En el mundo digital, estamos acostumbrados a ver nombres de sitios web que terminan en .com, .org, .net, entre otros. Sin embargo, en los últimos años, han surgido nuevas extensiones de dominio, conocidas como dominios de nivel superior (TLD por sus siglas en inglés), como .aero y .club.
Google anunció recientemente la incorporación de ocho nuevos dominios, incluidos .zip y .mov, dos extensiones de archivo muy populares. Este movimiento ha generado críticas de expertos en tecnología y seguridad de la información debido a los potenciales riesgos de confusión y phishing.
Riesgos de confusión y phishing
Los archivos ZIP y MOV han sido estándares en sus respectivos campos durante décadas: .zip para archivar y .mov como contenedor de video. Google creó los dominios .zip y .mov con la intención de atraer a técnicos, pero estos dominios están disponibles para cualquier persona y propósito, lo que incrementa el riesgo de abuso.
Por ejemplo, cuando te encuentras con un enlace como update.zip, solo el contexto puede ayudarte a determinar si se trata de un archivo o un sitio web. Esta ambigüedad es comprensible para los humanos, pero no para los ordenadores, lo que puede causar problemas en aplicaciones como Twitter.
En Twitter, un tuit que se refiere claramente a archivos puede convertir automáticamente nombres de archivos en enlaces web. Si alguien registra los dominios test.zip o movie.mov, quienes hagan clic en estos enlaces podrían caer en trampas de phishing.
Vulnerabilidades detectadas
Un investigador de seguridad, conocido como mr.d0x, encontró una forma de explotar el dominio .zip para phishing. La técnica denominada «file-archiver-in-the-browser» implica crear sitios que imitan la interfaz de un archivo .zip. El usuario, al creer que está abriendo un archivo legítimo, en realidad es redirigido a un sitio web que puede contener enlaces maliciosos.
Por ejemplo, estos enlaces pueden descargar malware o solicitar credenciales corporativas bajo el pretexto de ser un documento importante.
Otra vulnerabilidad se relaciona con el Explorador de archivos de Windows. Si un atacante convence a una víctima para que busque un archivo .zip inexistente, el Explorador de archivos podría abrir automáticamente un sitio web cuyo dominio contenga el mismo nombre, exponiendo al usuario a posibles amenazas.
Casos reales de phishing
La amenaza de phishing con los nuevos dominios .zip ya es una realidad. Se han detectado sitios de phishing que utilizan el dominio .zip para explotar temas relacionados con la actualización de Windows, engañando a los usuarios para que descarguen software malicioso o revelen información confidencial.

