retirada del dominio

Medida que impide que un dominio se use para causar daño, por ejemplo suspenderlo para que deje de funcionar, bloquearlo o eliminarlo. Los registrador Empresa que registra nombres de dominio en el registro por cuenta de sus clientes. Definición completa de registrador y los registro Base de datos y sistema centrales de un dominio de nivel superior o, de forma menos precisa, la organización que los gestiona. Definición completa de registro toman estas medidas tras denuncia de uso indebido Aviso a un registrador, un registro o un proveedor de alojamiento web de que un dominio se usa para causar daño. Definición completa de denuncia de uso indebido, órdenes judiciales o decisiones en procedimientos de controversias.

categoría
Seguridad y uso indebido

Actualizado el 5 min de lectura

Una retirada del dominio se produce cuando un registrador o un registro impide que un nombre de dominio Nombre de Internet legible, formado por etiquetas separadas por puntos. Definición completa de nombre de dominio se use para causar daño, normalmente haciendo que deje de funcionar. La web y el correo electrónico del nombre se apagan, aunque el dominio suele seguir registrado.

Qué es una retirada del dominio

«Retirada del dominio» es el nombre de uso corriente; los contratos de la ICANN Corporación para la Asignación de Nombres y Números en Internet Organización sin ánimo de lucro que coordina el DNS mundial y las políticas de los gTLD. Definición completa de ICANN con los registradores y los registros de gTLD dominio genérico de nivel superior Dominio de nivel superior no vinculado a un país y gestionado bajo contratos con la ICANN. Definición completa de gTLD hablan de medidas de mitigación Pasos que da un registro o un registrador para detener o interrumpir el abuso de un dominio. Definición completa de medidas de mitigación que «detengan o, de otro modo, interrumpan» el uso indebido del DNS Uso dañino de los dominios, que los contratos de la ICANN definen como cinco amenazas concretas. Definición completa de uso indebido del DNS. Desde las modificaciones del 5 de abril de 2024, ese uso indebido abarca solo cinco cosas: malware Software dañino que a menudo se propaga o se controla mediante nombres de dominio. Definición completa de malware, botnet Red de ordenadores infectados que controla un atacante. Definición completa de botnet, phishing Suplantación de alguien de confianza para robar datos, a menudo con dominios de apariencia similar. Definición completa de phishing, pharming Redirección de los usuarios a sitios falsos aunque escriban el dominio correcto. Definición completa de pharming y el spam Mensajes masivos no deseados, que solo son uso indebido del DNS cuando sirven para distribuir otros abusos. Definición completa de spam que distribuye cualquiera de las otras cuatro. El fraude y las quejas por derechos de autor siguen otras normas.

Una retirada puede tener tres orígenes:

  • Una denuncia de uso indebido ante el registrador o el registro, conforme a su contrato con la ICANN.
  • Una orden de un tribunal o de una autoridad. Según la guía de la ICANN de 2012 sobre incautaciones, puede pedir que el nombre deje de resolver, que apunte a una página de aviso o que pase a un operador.
  • Las comprobaciones del propio operador. EURid Registro sin ánimo de lucro que gestiona .eu por contrato con la Comisión Europea. Definición completa de EURid, el registro de .eu, usa el Abuse Prevention and Early Warning System (APEWS, sistema de prevención y alerta temprana del uso indebido), que suspende los nombres que señala como posiblemente vinculados a abusos.

Las decisiones en controversias, como las de la UDRP Política uniforme de solución de controversias en materia de nombres de dominio Procedimiento extrajudicial de la ICANN para controversias de marcas sobre nombres de dominio. Definición completa de UDRP, también pueden acabar con la cancelación o la transferencia de un nombre, pero esa vía trata de los derechos sobre el nombre, no del abuso; la guía de 2012 remite esas controversias a la UDRP y no a una incautación.

Cómo denunciar un dominio abusivo

Con un nombre de gTLD, el primer contacto suele ser el registrador; el registro encaja mejor con el abuso a gran escala, y ante un sitio legítimo pirateado pueden estar mejor situados el proveedor de alojamiento o el titular Persona u organización a cuyo nombre está registrado un nombre de dominio. Definición completa de titular. Los registradores deben publicar en su página de inicio un correo o un formulario para denuncias y acusar recibo. Si no ocurre nada en un plazo razonable, cabe reclamar ante Cumplimiento Contractual de la ICANN Equipo de la ICANN que hace cumplir los contratos de los registros y los registradores. Definición completa de Cumplimiento Contractual de la ICANN, con la prueba de la primera denuncia. La ICANN no puede hacer cumplir las políticas de los ccTLD dominio de nivel superior de código de país Dominio de nivel superior de un país o territorio, normalmente de dos letras. Definición completa de ccTLD, como .es o .eu.

Qué pruebas hacen falta

Los contratos exigen actuar ante pruebas suficientes para actuar Nivel de prueba que obliga a un registro o registrador a actuar ante el uso indebido del DNS. Definición completa de pruebas suficientes para actuar («evidencia procesable»): información al alcance del registrador que baste para concluir razonablemente que el nombre se dedica al uso indebido del DNS. No hay una lista cerrada. Resultan útiles:

  • la dirección web completa (URL), «desactivada» para que se lea pero no se pueda pulsar, como example[.]com/login[.]html;
  • una captura que muestre qué se imita, por ejemplo la página de acceso de un banco;
  • el correo o el mensaje de texto de phishing;
  • la fecha y la hora de cada observación, con la zona horaria.

Hay que darse prisa: el SSAC Comité Asesor de Seguridad y Estabilidad Comité de expertos de la ICANN sobre la seguridad y la estabilidad de los nombres y las direcciones. Definición completa de SSAC advierte de que el abuso suele durar poco. Una denuncia incompleta también obliga a investigar, pero la ICANN cierra como no válidas las reclamaciones sin pruebas suficientes.

Qué pueden hacer registros y registradores: suspensión, sinkhole y más

  • Suspensión. El registrador aplica el estado clientHold Estado fijado por el registrador que hace que un dominio deje de funcionar en el DNS. Definición completa de clientHold o el registro aplica serverHold Estado fijado por el registro que hace que un dominio deje de funcionar en el DNS. Definición completa de serverHold. El nombre deja de resolver y se detienen la web, el correo y los demás servicios.
  • bloqueo de transferencia Restricción que impide que un dominio pase a otro registrador. Definición completa de bloqueo de transferencia. Impide que el titular traslade el nombre para eludir la medida.
  • Aviso. Ante un dominio legítimo pirateado, o un abuso en un solo subdominio Nombre creado bajo un dominio registrado, como shop.example.com. Definición completa de subdominio, el registrador puede pedir al titular que retire el contenido antes de una fecha.
  • Remisión. El registro remite el nombre al registrador, con las pruebas, o actúa por sí mismo.
  • Redirección. A petición de las fuerzas y cuerpos de seguridad, el registro puede dirigir el nombre a otros servidor de nombres Servidor que guarda los registros DNS de un dominio y responde a las consultas. Definición completa de servidor de nombres, por ejemplo un sinkhole Servidor seguro al que se redirige un dominio malicioso para dejar aislados a los atacantes. Definición completa de sinkhole, para que el tráfico llegue a un servidor de quien lo ha pedido. Crear nombres aún no registrados para frenar una botnet requiere normalmente la Security Response Waiver (SRW), una dispensa contractual de la ICANN.

Plazos y recursos

Los contratos piden actuar «sin demora» y no fijan plazo. El aviso de la ICANN da plazos de ejemplo, no obligatorios: dos días hábiles para que un registrador suspenda un nombre nuevo de phishing, tres para avisar al titular de uno pirateado y seis horas para que un registro actúe con la policía contra una botnet.

A octubre de 2026, la ICANN informa de casi 530 investigaciones, más de 480 resueltas, entre el 5 de abril de 2024 y el 5 de abril de 2026; en torno al 66 % acabaron con medidas que detuvieron el abuso y el 8 % con medidas que lo interrumpieron.

Para el titular cuyo nombre ha sido retirado:

  • gTLD. La guía de la ICANN solo remite al registrador, por ejemplo para pedirle que quite clientHold, y las condiciones de cada uno varían.
  • .eu. Un nombre suspendido por el APEWS aparece como «Server Hold». El titular debe verificar sus datos de registro Información que se guarda sobre un dominio y su titular. Definición completa de datos de registro en my.eurid.eu; si no lo hace a tiempo, el nombre se retira y queda libre para cualquiera.
  • .es. Según la Orden ITC/1542/2005, la cancelación por incumplir las condiciones exige oír antes al titular, y la vía judicial sigue abierta.

Lo que una retirada no resuelve

  • Registros y registradores solo actúan sobre el dominio entero: suspenderlo para frenar una página deja sin servicio todos sus subdominios.
  • Suspender un dominio pirateado corta su web y su correo legítimos; el alojamiento o el titular siguen teniendo que reparar la intrusión.
  • El contenido sigue en el servidor, y la autoridad de la ICANN no alcanza a los proveedores de alojamiento.
  • Quien abusa cambia de nombre. Según la guía de 2012, 100 nombres generados al día suman 10.000 en tres meses, y basta con pasar uno por alto para reactivar una botnet.

A octubre de 2026, una propuesta del PDP Proceso de Desarrollo de Políticas Proceso formal de la ICANN para crear nuevas políticas. Definición completa de PDP 1 obligaría a los registradores a revisar otros dominios vinculados a quien comete el abuso; los comentarios se cerraron el 28 de septiembre de 2026 y no hay nada adoptado.

Ejemplo: dos denuncias de phishing

Un nombre nuevo, example.com, muestra un falso acceso bancario difundido por mensajes de texto, y quien lo denuncia envía al registrador la URL desactivada, una captura y el mensaje. Como el nombre tiene pocos días y ningún otro contenido, el registrador aplica clientHold y puede añadir un bloqueo de transferencia. Si el phishing estuviera en shop.example.net, subdominio de un sitio legítimo con años de uso, el registrador avisaría al titular.

Fuentes