Carlos Hernández Ganan, Especialista Principal en Seguridad, Estabilidad y Flexibilidad, Investigación de SSR, Oficina del Director de Tecnologías (OCTO)
Las listas de bloqueo de reputación (RBL) son fundamentales para identificar y medir el uso indebido del Sistema de Nombres de Dominio (DNS). No obstante, bajo su superficie se esconde un desafío crítico: las diferentes listas de bloqueo tienen una visibilidad limitada y vemos poca coincidencia entre ellas, lo que crea puntos ciegos en la detección y medición del uso indebido (véase OCTO-037). Esta fragmentación tiene implicancias de gran alcance para la forma en que interpretamos las mediciones del uso indebido del DNS y rastreamos las tendencias globales.
No todas las listas de bloqueo ven los mismos tipos de uso indebido del DNS. Las listas de código abierto, mantenidas por comunidades de voluntarios o proyectos públicos, se basan en informes de usuarios y fuentes de datos abiertas. Aunque son transparentes y ampliamente accesibles, a menudo pasan por alto usos indebidos que escapan a la atención de sus colaboradores. En cambio, las listas de bloqueo comerciales, elaboradas por proveedores de servicios de seguridad, utilizan datos propios y análisis avanzados para obtener información más profunda y rápida sobre los ataques emergentes. Sin embargo, su visibilidad está determinada por la infraestructura de recopilación, las redes de clientes y las asociaciones de inteligencia, lo que genera puntos ciegos propios y únicos.
Estas diferencias afectan directamente a las mediciones del uso indebido del DNS. Para mitigar esto, por ejemplo, el sistema Domain Metrica de la ICANN agrega datos de diversas RBL para evaluar los índices de uso indebido en los registros y registradores. Pero la selección de las RBL puede remodelar drásticamente el panorama observado. Por ejemplo, si las clasificaciones de uso indebido se basan principalmente en listas de código abierto, un registrador atacado por phishing sofisticado - quizá detectado sólo por fuentes de datos comerciales - puede parecer que tiene un perfil de uso indebido más bajo del que realmente tiene. Por el contrario, un registrador con una gran cantidad de dominios asociados con phishing menos sofisticado y oportunista puede parecer que tiene un problema mayor, aunque estos casos suelen implicar ataques genéricos o sitios comprometidos en lugar de campañas de phishing más específicas y de mayor impacto.
El impacto es claro en la siguiente tabla, que clasifica los 10 principales dominios de alto nivel (TLD) anonimizados por recuentos de uso indebido normalizados utilizando los datos de Domain Metrica de la ICANN de enero a mayo de 2025. TLD_1 y TLD_2 encabezan sistemáticamente la lista en todas las fuentes de datos, pero otras clasificaciones divergen mucho. TLD_3, por ejemplo, está en tercer lugar tanto en todas las listas de fuentes de datos como en las comerciales, pero cae al décimo puesto sólo con datos de código abierto, pareciendo mucho menos problemático.
Clasificación de TLD basada en recuentos normalizados de uso indebido del DNS denunciados |
|||
|---|---|---|---|
| Fuentes de datos | |||
| Todas | Comerciales | Abiertas | |
| TLD_1 | 1 | 1 | 1 |
| TLD_2 | 2 | 2 | 2 |
| TLD_3 | 3 | 3 | 10 |
| TLD_4 | 4 | 4 | 14 |
| TLD_5 | 5 | 5 | 20 |
| TLD_6 | 6 | 6 | 4 |
| TLD_7 | 7 | 7 | 12 |
| TLD_8 | 8 | 8 | 51 |
| TLD_9 | 9 | 9 | 16 |
| TLD_10 | 10 | 10 | 7 |
| Fuente: Domain Metrica de la ICANN (de enero a mayo de 2025) | |||
Estas discrepancias resaltan cómo el panorama de usos indebidos percibidos - y la reputación de TLD específicos - puede cambiar drásticamente en función de las listas de bloqueo que se utilicen. En particular, debido a su mayor volumen y cobertura, las RBL comerciales tienden a ensombrecer los aportes de las listas de código abierto, dominando a menudo el panorama general.
No se trata sólo de una cuestión técnica. La reputación de registradores y registros, y la eficacia de las políticas de uso indebido del DNS, pueden depender de qué listas de bloqueo se seleccionen para la medición. Un registro puede mostrar un marcado descenso de los incidentes de uso indebido en un informe, mientras que otro, utilizando diferentes fuentes de datos, no muestra ningún cambio.
El problema también puede reflejar las RBL que tienen un sesgo geográfico, y se extiende al análisis de tendencias. Imagine un aumento de los dominios de malware vinculados a un botnet que opera en Europa del Este. Una RBL con gran visibilidad regional reflejará el incremento, mientras que una lista de bloqueo centrada en Norteamérica puede no mostrar nada.
En resumen, confiar en un conjunto limitado de listas de bloqueo, especialmente las de código abierto, puede dejar importantes brechas en la cobertura del uso indebido del DNS y sesgar la interpretación. Para los investigadores, los responsables de la formulación de políticas y las partes interesadas de la industria, la conclusión es clara: una medición sólida del uso indebido del DNS exige un enfoque de múltiples fuentes, que combine RBL abiertas y comerciales. Sólo reconociendo y abordando estos puntos ciegos podremos construir una visión más precisa y accionable del panorama del uso indebido del DNS, y garantizar que nuestras mediciones y respuestas reflejen verdaderamente la realidad.
¿Qué opiniones y experiencias desean compartir? ¡Nos encantaría que nos cuenten! Escríbannos a: [email protected].

