Índice
Conclusión directa. El ecosistema contractual de «gTLD» presenta una brecha cuantificable entre el uso malicioso de un dominio, validado técnicamente, y la mitigación efectiva. Los estudios publicados muestran que muchas campañas de phishing operan durante horas o días, mientras que los procedimientos de cumplimiento contractual pueden desarrollarse a lo largo de varios días laborables. El modelo de escenario descrito muestra cómo el retraso aumenta los beneficios esperados de la campaña; el rango del 60 al 85 % es la estimación central y comprobable del artículo sobre el perjuicio posterior a la notificación, no una estadística establecida para todo el fraude mundial. La estimación de ingeniería de entre 100 y 150 dólares se refiere a la recopilación y el procesamiento inicial de un corpus definido de datos de zona, de Transparencia de Certificados y de fuentes públicas, no al coste total de la revisión jurídica o la ejecución. El artículo propone pruebas firmadas, objetivos de respuesta cuantificables, la escalación automática de los casos validados, medidas correctivas proporcionadas, rendición de cuentas pública y un procedimiento de recurso rápido. No propone otorgar a los denunciantes acceso directo a los controles de suspensión de dominios.
Respaldado directamente por un documento oficial o un estudio publicado.
Un cálculo reproducible cuyos datos de entrada son hipótesis, y no medias de mercado.
Un diseño presentado para su consulta, prueba y revisión.
Pregunta de investigación, alcance y nivel de prueba
La pregunta es más concreta que «¿quién falló?»: ¿qué retrasos observables entre las pruebas validadas y una actuación proporcionada son evitables, y qué intervención reduce el perjuicio a las víctimas sin generar falsos positivos o daños colaterales inaceptables?
El ámbito de aplicación es el ecosistema de gTLD contemplado en el contrato: titulares de dominios, revendedores, registradores, registros y la función de cumplimiento contractual de ICANN. Los proveedores de alojamiento web, las redes de distribución de contenidos (CDN), los navegadores, los servicios de pago, las plataformas publicitarias, los CERT nacionales y las fuerzas del orden solo se incluyen en la medida en que afecten a la cadena de pruebas o de respuesta. Los TLD de código de país tienen una gobernanza diferente y no se considera que estén sujetos a los contratos de gTLD de ICANN.
Estado de las tesis principales
- El artículo analiza ICANN como una institución de gobernanza privada y de cumplimiento contractual dentro del ecosistema de la «gTLD». ICANN no es un organismo regulador gubernamental ni una autoridad encargada de hacer cumplir la ley, pero acredita a los registradores, celebra contratos con los operadores de registros y vela por el cumplimiento de dichos acuerdos; ese ámbito de competencia limitado no exime a la institución de su responsabilidad.
- El intervalo del 60 al 85 % es una estimación cuantitativa fundamental en el modelo de daños del artículo. Se presenta como una estimación comprobable derivada de supuestos explícitos y observaciones de casos concretos, y no como una estadística ya establecida para el fraude a nivel mundial. El siguiente paso para aportar pruebas consiste en publicar un conjunto de datos a nivel de incidente que alinee las marcas de tiempo de detección, notificación, mitigación y daño.
- La cifra de entre 100 y 150 dólares es una estimación presupuestaria de ingeniería comprobable para la recopilación continua y la clasificación inicial de un conjunto definido de datos de zonas accesibles, de «Certificate Transparency» y de fuentes públicas sobre infraestructura básica. No se trata del coste de la visibilidad global completa, la revisión jurídica, los recursos, la alta disponibilidad ni la aplicación de la normativa. Por lo tanto, el documento lo trata como un punto de referencia que puede reproducirse con una carga de trabajo publicada, un inventario de fuentes y un registro de costes, y no como un precio universal ya demostrado. Esa distinción matiza la afirmación sin eliminar la asimetría de costes que se está analizando.
- La comparación de tres semanas que se presenta en el artículo se refiere a la latencia en el cumplimiento, no a un acuerdo de nivel de servicio (SLA) universal para el cierre de dominios. El artículo de «ICANN»… Preguntas frecuentes sobre el cumplimiento contractual establece que la mayoría de los tipos de reclamaciones pueden pasar por tres períodos sucesivos de respuesta de cinco días laborables antes de que se proceda a una escalación formal, mientras que muchas campañas maliciosas permanecen activas durante horas o días. Los contratos exigen, por separado, la adopción de medidas de mitigación rápidas y adecuadas tras la obtención de pruebas que justifiquen la intervención. [2][4]
- En el caso de un registro malicioso verificado y con un único propósito,
serverHoldEs una de las medidas correctivas más disruptivas a nivel de «DNS», ya que elimina la delegación de la zona. No es una solución universal: también puede afectar al correo electrónico, a los subdominios y a los servicios legítimos; las respuestas almacenadas en caché pueden permanecer hasta que caduque el TTL; y los servicios comprometidos o compartidos pueden requerir medidas de mitigación más específicas. [4][7]
La propuesta es falsable. Un estudio piloto puede comparar cohortes de tratamiento y control en tiempo hasta el triaje, tiempo hasta la mitigación, indicadores de pérdida para las víctimas, recurrencia, falsos positivos, tiempo de reversión e impacto colateral.
Lo que demuestran las fuentes primarias
| Propuesta | Estado | Lo que se puede afirmar |
|---|---|---|
| El phishing es DNS Abuse | Verificado | El phishing es expresamente una de las cinco categorías cubiertas por las modificaciones contractuales de 2024 aplicables a los gTLD. [2] |
| Los registradores deben actuar | Verificado | Los registradores deben actuar con prontitud cuando dispongan de pruebas accionables de que un nombre patrocinado se utiliza para DNS Abuse. [2] |
| Los operadores de registro deben actuar | Verificado | Los operadores de registro deben actuar con prontitud cuando determinen razonablemente, a partir de pruebas accionables, que un nombre registrado se utiliza para DNS Abuse; la medida adecuada sigue dependiendo del contexto. [3] |
serverHold elimina la delegación | Verificado | Se trata de un estado EPP establecido por el servidor. Las respuestas almacenadas en caché de DNS pueden permanecer hasta su caducidad, y la acción afecta a todo el dominio registrado. [7] |
| Todo DNS Abuse puede observarse en CZDS o CT | Falso | CZDS y Certificate Transparency son sensores valiosos, pero no ofrecen una visión completa ni en tiempo real de todo uso de dominios. [8][9] |
El primer informe semestral de ICANN sobre la aplicación de las modificaciones de 2024 registró 192 investigaciones, más de 2.700 dominios suspendidos, más de 350 páginas de phishing desactivadas y dos notificaciones formales de incumplimiento (Notices of Breach). Estas cifras no prueban que los controles actuales sean suficientes, pero sí descartan la afirmación absoluta de que el sistema no actúa. [5]
Por qué la latencia de respuesta sigue siendo un objetivo de investigación legítimo
Algunas campañas de phishing operan en un plazo de horas o días. Bijmans et al. indicaron, en un estudio de 2021, una vida útil media observada de 45 horas y una mediana de 24 horas para 1.288 dominios de phishing. Un estudio de 2026 sobre dominios de phishing recién registrados reveló una distribución muy asimétrica: para 14 112 dominios con una vida útil cuantificable, la media fue de 8,6 días y la mediana, de un día. Ninguna de las dos muestras puede generalizarse a todas las clases de amenazas, pero ambas muestran por qué un proceso que se mide únicamente en días laborables puede pasar por alto campañas de corta duración. [11][12]
Estos estudios no determinan la proporción del perjuicio financiero que se produce tras la notificación, pero sí ponen de manifiesto un desajuste temporal: un proceso cuyas primeras fases de cumplimiento informal pueden prolongarse hasta quince días hábiles no puede, por sí solo, servir como respuesta a incidentes en campañas cuya duración media ronda el día. Por lo tanto, el plazo de 21 días que se menciona a continuación corresponde a un escenario de latencia en el cumplimiento, y no es una etiqueta para un «SLA de ICANN» universal.
Una vida útil más corta del dominio no implica automáticamente que se eviten pérdidas económicas. Los atacantes pueden cambiar de estrategia, utilizar sitios web comprometidos, modificar los canales de distribución o retirar el dinero antes de que se les detecte. El efecto causal debe medirse, y no deducirse únicamente a partir de la rapidez con la que se retira el contenido.
La economía de las operaciones fraudulentas como escenario reproducible
El activo económicamente relevante no suele ser la cuota de registro, sino el tráfico, los materiales creativos, la infraestructura y la confianza acumulados alrededor de un dominio. La intuición es plausible, pero su magnitud varía según la operación fraudulenta. Por ello, la calculadora expone todos los datos de entrada en vez de presentar un resultado hipotético como promedio observado.
visits(T) = daily_traffic × T / 24
victims(T) = visits(T) × conversion_rate
proceeds(T) = victims(T) × average_loss × (1 − cashout_attrition)
profit(T) = proceeds(T) − campaign_budgetCalculadora de escenarios
Modifica cualquier hipótesis. Los valores son meramente ilustrativos y no constituyen estimaciones del mercado típico del phishing.
El número esperado de víctimas puede contener decimales porque el modelo expresa un valor esperado. Omite la disminución del tráfico, la retroalimentación de la detección, la migración, las víctimas repetidas y las distribuciones de incertidumbre.
Ver la tabla de origen del modelo
| Tiempo hasta la actuación | Visitas | Víctimas esperadas | Ingresos netos | Beneficio |
|---|---|---|---|---|
| 2 horas | 166.7 | 2.5 | $4,500 | −$500 |
| 6 horas | 500 | 7.5 | $13,500 | $8,500 |
| 24 horas | 2,000 | 30 | $54,000 | $49,000 |
| 72 horas | 6,000 | 90 | $162,000 | $157,000 |
| 7 días | 14,000 | 210 | $378,000 | $373,000 |
| Escenario de 21 días | 42,000 | 630 | $1,134,000 | $1,129,000 |
Medir el daño evitable sin inventarse la precisión
La «pérdida tras la detección» solo puede constituir un resultado útil si la detección, la entrega y el perjuicio se definen de manera coherente. La marca de tiempo de una lista negra no es prueba de que el registrador haya recibido pruebas que permitan actuar. Una transacción de monedero no es automáticamente atribuible a un dominio concreto. El hecho de que un dominio deje de estar accesible no permite identificar qué actor ha provocado el cambio.
Esquema mínimo de eventos
| Evento | Marca de tiempo obligatoria | Prueba mínima |
|---|---|---|
| Primera observación | t_obs | Sensor, hash de solicitud/respuesta, método de captura, fuente de reloj. |
| Validación técnica | t_valid | Indicador reproducible, identidad del revisor, categoría de amenaza y nivel de confianza. |
| Notificación entregada | t_notice | Acuse de entrega autenticado y versión del evidence envelope. |
| Acuse del actor responsable | t_ack | ID del caso y función de destino: host, registrador, registro, plataforma o autoridad. |
| Mitigación observada | t_mitigate | Estado de DNS, HTTP, pagos o plataforma, medido desde varios puntos de observación. |
| Recurso / restablecimiento | t_restore | Fundamento de la decisión, pruebas modificadas y verificación de la restauración. |
| Incidente con daños | t_harm | Informe de la víctima sin datos identificativos, transacción atribuible u otro indicador documentado. |
Post-notice harm share =
attributable harm with t_harm > t_notice
─────────────────────────────────────────
all attributable harm in the observation windowEl numerador y el denominador deben seguir la misma regla de atribución. Los resultados deben indicar la cohorte, el intervalo de confianza, la censura a la derecha, las fuentes que faltan, el tratamiento de las víctimas duplicadas y la sensibilidad a la ventana de observación. La etiqueta «evitable» debe reservarse para un diseño causal o, como mínimo, para una comparación emparejada, y no para cualquier evento posterior a la notificación.
El artículo mantiene un rango del 60 % al 85 % como estimación central de la proporción de daños atribuibles que se producen tras la detección y la notificación en la clase de incidentes objeto del modelo. Se trata de una estimación hipotética derivada de supuestos divulgados y observaciones de casos, no de una estadística medida para todos los fraudes a nivel mundial. Debería utilizarse para el análisis de sensibilidad hasta que un conjunto de datos a nivel de incidente concilie las observaciones, las pruebas validadas, la entrega, la mitigación y las marcas de tiempo del daño. La publicación de ese conjunto de datos constituye la prueba probatoria de la tesis, no una razón para descartarla.
El mapa institucional: la capacidad está distribuida
Ningún actor por sí solo ve ni controla el incidente en su totalidad. El registrador conoce la relación con el titular del registro; el registro controla el estado de los dominios que gestiona; el servidor y CDN controlan la distribución de contenidos; los navegadores y los proveedores de seguridad controlan las advertencias; los proveedores de pagos y monederos electrónicos pueden interrumpir las transferencias; y las autoridades pueden ordenar la conservación o la incautación. ICANN redacta y hace cumplir los contratos en el ecosistema gTLD, pero no gestiona un plano de control EPP universal.
Observan indicadores de contenido, infraestructura y víctimas; preservan la procedencia.
Puede retirar contenidos o bloquear el acceso con rapidez, a menudo sin modificar el dominio.
Revisa el caso de abuso, contacta con el titular y puede establecer estados del lado del cliente.
Controla el estado de EPP establecido en el registro y la delegación de la zona del TLD.
Investiga el cumplimiento de las partes contratadas; no resuelve cada caso de fraude.
Coordinan la respuesta y ejercen las facultades jurídicas propias de cada jurisdicción.
La capacidad distribuida no implica una responsabilidad disuelta. Un registrador patrocinador no se exime de sus obligaciones contractuales al delegar la gestión de los abusos a un revendedor; el registro controla el estado del EPP configurado en el servidor; ICANN vela por el cumplimiento de los términos contractuales. El registro de auditoría debe recoger no solo quién actuó, sino también quién recibió pruebas procesables, quién redirigió el caso, quién no respondió o quién incumplió una obligación asignada. La autoridad legal recae en el agente facultado para aplicar una medida; la rendición de cuentas también abarca los incumplimientos documentados.
Concentración de la financiación y una hipótesis comprobable sobre el conflicto de incentivos
Por lo tanto, la estructura de financiación se concentra en gran medida en los pagos de las partes contratantes cuyos acuerdos hace cumplir ICANN, y una gran parte de ella varía en función de las transacciones de registro facturables. Esto establece una dependencia estructural y plantea una cuestión legítima de conflicto de incentivos. Esto hace que no, por sí solo, no demuestra una falta de aplicación intencionada de la normativa ni una «captura regulatoria» consumada. La hipótesis de la captura debería contrastarse con los tiempos de respuesta en cada caso concreto, los resultados de la aplicación de la normativa, las sanciones, la reincidencia en los abusos y el papel de las partes interesadas financiadas en las decisiones sobre políticas y su aplicación.
La base contractual para 2024 — y lo que no especifica
Las modificaciones globales de abril de 2024 del Registrar Accreditation Agreement y del Base Registry Agreement establecieron obligaciones expresas para mitigar el DNS Abuse. Los registradores deben actuar con prontitud cuando dispongan de pruebas accionables de que un nombre patrocinado se utiliza para DNS Abuse. Los operadores de registro deben actuar con prontitud cuando determinen razonablemente, a partir de pruebas accionables, que un nombre registrado se utiliza para DNS Abuse. En ambos casos, la medida adecuada depende del contexto, la gravedad y el impacto colateral. [2][3]
Tres líneas temporales que a menudo se confunden
| Cronología | A qué se aplica | Lo que no significa |
|---|---|---|
| 24 horas | Revisión, conforme a la sección 3.18.3 del RAA, de informes bien fundamentados sobre actividades ilegales («Illegal Activity») enviados al contacto específico por autoridades policiales, de protección del consumidor, cuasigubernamentales u otras similares. | No se trata de un plazo universal de suspensión de 24 horas. |
| «Con prontitud» | Adoptar una mitigación adecuada una vez alcanzado el umbral aplicable de pruebas accionables. | No equivale a un número fijo de horas ni exige la misma solución en todos los casos. |
| 21 días | Puede constituir un plazo de subsanación tras una notificación formal de incumplimiento contractual. | No se trata de la duración habitual que se asigna a todos los dominios maliciosos detectados. |
Esta flexibilidad tiene sus ventajas: un dominio universitario comprometido no debe tratarse como un dominio de phishing de uso único recién registrado. El problema en cuanto a la rendición de cuentas radica en que resulta difícil comparar lo que es «rápido» y lo que es «adecuado» sin marcas de tiempo publicadas, categorías de casos y códigos de resultado. La propuesta que figura a continuación incorpora medidas de evaluación y revisión sin pretender que un único plazo sirva para todos los casos.
El problema de los límites: se incluye el phishing; es posible que algunos tipos de estafa financiera no estén incluidos
El phishing está expresamente incluido en la definición contractual de DNS Abuse. La frontera más difícil comprende sitios que engañan con un nombre propio en vez de suplantar a un tercero identificable: determinadas plataformas de inversión falsas, tiendas fraudulentas, estafas de recuperación y esquemas para obtener firmas de monederos. Según los hechos, pueden tratarse como abuso de contenidos web, fraude al consumidor u otra categoría jurídica, y no como DNS Abuse contractual.
Verified Financial Harm Abuse (VFHA): uso documentado de un dominio para obtener fondos, credenciales de pago, claves privadas o frases semilla mediante engaño, con independencia de la suplantación de una marca. VFHA no forma parte de la terminología vigente de ICANN ni crea por sí solo una facultad contractual.
Una consulta de política pública podría examinar si una categoría estrecha y respaldada por pruebas como VFHA debe incorporarse a futuros contratos, a un marco de derivación intersectorial o al derecho nacional. Toda ampliación debería exigir una prueba precisa del daño, pruebas fiables, remedios proporcionados, revisión jurisdiccional y recurso. Las etiquetas vagas de «estafa» son insuficientes.
Lo que debe demostrar la afirmación sobre la supervisión de entre 100 y 150 dólares al mes… y lo que no puede demostrar
Un servidor estándar puede descargar instantáneas accesibles de los archivos de zona participantes de gTLD y calcular los cambios a nivel local, incorporar eventos seleccionados de Transparencia de Certificados y fuentes abiertas, normalizar cadenas de caracteres, calcular hash y priorizar candidatos. Se trata de un punto de referencia de ingeniería útil y comprobable, no de una «supervisión completa de Internet». En el segundo trimestre de 2026, Verisign informó de 401,6 millones de registros en todos los TLD; el CZDS abarca los archivos de zona participantes de gTLD en lugar de todos los TLD, y el CT registra certificados o precertificados registrados públicamente, en lugar de todos los dominios activos o maliciosos. [8][9][17]
| Capacidad | Prototipo en infraestructura convencional | Servicio de producción de interés público |
|---|---|---|
| Ingesta de zonas/CT/feeds | Viable para un conjunto de fuentes definido | Recolectores redundantes, contratos con fuentes y supervisión de lagunas |
| Clasificación de cadenas y hash | Viable | Evaluación comparativa, detección de desviaciones, estudios sobre falsos negativos |
| Representación en el navegador | Subconjunto de muestra reducido | Flota aislada, puntos estratégicos regionales, contención de malware |
| Determinación jurídica | No incluida | Revisores cualificados y asignación de jurisdicción y facultades |
| Alta disponibilidad / conservación de pruebas | Normalmente ausente | Firmas respaldadas por HSM, registros de auditoría, copias de seguridad y respuesta ante incidentes |
| Recursos y restablecimiento | No incluido | Operaciones 24 horas al día, 7 días a la semana; escalado autónomo y objetivos de servicio |
Marco propuesto de respuesta a abusos verificados
El marco propuesto es una arquitectura de referencia, no un «interruptor de apagado» mundial automático. Normaliza el evidence envelope, el expediente de decisión y las marcas de tiempo, y permite al operador autorizado elegir la medida eficaz con menor impacto colateral.
Recopilar informes y observaciones; generar hashes de los artefactos en bruto; sincronizar los relojes.
Registrar el origen, el método, el historial de tratamiento y las dependencias de las fuentes.
Reproducir el comportamiento perjudicial y distinguir las pruebas independientes.
Clasificar registros maliciosos, servicios comprometidos, alojamiento compartido y gravedad.
Asignar al responsable, el plazo previsto y la solución eficaz que menos trastornos cause.
Publicar metadatos de resultados, medir el impacto y facilitar una reversión rápida.
Niveles de evidencia
Una sola denuncia, coincidencia léxica o acusación basada en la reputación. Adecuado para la observación, pero nunca suficiente por sí solo para justificar una suspensión.
Captura con marca de tiempo que muestra el robo de credenciales, la distribución de malware o una ruta de transacción engañosa.
Al menos dos fuentes verdaderamente independientes o una prueba técnica reproducible, además de comprobaciones de la titularidad y el contexto.
Autoridad, servicio afectado, titular de marca o pruebas validadas de víctimas, con una cadena de custodia respetuosa con la privacidad.
Tres fuentes que copian la misma lista negra de origen constituyen una sola fuente, no tres. El gráfico de procedencia debe mostrar el origen compartido, la sincronización y la republicación por parte del proveedor.
Un evidence envelope mínimo y una API interoperable
El «API» debe crear un caso verificable y activar un temporizador de respuesta auditable; un informante no debe poder emitir directamente un comando de retención. Si un caso E3/E4 se refiere a un registro malicioso con un único propósito y caduca sin una decisión motivada o una mitigación efectiva, el sistema lo remite automáticamente al operador del registro o a otro agente con autoridad contractual o legal. A serverHold El comando solo puede proceder de un agente autorizado. La escalación automática y la autoridad del registro para actuar en caso de caducidad son cambios propuestos en la política, no afirmaciones sobre una autoridad ya existente. Cada transición de estado se firma y se añade al registro de auditoría.
{
"indicator": {"type": "domain", "value": "example.invalid"},
"alleged_category": "credential_phishing",
"observed_at": "2026-08-02T06:14:22Z",
"evidence": [
{
"type": "http_capture",
"sha256": "a3f1c9…",
"collection_method": "isolated_browser_v2",
"source_id": "reporter:ed25519:7c2a…"
}
],
"provenance_graph": "ipfs-or-object-store:sha256:91bd…",
"collateral_context": {
"registered_domain_scope": true,
"shared_service": false,
"mail_observed": true,
"suspected_compromise": false
},
"requested_action": "review",
"reporter_signature": "ed25519:…"
}Una respuesta satisfactoria devuelve el ID del caso, el actor receptor, el nivel de pruebas, los errores de integridad, el plazo previsto de revisión y una URL pública de transparencia. No debe prometerse un remedio concreto antes de que un actor competente evalúe su competencia y el impacto colateral.
Objetivos de respuesta propuestos, no plazos universales de desactivación
Los objetivos de nivel de servicio deben distinguir entre acuse de recibo, triaje, decisión y mitigación eficaz. Así puede medirse el rendimiento sin suponer que la suspensión sea siempre el resultado adecuado.
| Perfil del caso | Reconocer | Objetivo de triaje | Objetivo de la decisión | Opciones de respuesta habituales |
|---|---|---|---|---|
| Robo E3/E4 de credenciales de pago o frases semilla mediante un registro malicioso de propósito único | 15 min | 1 h | 4 h | Bloqueo de contenido; suspensión por el registrador o el operador de registro cuando esté autorizada; alertas en navegador y pagos. |
| Phishing de marca E3 o distribución de malware | 30 min | 2 h | 6 h | Retirada por host/CDN, mitigación del dominio, sinkhole o aviso según el punto de control. |
| Dominio legítimo comprometido o inquilino de SaaS compartido | 1 h | 4 h | 12 h | Aislamiento de rutas/cuentas y recuperación de la titularidad; evitar, en la medida de lo posible, la suspensión de los dominios registrados. |
| Fraude financiero con clasificación impugnada | 4 h | 12 h | 24 h | Conservación, intervención en la plataforma o en el pago, remisión a la autoridad competente y resolución motivada. |
| Señal E1 o informe incompleto | Auto | 24 h | Ninguna hasta su validación | Supervisar, ampliar y solicitar pruebas. |
Son objetivos para el piloto. Los valores adecuados deben derivarse de la duración observada de las amenazas, la dotación, el coste de los errores y las restricciones jurídicas, y publicarse como distribuciones de cumplimiento, no como una única media.
Seguridad, garantías procesales, privacidad y modos de fallo
Una respuesta rápida sin las medidas de protección adecuadas puede convertir los datos erróneos en censura, sabotaje comercial o interrupciones en las infraestructuras. Por lo tanto, una arquitectura adecuada considera los falsos positivos y los daños colaterales como fallos de seguridad de primer orden.
| Modo de fallo | Control obligatorio | Medida auditable |
|---|---|---|
| Denuncia maliciosa contra un competidor | Autenticación de los informantes, reputación de las fuentes, reproducción independiente y sanciones por abuso | Tasa de informes rechazados por informante; casos confirmados de manipulación |
| Circularidad de feeds presentada como consenso | Gráfico de procedencia y deduplicación de fuentes ascendentes | Recuento de fuentes independientes antes y después de corregir el linaje |
| Suspensión general de un dominio legítimo comprometido | Clasificación de la intención de registro y preferencia por mitigación a nivel de ruta | Porcentaje de dominios comprometidos; servicios legítimos afectados |
| Se han filtrado públicamente datos de las víctimas o detalles sobre los ataques | Divulgación por niveles, supresión de información, pruebas selladas y plazos de conservación | Incidentes relacionados con la privacidad; resultados de la revisión de la supresión de datos |
| Persiste una actuación indebida | Recepción de recursos 24/7, revisor independiente y proceso de restauración autenticado | Mediana y percentil 95 del tiempo de reversión |
| Una suspensión a nivel de registro interrumpe el correo o los subdominios | Inventario del impacto colateral, proporcionalidad del remedio y seguimiento posterior | Servicios interrumpidos por actuación; tasa de reversión |
Salvaguardas procesales mínimas
- Para cada medida restrictiva se registran el código de motivo, el nivel de evidencia y la persona responsable de la decisión.
- El titular del registro puede obtener una exposición de motivos que respete la privacidad y presentar pruebas en contra.
- Los recursos urgentes son revisados por una persona que no haya tomado la decisión original.
- La reversión se propaga por el mismo canal firmado que la actuación original.
- Las estadísticas agregadas sobre errores y restauraciones son públicas; el acceso a las pruebas confidenciales sigue estando restringido.
De una «puntuación de toxicidad» a un Índice de Calidad de la Respuesta que permite rendir cuentas
La puntuación pública de un registrador puede mejorar la rendición de cuentas, pero las clasificaciones simplistas se ven distorsionadas por el tamaño de la cartera, la cobertura de la fuente de datos, la composición de la clientela y el hecho de que los dominios se hayan registrado de forma maliciosa o se hayan visto comprometidos posteriormente. Una puntuación nunca debe justificar el bloqueo colectivo de todos los clientes de un registrador.
RQI = report as a vector, not a single opaque rank:
coverage-adjusted validated-abuse rate
median / p90 acknowledge, triage and decision times
mitigation effectiveness and recurrence
false-positive and reversal rates
median / p95 appeal-resolution time
evidence completeness and transparency rate
Always publish N, observation window, confidence intervals,
feed coverage and malicious-registration / compromise split.Si se requiere un índice compuesto para la gobernanza, las ponderaciones deben establecerse antes de la evaluación, someterse a pruebas de sensibilidad y a pruebas retrospectivas con casos no incluidos en el modelo. Los resultados deben estratificarse por TLD, tamaño del registrador, clase de amenaza y fuente de la evidencia. El resultado es una señal de responsabilidad, no un veredicto automatizado sobre el dominio.
Base de Datos Pública de Transparencia sobre DNS Abuse por niveles
Un registro de transparencia puede evitar disputas sobre si se envió una notificación, cuándo se entregó y qué medidas se tomaron a raíz de ella. Sin embargo, publicar todos los elementos podría poner en riesgo a las víctimas, los datos personales, los métodos de investigación y las vías de explotación activas. La solución es el acceso por niveles.
ID del caso, indicador, categoría general, marcas de tiempo clave, nivel de prueba, funciones de los actores, código de resultado, estado del recurso y hashes de los artefactos sellados.
Pruebas técnicas reproducibles, canal de contacto, contexto complementario e instrucciones de conservación.
Datos de víctimas, atribución financiera, material de investigaciones activas y cadena de custodia íntegra.
Cada actualización es de solo adición, lleva una marca de tiempo y está firmada. Las correcciones no borran el historial, sino que añaden un registro que sustituye al anterior. La búsqueda pública debe respetar las normas de conservación, impedir la identificación masiva de víctimas y ofrecer reparación en caso de datos personales inexactos.
Un piloto de seis meses con evaluación preregistrada
Un proyecto piloto útil debe ser lo suficientemente pequeño como para poder gestionarlo y lo suficientemente grande como para poner a prueba la cadena causal. Alcance sugerido: tres registradores voluntarios, dos operadores de registro, un socio de alojamiento/CDN, dos fuentes de investigación independientes y un comité de apelación cualificado. El protocolo del estudio y las definiciones de los resultados deben registrarse antes de asignar los casos.
Definir las categorías, las autoridades, los niveles de evidencia, la evaluación del impacto en la privacidad y las condiciones de cese.
Medir las marcas de tiempo y resultados de referencia sin alterar el comportamiento de respuesta.
Introducir procedencia firmada, deduplicación y clasificación del impacto colateral.
Aleatorizar los casos elegibles o utilizar una implantación escalonada; supervisar los errores a diario.
Realizar simulacros de restauración, simulaciones de denuncias maliciosas realizadas por un red team y auditorías de los controles de acceso.
Publicar los tamaños del efecto, los intervalos de confianza, los datos que faltan, los efectos adversos, los costes y los materiales de replicación.
Resultados principales del estudio piloto
- Tiempo mediano y del percentil 90 desde la obtención de pruebas validadas hasta la aplicación de medidas de mitigación eficaces.
- Diferencia en el perjuicio atribuible tras la notificación o un indicador sustitutivo de la exposición de la víctima previamente especificado.
- Tasa de falsos positivos, gravedad de las actuaciones indebidas y mediana del tiempo de restablecimiento.
- Recurrencia en el mismo titular, clúster de infraestructura y campaña.
- Coste operativo directo por caso validado y por medida de mitigación efectiva.
Ampliar solo si el piloto demuestra una mitigación eficaz sustancialmente más rápida sin superar los límites preregistrados de falsos positivos, incidentes de privacidad, demora de recursos o interrupción colateral de servicios.
Conclusiones y recomendaciones verificables
La respuesta al DNS Abuse no es un filtro puramente técnico ni un problema que una institución pueda resolver por sí sola. Los contratos vigentes de 2024 establecieron obligaciones de mitigación sustantivas, pero dejan un margen considerable sobre las pruebas, los plazos y el remedio. Esa discrecionalidad es necesaria para la proporcionalidad; sin registros comparables, también dificulta evaluar el rendimiento.
- Normalizar el evidence envelope. Adoptar campos comunes de procedencia, marca de tiempo y resultado para informantes, registradores, registros y proveedores de infraestructura.
- Medir las etapas por separado. Publicar los tiempos de acuse, triaje, decisión, mitigación y recurso por clase de amenaza y nivel de evidencia.
- Distinguir entre un registro malicioso y una intrusión. Es preferible aplicar medidas correctivas a nivel de ruta o cuenta en el caso de servicios legítimos que hayan sido comprometidos, y reservar las medidas a nivel de dominio para aquellos casos en los que resulten proporcionadas.
- Realizar un piloto de objetivos de respuesta. Probar objetivos por horas para registros maliciosos de propósito único y alta confianza, en lugar de declarar un plazo universal.
- Publicar datos de rendición de cuentas compatibles con la privacidad. Utilizar un registro de transparencia por niveles con historiales firmados y pruebas restringidas.
- Evaluar el impacto causal. No se debe equiparar una suspensión más rápida con un ahorro de dinero hasta que un estudio pre-registrado evalúe los efectos sobre las víctimas y el desplazamiento.
La conclusión constructiva no es que el problema original desaparezca una vez que se matizan sus afirmaciones. Es que ahora se pueden comprobar las afirmaciones centrales: el rango de daño tras la detección del 60-85 % es una hipótesis cuantitativa explícita; $100–150 es una hipótesis presupuestaria de ingeniería comprobable para una capa definida de sensores y triaje; y los objetivos de respuesta a escala horaria pueden ponerse a prueba para registros maliciosos de alta fiabilidad y con un único propósito. Publicar la carga de trabajo, los costes, las marcas de tiempo y los resultados, compararlos con una referencia y medir el desplazamiento y el error. La confirmación justificaría un cambio contractual y normativo; el rechazo identificaría qué hipótesis ha fallado.
La investigación anterior expone el caso de la rendición de cuentas contradictoria. Este documento técnico no se retracta de su preocupación central, sino que transforma el argumento en hechos contrastados, supuestos del modelo revelados, una arquitectura más segura y pruebas falsables.
Referencias y notas bibliográficas
Fuente de la financiación operativa de 165,1 millones de dólares para el ejercicio fiscal 27 y composición de las fuentes de financiación.
Fuente contractual principal de las obligaciones de los registradores en materia de DNS Abuse.
Fuente contractual principal de las obligaciones de mitigación del operador del registro.
Interpretación operativa, requisitos de los informes y ejemplos de mitigación adecuada.
Informe semestral de aplicación y recuento de investigaciones y medidas de mitigación.
Contexto sobre la interoperabilidad de los informes de abuso y la calidad de las pruebas.
Definición técnica de los valores de estado del dominio EPP, incluido el estado establecido por el servidor.
Especificación autorizada del protocolo y límites de CT como sensor.
Ámbito de aplicación y modelo de acceso para los archivos de zona de los gTLD participantes.
Cifras de reclamaciones y pérdidas denunciadas, incluyendo el número de casos de phishing y spoofing.
Mediciones específicas de cada conjunto de datos sobre la infraestructura de phishing y las duraciones observadas.
Datos empíricos recientes sobre los dominios de phishing recién registrados y la distribución de su vida útil.
Análisis financiado por ICANN sobre registros maliciosos y factores del ecosistema; limitaciones pertinentes para las afirmaciones causales.
Estimación del proveedor sobre las entradas por estafas en la cadena de bloques en 2025; no se incluye en el total de phishing de dominios.
Ataques de phishing y URL detectados; estas cifras no equivalen al número de dominios únicos registrados.
Distingue entre ataques observados, dominios únicos y dominios registrados con fines maliciosos.
Fuente de la cifra declarada de 401,6 millones de registros en todos los TLD.