← Volver al blog

Detectamos phishing antes del ataque: monitoreo de certificados SSL en tiempo real

5 min de lectura · Brand Intelligence · Julio 2026

Un atacante registra un dominio que imita tu marca. Obtiene un certificado SSL para que se vea "seguro". Prepara la campaña de SMS. Pero antes de enviar el primer mensaje, ya lo detectamos.

El caso: un dominio fraudulento en Argentina

En julio de 2026, nuestro sistema de monitoreo identificó un dominio sospechoso registrado hace menos de 10 días. El dominio incluía una variación sutil del nombre de una marca colombiana conocida — una sola letra de diferencia.

Los datos del análisis:

  • Edad del dominio: 10 días (registrado semanas antes del ataque)
  • Hosting: Proveedor argentino de bajo costo
  • Técnica: Typosquatting — una letra omitida en el nombre de la marca
  • Certificado SSL: Válido (Let's Encrypt — gratuito, sin verificación de identidad)
  • Google Safe Browsing: Aún no lo tenía marcado

El dominio tenía SSL válido, DNS activo, y hosting operativo. Todo listo para lanzar una campaña de phishing por SMS. Pero nuestro radar lo detectó antes de que el primer mensaje llegara a una víctima.

¿Cómo funciona la detección proactiva?

Cada vez que alguien obtiene un certificado SSL en el mundo (millones por día), ese evento se registra públicamente en los Certificate Transparency Logs. Es como un libro contable global de todos los sitios web HTTPS nuevos.

Nuestro sistema escucha este flujo en tiempo real y ejecuta tres pasos:

  1. Filtro rápido: ¿El dominio nuevo contiene alguna de las 349 marcas que monitoreamos?
  2. Análisis de similitud: ¿Es una variación con errores, caracteres cambiados, o letras visualmente similares? (no basta con que "contenga" la marca — se detectan errores sutiles de 1-2 caracteres)
  3. Verificación de legitimidad: ¿Pertenece a los dominios oficiales de la marca? Si no → alerta inmediata

Resultado: El dueño de la marca recibe un email en menos de 60 segundos informándole que alguien está preparando un ataque.

¿Por qué importa detectar ANTES?

La mayoría de las soluciones del mercado son reactivas: detectan el fraude después de que los usuarios ya cayeron. El daño ya está hecho.

Detección reactiva

  • Espera a que alguien reporte
  • El daño ya ocurrió
  • Horas o días de exposición
  • Depende de Google Safe Browsing

Detección proactiva

  • Detecta al registrar el dominio
  • Alerta antes del primer mensaje
  • Segundos de exposición
  • Independiente de terceros

¿Qué pasa después de detectar?

Detectar es solo el primer paso. Lo que realmente importa es apagar la amenaza:

  1. Alerta inmediata al equipo de seguridad de la marca (email y/o webhook)
  2. Generación automática del reporte de abuso — identifica el proveedor de hosting, redacta la denuncia formal
  3. Envío del takedown al registrador o hosting con un solo clic
  4. Reporte a Google Safe Browsing para que Chrome muestre la pantalla roja de advertencia

En el caso que detectamos, el proveedor de hosting fue identificado automáticamente, el reporte de abuso fue generado en segundos, y está listo para ser enviado. El dominio puede ser apagado antes de que una sola persona caiga.

349 marcas monitoreadas en 6 países

Hoy monitoreamos marcas de Colombia, México, Perú, Chile, Ecuador y Argentina. Bancos, fintechs, retailers, telecomunicaciones, servicios públicos, delivery — cualquier marca que un atacante quiera suplantar.

El costo de NO monitorear: cada campaña de phishing exitosa genera pérdidas directas (dinero robado a usuarios), pérdida de confianza (usuarios dejan de abrir tus SMS reales), y costos regulatorios (denuncias ante superintendencias).

¿Tu marca está protegida?

Si tu empresa tiene presencia digital y tus clientes reciben comunicaciones por SMS, WhatsApp o email, tu marca es un objetivo. La pregunta no es si te van a suplantar — es cuándo.

Verifica una URL sospechosa ahora (gratis):

Verificar mensaje o URL →

Protege tu marca con monitoreo 24/7:

Conocer Brand Intelligence →