Volver al Blog

Cómo evitar certificados SSL falsos y secuestros de DNS: lista de verificación sencilla

Cómo evitar certificados SSL falsos y secuestros de DNS: lista de verificación sencilla
8 de octubre de 2026|David Velarde RoblesDavid Velarde Robles

Gancho: Por qué un sitio falsificado de Google puede dañar tu negocio mañana

Imagina que un cliente escribe la dirección correcta de un sitio muy conocido y, en su lugar, llega a una página que parece idéntica y totalmente legítima. Eso fue lo que ocurrió esta semana cuando atacantes secuestraron varios dominios de nivel superior de país (ccTLD) y emitieron certificados SSL fraudulentos para Google y otras organizaciones. Los navegadores no mostraron ninguna advertencia, por lo que los visitantes podían introducir contraseñas, datos de tarjetas o cualquier información sensible.

Si una táctica similar se aplicara a tu tienda online, podrías perder clientes, dañar tu reputación e incluso enfrentarte a responsabilidades legales. La buena noticia es que el ataque se basó en unos pocos pasos técnicos que puedes monitorizar y bloquear con una sencilla lista de verificación. A continuación explicamos la amenaza en lenguaje sencillo y te ofrecemos acciones prácticas que puedes aplicar hoy mismo.

Qué es un secuestro de DNS – explicado para el propietario no técnico

Domain Name System (DNS) es la agenda telefónica de internet. Cuando alguien escribe tutienda.es en el navegador, DNS traduce ese nombre legible por humanos a la dirección IP numérica donde está alojado tu sitio.

Un secuestro de DNS ocurre cuando un atacante consigue controlar los registros DNS de un dominio. Puede cambiar el registro que apunta tutienda.es a una IP distinta —una que él controla. Los visitantes son enviados al servidor del atacante aunque la barra de direcciones siga mostrando tu dominio.

En el incidente reciente, los atacantes primero tomaron el control de las zonas DNS de algunos ccTLD (por ejemplo .gh de Ghana). Con ese control pudieron crear nuevas entradas DNS para cualquier dominio que utilizara esas extensiones. Una vez redirigido el tráfico, solicitaron a una Autoridad de Certificación (la entidad que emite certificados SSL) la creación de un certificado HTTPS falso para el dominio objetivo. Como el certificado parecía válido, los navegadores mostraron el familiar candado y no advirtieron al usuario.

¿El resultado? Una copia perfectamente convincente de un sitio de confianza que podía capturar credenciales, datos de pago o propagar malware, todo sin el típico aviso de “su conexión no es privada”.

Lista de verificación de tres pasos para detener un certificado SSL falso y un secuestro de DNS

1. Verifica regularmente el certificado SSL de tu tienda online

  • Qué observar: Haz clic en el icono del candado en la barra de direcciones y revisa los detalles del certificado. Comprueba que el campo Emitido a coincida exactamente con tu dominio (incluyendo subdominios) y que el campo Emitido por sea una Autoridad de Certificación de confianza que hayas autorizado.
  • Cómo automatizarlo: Utiliza una herramienta de monitorización que te avise cuando se emita un nuevo certificado para cualquiera de tus dominios. Muchos servicios pueden enviarte un correo electrónico o una notificación por Slack en el momento en que se crea el certificado.

2. Supervisa los cambios de DNS y los registros de Transparencia de Certificados (CT)

  • Monitorización de DNS: Configura alertas con tu registrador de dominios o con un servicio externo que te notifique cualquier cambio en tus registros DNS (A, CNAME, MX, etc.). Incluso un solo cambio inesperado debería desencadenar una revisión.
  • Monitorización de CT: La Transparencia de Certificados es un registro público de todos los certificados SSL emitidos. Al vigilar estos registros para tus dominios puedes detectar certificados no autorizados en el momento en que se crean. Existen servicios que escanean los logs y te envían una alerta si aparece un nuevo certificado para tutienda.es o cualquier dominio relacionado que poseas.

3. Publica registros CAA restrictivos (Certification Authority Authorization)

  • Qué hace CAA: Un registro CAA en DNS indica al mundo qué Autoridades de Certificación están autorizadas a emitir certificados para tu dominio. Si un atacante intenta obtener un certificado de una CA no autorizada, la solicitud será rechazada.
  • Cómo implementarlo: Añade un registro CAA a tu zona DNS que incluya solo la(s) CA que realmente utilizas (por ejemplo, “letsencrypt.org” o “digicert.com”). Es una simple línea de texto en la configuración DNS y se puede añadir en minutos.

Seguir estos tres pasos crea capas de defensa múltiples: detectarás un certificado fraudulento, serás alertado de cualquier manipulación de DNS y dificultarás que un atacante obtenga un certificado aunque controle temporalmente tu DNS.

Ilustración para una pequeña empresa: la tienda online de la panadería local

Imagina Panadería La Estrella, una panadería de barrio que recientemente añadió una página de pedidos online en panaderialasestrella.es. La propietaria, Marta, no es experta en tecnología, pero sabe que sus clientes deben sentirse seguros al introducir sus datos de tarjeta.

  1. Comprobación del certificado: Marta usa un servicio de monitorización económico que le envía un correo cada vez que se emite un nuevo certificado SSL para panaderialasestrella.es. Una mañana recibe una notificación de un certificado creado por una CA desconocida. Contacta de inmediato a su proveedor de hosting, confirma que el certificado no es suyo y lo revoca.
  2. Alerta de DNS: El mismo servicio vigila los registros DNS. Cuando aparece un cambio en el registro A (apuntando el dominio a una IP distinta), Marta recibe un SMS. Descubre que el cambio lo realizó una cuenta de empleado comprometida y restaura el registro correcto.
  3. Protección CAA: Añadiendo un registro CAA que solo permite “letsencrypt.org”, cualquier intento futuro de un atacante de obtener un certificado de otra CA será rechazado automáticamente, incluso si vuelve a secuestrar el DNS.

Gracias a la lista de verificación, los clientes de Marta siguen viendo el candado verde y confían en hacer sus pedidos de pan fresco online. La panadería evita una brecha costosa y mantiene su reputación intacta.

Preguntas frecuentes

P: ¿Cómo puedo saber si el certificado SSL de mi web es falso? R: Haz clic en el candado, visualiza los detalles del certificado y verifica que el nombre de dominio coincida exactamente con el que posees y que la autoridad emisora sea una que reconozcas. Si ves un dominio diferente (p. ej., tutienda.com en lugar de tutienda.es) o una CA desconocida, consideralo sospechoso.

P: ¿Tengo que monitorizar cada subdominio que poseo? R: Sí. Los atacantes suelen apuntar a subdominios menos visibles (como tienda.tutienda.es o login.tutienda.es) porque son menos revisados con frecuencia. Incluye todos los subdominios activos en la monitorización de logs CT y de cambios DNS.

P: Mi web solo recibe tráfico de navegadores españoles – ¿debo preocuparme por el bloqueo automático de Chrome? R: El bloqueo de Chrome ayudó en el incidente reciente, pero solo protege a los usuarios de Chrome y solo después de que el navegador haya identificado el certificado fraudulento. Otros navegadores (Firefox, Edge, Safari) pueden seguir mostrando el candado verde. Confiar únicamente en la protección del navegador deja una brecha; la lista de verificación te da control sin importar el navegador que use el visitante.

Cierre: Déjanos ayudarte a estar un paso adelante

Vigilar certificados SSL, registros DNS y configuraciones CAA puede parecer una tarea a tiempo completo, sobre todo cuando tienes que gestionar tu negocio. El servicio Seguridad y Protección de IT Move NL se encarga de los detalles técnicos por ti. Ofrecemos:

  • Gestión continua de certificados SSL y alertas en tiempo real
  • Monitorización permanente de los logs de Transparencia de Certificados para todos tus dominios
  • Notificaciones automáticas de cambios DNS y configuración de registros CAA

Para comenzar, ofrecemos una revisión de seguridad gratuita para tu sitio web. Analizaremos tu configuración actual, detectaremos posibles vulnerabilidades y te mostraremos cómo aplicar la lista de verificación sin interrumpir tus operaciones diarias.

Protege a tus clientes, protege tu marca – contáctanos hoy y deja la seguridad en nuestras manos para que tú puedas centrarte en lo que mejor haces.

Contacta con nosotros


Fuentes:

David Velarde Robles
David Velarde Robles

Él · AWS Certified Solutions Architect | Cloud Engineer @ Essent

Cloud Engineer en Essent B.V. con más de 10 años de experiencia en la industria tecnológica. Certificado en AWS, apasionado por arquitecturas serverless, Infrastructure as Code y DevOps. Competente en TypeScript, Python y Terraform. Con sede en Amersfoort, Países Bajos.

>

MANTENTE AL DÍA

// Insights de Cloud, IA y DevOps — directo a tu bandeja de entrada.

>

Sin spam. Date de baja cuando quieras.

Compartir este artículo:

¿Necesitas ayuda con tu infraestructura cloud?

Nuestro equipo de expertos está listo para ayudarte a navegar por las complejidades de la arquitectura cloud moderna.

Contáctenos