Comprobador de typosquatting

Escribe una marca o un dominio. Generamos miles de permutaciones parecidas en nueve clases, incluidas las grafías que suenan igual y que un mapa de teclado nunca alcanza, y comprobamos cada una contra nuestro índice de dominios registrados.

~/dnsniffer/typosquatting-checker
$
Consejo: de 2 a 63 caracteres, letras, dígitos y guiones. También vale un dominio completo, y su TLD pasa a ser la base del barrido.

El typosquatting consiste en registrar un dominio que se parece al de otro: una letra menos, dos letras cambiadas de sitio, un 1 donde iba una l, o el mismo nombre en otro TLD. El registro cuesta unos pocos euros, quien se equivoca al teclear no se entera, y el tráfico vale dinero para quien lo tenga. Este comprobador de typosquatting gratuito toma una marca, genera todas las imitaciones plausibles y te dice cuáles ha cogido ya alguien.

Respondemos desde un índice local de cientos de millones de dominios registrados en lugar de resolver DNS nombre a nombre, y por eso un barrido completo vuelve en milisegundos y no en minutos, y por eso probamos miles de variantes en vez de unos cientos. Cada nombre de la lista es un dominio que alguien ya registró. La lista es la respuesta: léela, y los que queden más cerca de tu propio nombre son los que merecen una tarde.

# permutaciones

Las nueve clases de permutación

Cada candidato lleva la etiqueta de la transformación que lo produjo, así que puedes mirar solo los homoglifos, o únicamente el barrido de TLD sobre 160 zonas.

01 Omisión

Se borra cada carácter por turnos. Es la clase más productiva que hay, porque una letra que falta es el error que se comete sin mirar la pantalla.

nike.com -> nke.com

02 Inserción

Se inserta un carácter contiguo en el teclado junto a cada posición. La contigüidad es la clave: el dedo cae en la tecla de al lado, no en una letra cualquiera.

nike.com -> nikje.com

03 Sustitución

Cada carácter se reemplaza por uno de sus vecinos en QWERTY. Es el fallo que ocurre cuando toda la mano está desplazada una tecla.

nike.com -> mike.com

04 Fonética

Se cambian grafías que suenan igual: c por k, f por ph, y por i, u por oo. En QWERTY la c no está junto a la k y las formas no se parecen, así que esta es la clase que un generador basado solo en adyacencia no ve, y es donde viven nombres como boocing.com.

nike.com -> nice.com

05 Transposición

Se intercambian caracteres contiguos. Quien teclea rápido los produce sin parar, y por eso son de los nombres más valiosos para un ocupante.

nike.com -> nkie.com

06 Duplicación

Se repite un carácter. La repetición de tecla, un interruptor que rebota y un dedo dubitativo acaban todos en el mismo sitio.

nike.com -> nikee.com

07 Homoglifo

Se cambian caracteres que comparten forma: l por 1, o por 0, rn por m, vv por w, cl por d. Nadie los teclea por accidente, se pasan por alto al leer.

nike.com -> n1ke.com

08 Afijo y guion

Se inserta un guion en cada posición y se pega delante y detrás una lista de palabras de servicio. Esto es combosquatting: nadie se equivoca al teclearlo, se fía.

nike.com -> nike-login.com

09 Barrido de TLD

La marca exacta sobre una lista ordenada de TLD genéricos, ccTLD y las zonas baratas que dominan los informes de abuso. Misma grafía, otra zona.

nike.com -> nike.tk

Los duplicados entre clases se descartan, y la marca que escribiste nunca se devuelve como imitación de sí misma. Una consulta está limitada a 2500 candidatos, y la herramienta lo dice en pantalla en vez de recortar en silencio.

# ejemplos

Pruébalo con una marca

Estos enlaces lanzan el comprobador sobre nombres conocidos. Son ejemplos de lo que devuelve la herramienta, no acusaciones sobre ningún dominio que encuentre.

# triaje

Cómo clasificar un acierto

Cualquier marca reconocible tiene cientos de imitaciones registradas y la mayoría son ruido. Cuatro cosas de la propia lista separan las que merecen tu tarde.

Distancia respecto a tu nombre

Una letra que falta o un par intercambiado es un nombre al que se llega por accidente. A tres ediciones de distancia ya nadie lo teclea por error, y solo merece tu tiempo si alguien lo eligió a propósito. Empieza por arriba de la lista y para cuando los nombres dejen de parecerse al tuyo.

La clase de permutación

La columna de clase dice qué error produjo el nombre. Una transposición le sale sola a quien teclea rápido. Un homoglifo, una regrafía fonética o una palabra de servicio con guion los eligió alguien, y esa elección es lo que debe preocuparte.

En qué TLD está

Tu propio nombre en .com o en tu código de país suele ser un registro defensivo, muy posiblemente tuyo. El mismo nombre en una de las zonas baratas o gratuitas que dominan los informes de abuso no lo compró un equipo de protección de marca.

Verosimilitud

Lee el nombre en voz alta. Un homoglifo o una palabra de servicio con guion apuntando directamente a tu página de acceso es un problema distinto de una transposición de dos letras aparcada desde 2014.

# respuesta

Qué hacer con una

Más o menos por orden de esfuerzo, y de cuánta certeza necesitas antes de empezar.

  1. 01 Guarda las pruebasExporta la fila, anota el dominio y la fecha en que lo encontraste, y hazte tu propia captura de lo que sirva. Las pruebas desaparecen en cuanto el operador nota que lo han encontrado.
  2. 02 Abuso en registrador y alojamientoLa vía más rápida casi siempre es el contacto de abuso del registrador o del proveedor de alojamiento, con tu propia captura como prueba de que el nombre está en uso activo. El phishing en marcha se atiende en horas; un nombre aparcado no suele recibir nada.
  3. 03 UDRP o su equivalente localCuando un nombre se usa de mala fe contra una marca tuya, una reclamación UDRP te lo transfiere. Cuesta dinero y tarda semanas, así que sirve para los nombres que importan y no para la cola larga.
  4. 04 Registro defensivoPara el puñado de variantes más cercanas a tu propio nombre, comprarlas sale más barato que cualquier otra cosa. Filtra la tabla por libre y tienes exactamente esa lista de la compra.

La versión larga, con dnstwist, búsqueda por comodines en el corpus y cómo trabajar directamente con Certificate Transparency, está en la guía: Cómo encontrar dominios de typosquatting

# límites

Lo que esto no es

  • No resolvemos DNS en directo. Cada respuesta sale de nuestro índice de dominios registrados, de capturas de ficheros de zona y de Certificate Transparency. Un nombre puede estar registrado y no tener registro A, y esta herramienta lo seguirá mostrando como registrado.
  • No descargamos la página ni hacemos capturas. Te decimos que el nombre está registrado. Si detrás hay una página de phishing, un marcador de aparcamiento o nada, eso tienes que ir a mirarlo tú.
  • No juzgamos la intención. Muchas imitaciones son registros defensivos de la propia marca, y coincidir en dos letras con tu nombre no es prueba de nada. La herramienta informa de lo que está registrado; la lectura es tuya.
  • Solo ASCII, sin punycode. Los caracteres confundibles cirílicos y griegos son donde viven las imitaciones más peligrosas, y esta versión no los cubre. Busca además nombres xn-- en el índice si ese es tu modelo de amenaza.
# faq

Preguntas que la gente hace de verdad

? ¿Qué es el typosquatting?

El typosquatting consiste en registrar un dominio muy parecido al de otro, para que quien teclee mal el original acabe en el tuyo. Las variantes salen de un conjunto pequeño de transformaciones mecánicas: una letra que falta, un par intercambiado, un desliz a la tecla de al lado, un carácter que se parece a otro, una grafía que suena igual, o el mismo nombre en otro TLD.

? ¿Cómo compruebo si alguien ha registrado un dominio parecido al mío?

Escribe tu marca en el comprobador de arriba. Genera hasta 2500 variantes parecidas en nueve clases de permutación más un barrido de 160 TLD, busca cada una en nuestro índice de dominios registrados y devuelve las que ya tiene alguien.

? ¿El typosquatting es ilegal?

Depende del uso, no del registro. Registrar una errata no es en sí ilícito en la mayoría de jurisdicciones, pero usarla de mala fe contra una marca que no es tuya es atacable por la UDRP y, en Estados Unidos, por la ACPA. Una errata aparcada y una página activa de robo de credenciales reciben tratos muy distintos.

? ¿Cuál es la diferencia entre typosquatting y cybersquatting?

El cybersquatting es el término amplio para registrar un dominio de mala fe contra la marca de otro, normalmente para revenderlo. El typosquatting es el subconjunto que apunta a los errores de tecleo en vez de al nombre en sí. El combosquatting es una tercera variante que añade una palabra en lugar de cambiar una: tu marca más login, secure o pay.

? ¿Cómo sé si un dominio parecido es realmente peligroso?

El registro por sí solo dice muy poco: la mayoría de las imitaciones de una marca grande están aparcadas, y muchas son tenencias defensivas de la propia marca. Lo que importa es si alguien eligió el nombre en vez de tropezar con él, y qué hay detrás hoy. Coge las pocas más cercanas a tu propio nombre, ábrelas y comprueba a dónde resuelven, si sirven un formulario de acceso y si aceptan correo. Ese último paso aquí no está automatizado a propósito.

? ¿Cómo denuncio un dominio de typosquatting?

Empieza por el contacto de abuso del registrador y del proveedor de alojamiento, adjuntando una captura hecha por ti y la fecha en que encontraste el nombre. Si el nombre se usa de mala fe contra una marca tuya, una reclamación UDRP ante la OMPI puede transferírtelo. Guarda las pruebas antes de presentarla, porque tienden a esfumarse.

? ¿Es esto una alternativa gratuita a dnstwist?

Cubre las mismas clases de permutación que dnstwist, más una clase fonética que dnstwist no tiene, y las ejecuta en el navegador, sin instalación, sin registro y sin clave de API. La diferencia está en los datos de debajo: en vez de resolver cada variante por DNS en directo, respondemos desde un índice local, y por eso un barrido completo vuelve en milisegundos y podemos probar miles de variantes en vez de unos cientos.