lo incluyen gratis. Su valor depende de tu modelo de negocio, no de las necesidades de seguridad. Si la visibilidad pública importa para la confianza del cliente, omítelo. Si quieres reducir el spam y las llamadas frías, es útil—pero no evitará el robo de dominio por parte de atacantes que ya tienen tus credenciales de inicio de sesión. Tu tolerancia al riesgo puede variar según la industria, el perfil público o la segmentación previa.
Señales de advertencia de que la seguridad de tu dominio ya está comprometida
-
Detecta ataques en curso antes de perder el control por completo. La mayoría de las alertas de seguridad legítimas son falsas alarmas, pero estos patrones merecen atención inmediata.
-
Esté atento a correos electrónicos inesperados de su registrador sobre solicitudes de transferencia que usted no inició. Revisa tu información WHOIS mensualmente: si tus datos de contacto cambian repentinamente sin tu autorización, alguien tiene acceso a tu cuenta.
-
Activa las notificaciones de inicio de sesión en la configuración de tu cuenta de registrador. Si recibes alertas sobre inicios de sesión desde ubicaciones o dispositivos desconocidos, restablece tu contraseña de inmediato y revisa la actividad reciente de la cuenta.
-
Si recibes correos de restablecimiento de contraseña que no solicitaste , alguien está probando su cuenta. No ignore estos como spam aleatorio: son intentos de reconocimiento.
Qué hacer si detectas estas señales
Contacta a tu registrador inmediatamente a través de sus canales de soporte oficiales (no respondiendo a correos sospechosos). Cambia tu contraseña, revisa todos los ajustes de seguridad de la cuenta y verifica el estado de bloqueo de tu dominio. Actúa dentro de las 24 horas: las transferencias de dominio pueden completarse en tan solo cinco días una vez iniciadas bajo la política de ICANN.
Preguntas frecuentes
¿Cuál es la diferencia entre el bloqueo de transferencia y el bloqueo de registro?
El Bloqueo de Transferencia (o Bloqueo de Registrador) es una medida de seguridad básica, generalmente gratuita, que aplica tu proveedor de dominio para evitar transferencias no autorizadas.
Un bloqueo de registro es una característica de seguridad de nivel superior, a menudo de pago, que funciona directamente con el registro de nivel superior.
¿Puedo recuperar mi dominio si es secuestrado?
Si detectas un secuestro durante el proceso de transferencia, contacta a tu registrador de inmediato. La política de ICANN proporciona una ventana de 5 días durante la cual se pueden impugnar las transferencias. Si la transferencia se completa, la recuperación se vuelve significativamente más difícil y puede requerir acciones legales o la Política de Resolución de Disputas de Transferencia de ICANN. La prevención mediante una seguridad adecuada es mucho más efectiva que intentar la recuperación.
¿Por qué no debería usar SMS para la verificación en dos pasos?
Los mensajes SMS son vulnerables a los ataques de intercambio de SIM, donde los atacantes convencen a tu operador móvil para transferir tu número de teléfono a una nueva tarjeta SIM bajo su control. Luego reciben todos tus códigos 2FA. Las autoridades de seguridad han desaconsejado la autenticación basada en SMS desde 2016. Las aplicaciones de autenticación (Google Authenticator, Authy, Microsoft Authenticator) generan códigos localmente en tu dispositivo y no son vulnerables a los ataques de intercambio de SIM.
¿Cómo sé si mi registrador de dominio ofrece funciones de seguridad adecuadas?
Como mínimo, tu registrador debería ofrecer: bloqueo de transferencia (gratis), autenticación de dos factores para acceso a la cuenta (gratis), configuración de renovación automática y la capacidad de usar un correo electrónico que no sea del dominio para información de contacto. Revisa la documentación de seguridad de tu registrador o contacta al soporte para confirmar que estas funciones están disponibles.
¿Qué sucede si mi dominio caduca a pesar de tener la renovación automática activada?
La renovación automática puede fallar si tu método de pago no es válido (tarjeta de crédito caducada, fondos insuficientes, discrepancia en la dirección de facturación). Por eso es fundamental monitorear tus correos electrónicos de recordatorio de renovación; normalmente recibes avisos aproximadamente un mes y una semana antes de la expiración.
Si la renovación automática falla y tu dominio expira, entrarás en un período de gracia (hasta 45 días) donde aún puedes renovar a tarifas estándar, seguido de un período de canje de 30 días con tarifas más altas. Mantén tu información de pago actualizada y verifica que estás recibiendo avisos de renovación en el correo de contacto de tu registrador.

