Skip to content

Cómo OnDMARC favorece una higiene DNS integral

Una buena postura DMARC empieza con un DNS limpio. Así es como Red Sift OnDMARC ayuda a los equipos a auditar, corregir y mantener registros DNS saludables a gran escala.

Faisal Misle·Senior Lead CSE
Published: November 14, 2024·Updated: May 6, 2025·5 min read

Los dominios registrables y el DNS desempeñan un papel crucial en el establecimiento de la identidad y la confianza en línea, pero su importancia a menudo se pasa por alto. Durante la configuración de nuevos servicios, las actualizaciones de registros suelen quedar olvidadas, acumulando entradas obsoletas. A medida que los equipos de infraestructura están cada vez más sobrecargados, los servicios pueden desactivarse de forma incorrecta sin una limpieza adecuada, dejando tras de sí una gran cantidad de registros dispersos. Estas entradas huérfanas siguen delegando confianza en nombre de su empresa, muchas veces de forma necesaria y, en ocasiones, con un riesgo de seguridad elevado

Esto genera lo que se conoce como deriva de configuración DNS, es decir, los cambios o inconsistencias graduales en la configuración DNS que se producen con el tiempo debido a actualizaciones manuales, mantenimiento descuidado o configuraciones incorrectas, lo que conlleva importantes riesgos de ciberseguridad y de negocio en general. A principios de este año, publicamos nuestra guía sobre la campaña SubdoMailing, en la que los actores de amenazas abusaban de los registros SPF para autorizar el envío de millones de correos electrónicos disfrazados como dominios y subdominios legítimos.

Además de permitir que los atacantes se hagan pasar por sus dominios legítimos, los registros DNS que quedan pendientes pueden dejarlo vulnerable a la apropiación de dominios, lo cual puede utilizarse como arma para una serie de ataques que incluyen el robo de credenciales, el phishing, la desfiguración de sitios y la distribución de malware, todo ello bajo la apariencia de los dominios de confianza de su empresa.

En este blog, hablaremos de un tipo de amenaza en particular que surge de registros DNS sin gestionar: la recolección de cookies.

Cómo un único registro DNS pendiente puede provocar problemas graves

Example.com es una plataforma compuesta por varios productos y funciones bajo subdominios que comparten la misma cookie de inicio de sesión, una práctica común pero insegura que, sin querer, facilitan las configuraciones del navegador.

Un atacante detecta que un subdominio ya no está en uso, pero aún tiene un registro CNAME colgante que apunta a un servicio alojado que se usaba anteriormente. Dado que ese servicio aún no ha implementado la verificación de propiedad —un descuido común incluso entre los proveedores más grandes—, el atacante lo reclama, tomando así el control del subdominio.

El atacante entonces lanza una campaña en redes sociales dirigida a los seguidores de la plataforma, atrayéndolos al subdominio comprometido para recolectar sus cookies de sesión. Los usuarios que aún no han iniciado sesión son redirigidos al portal de inicio de sesión legítimo. Con esas cookies, el atacante puede ahora hacerse pasar por los usuarios en la plataforma.

Entre los usuarios afectados se encuentra un administrador de la plataforma, lo que le otorga al atacante acceso total a todos los datos. El atacante puede entonces vender los datos a actores ilegítimos y maliciosos, extorsionar a la empresa para mantener oculta la brecha o chantajear a usuarios individuales con información comprometedora hallada en los datos filtrados.

Aunque esto pueda parecer un ejemplo extremo, se trata de una amenaza real que ocurre debido a una mala gestión del inventario de dominios y de los registros DNS, una tarea de ciberseguridad a menudo complicada pero fundamental.

Gestión de dominios: un proceso complejo

Antes de unirse a Red Sift como Ingeniero de Clientes, Antony trabajó como Gerente de Seguridad de la Información en una empresa que había acumulado cientos de dominios a lo largo de años de fusiones y adquisiciones. Cada adquisición traía consigo su propia colección única de dominios corporativos, de producto, de marca y de marketing. Como en la mayoría de las empresas, todos los dominios estaban configurados para renovarse automáticamente, pero sin un proceso regular para revisar cuáles seguían siendo necesarios, el inventario continuó creciendo sin control.

Uno de los proyectos que Antony dirigió consistió en inventariar todos los dominios y registros DNS de la organización, identificar todos los activos que seguían en uso bajo esos dominios, y depurar los registros y dominios que ya no eran necesarios.

Este proceso llevó innumerables horas de trabajo durante seis meses e incluyó:

  • Encontrar todos los dominios en varios registradores,
  • Recopilar todas las zonas DNS,
  • Revisar cada registro,
  • Categorizar y priorizar los registros,
  • Identificar a los contactos responsables, ya que, con los años, muchos de los solicitantes originales habían dejado la empresa, y
  • Coordinarse con las partes interesadas para confirmar qué activos podían depurarse o migrarse de forma segura.

Cómo OnDMARC favorece la gestión de DNS y dominios

Para simplificar el reto que tenía por delante, Antony introdujo Red Sift OnDMARC en la empresa. OnDMARC simplifica la gestión de los registros DMARC, SPF y DKIM, garantizando la entregabilidad del correo electrónico en toda la organización. Con OnDMARC, Antony pudo identificar fácilmente qué dominios seguían utilizándose activamente para el envío de correos electrónicos, detectar los sistemas empleados para enviar esos correos y depurar las fuentes obsoletas que ya no eran necesarias, logrando rápidamente el estado ‘p=reject’ en la mayoría de los dominios de la organización.

Desde entonces, Red Sift OnDMARC ha introducido DNS Guardian, que utiliza registros de Transparencia de Certificados (CT logs) y otras fuentes propias para identificar de forma automática y continua los registros DNS pendientes y los subdominios secuestrados.

Con DNS Guardian, Antony habría sido informado de inmediato sobre los problemas de mayor riesgo, lo que le habría permitido centrarse en remediar las vulnerabilidades críticas lo antes posible, minimizando el riesgo o el impacto de posibles ataques.

Regístrate hoy para saber más sobre Red Sift OnDMARC, ¡ahora con DNS Guardian!

Faisal Misle
Faisal Misle
Senior Lead CSE

With exceptional email security knowledge and industry experience, Faisal is hands-on and dedicated CSE for Red Sift.