Cifras sobre estafas
Nuestras propias cifras, no la encuesta de nadie. Esto es lo que podemos contar, porque lo consultamos nosotros mismos todos los días, y se actualiza cuando cambian las cifras.
Última actualización: 31 de agosto de 2026.
En resumen
- más de 218.000 dominios están en las seis listas de bloqueo públicas que consultamos.
- 43 extensiones están tan sobrerrepresentadas en las estafas que cuentan en contra por sí solas.
- 138 marcas vigilamos con especial atención, porque son las que imitan los estafadores.
- 41 registros podemos preguntar directamente cuándo se creó un dominio.
Por qué publicamos esto
Hay asombrosamente pocas cifras sobre las estafas en internet, y casi ninguna se puede comprobar. La mayoría vienen de empresas que venden algo, y suelen estar calculadas de una forma que hace que el problema parezca grande y la solución parezca eficaz.
No podemos hacer una encuesta de población. Pero todos los días consultamos dominios en registros públicos y listas de bloqueo, y esas consultas dejan cifras detrás. Están aquí, con el método, para que otros puedan usarlas y discutirlas.
Las listas de bloqueo
Seis fuentes públicas, descargadas cada seis horas y unidas en una sola consulta. En total, más de 218.000 dominios. Hay solapamiento entre ellas, y la cifra es la que queda después de quitar duplicados.
| Fuente | Qué cubre |
|---|---|
| OpenPhish | Páginas de phishing, es decir, páginas que imitan un inicio de sesión para conseguir tus datos. |
| URLhaus | Direcciones que reparten software malicioso. La lleva abuse.ch. |
| Phishing.Database | Gran colección de dominios de phishing, actualizada continuamente desde varias fuentes. |
| Phishing Army | Lista de bloqueo montada a partir de varios feeds, pensada para filtrar por DNS. |
| BlocklistProject Scam | Lista de estafas más amplia, no solo phishing. También tiendas falsas y fraude de inversión. |
| Spam404 | Lista más antigua, llevada por voluntarios, centrada en tiendas falsas. |
Lo que la cifra no significa. No es el número de webs de estafa que hay en internet. Es el número de dominios que alguien ha pillado y ha denunciado. Una web de estafa vive normalmente días o semanas, y la mayoría no llega nunca a una lista. Así que un dominio puede ser una estafa aunque no esté aquí, y justo por eso las listas de bloqueo son solo una de las seis señales que usamos.
Extensiones sobrerrepresentadas
Algunas extensiones de dominio son baratas, no exigen documentación y se pueden registrar a montones en minutos. Por eso están muy sobrerrepresentadas en las estafas, y con nosotros cuentan en contra.
43 extensiones cuentan en contra del todo. Son las gratuitas, las que cuestan menos de un dólar y la vieja oleada de gTLD baratos de los que todavía se abusa mucho:
.xyz .top .click .shop .online .site .store .live .icu .cyou .rest .bar .buzz .cfd .sbs .lol .mom .pics .skin .tk .ml .ga .cf .gq .autos .monster .quest .bond .sexy .pw .win .date .faith .racing .download .loan .party .science .stream .gdn .men .cricket .accountant
23 extensiones cuentan solo la mitad. En ellas hay webs de verdad, y hay mucho fraude. Pesan tan poco que nunca pueden disparar nada por sí solas, y solo cuentan cuando además hay otra cosa que falla:
.info .biz .pro .me .tv .cc .fun .work .life .space .website .host .digital .hair .makeup .beauty .cam .rodeo .boats .christmas .fit .uno .review
Eso no significa que una dirección .shop sea una estafa. Hay miles de tiendas honradas en ellas. La extensión por sí sola no puede disparar nunca un aviso. Necesita la compañía de otras señales para significar algo.
Fíjate en lo que no está en la lista. .dk es cara y obliga a identificarse, y eso mantiene el volumen bajo. Es también la razón de que la estafa dirigida a un país concreto esté más veces en un .com o en una extensión barata que en el dominio nacional, y .es tampoco aparece aquí. .id tampoco está, aunque lo parezca por lo barata: es la extensión de Indonesia, y así cada empresa indonesia se llevaría puntos por nada.
Las marcas que se imitan
Vigilamos 138 nombres dentro de la propia dirección. La idea es sencilla: AT&T no aloja su inicio de sesión en weeblysite.com. Un nombre conocido en una dirección ajena no es prácticamente nunca legítimo.
| Categoría | Nombres |
|---|---|
| Cuentas y tecnología 20 nombres | Microsoft, Office 365, Apple, iCloud, Google, Gmail, Amazon, Facebook, Instagram, WhatsApp, Netflix, Spotify, LinkedIn, Adobe, DocuSign, Dropbox, Steam, Discord, HypeSquad, Telegram |
| Pagos 6 nombres | PayPal, Stripe, Klarna, MobilePay, Revolut, Wise |
| Cripto 7 nombres | Coinbase, Binance, MetaMask, Trezor, Ledger, BlockFi, Kraken |
| Transporte y correo 7 nombres | DHL, PostNord, GLS, FedEx, UPS, USPS, Bring |
| Autoridades y bancos daneses 9 nombres | MitID, NemID, Skat, Borger.dk, e-Boks, Danske Bank, Nordea, Jyske Bank, Nykredit |
| Telecomunicaciones 5 nombres | AT&T, Verizon, Vodafone, Telenor, TDC |
La lista es corta a propósito. Cada nombre es un nombre por el que damos la voz de alarma, así que tiene que haber un motivo para que esté ahí. El transporte y el correo ocupan una parte desproporcionada respecto al número de empresas que son, porque el aviso falso de paquete es el mensaje de estafa más enviado que existe.
Letras falsas
La imitación más fina no usa un nombre equivocado. Usa el nombre correcto escrito con letras que solo se parecen.
| Lo que ves | Lo que envía tu navegador | Qué es |
|---|---|---|
paypal.com | paypal.com | El de verdad. |
pаypal.com | xn--pypal-4ve.com | La a es cirílica. Se ve idéntico. |
аррӏе.com | xn--80ak6aa92e.com | Cinco caracteres cirílicos. Ni una sola letra latina en todo el nombre. |
Unicode tiene más de 140.000 caracteres, y muchos de ellos se parecen a una letra latina. Por eso descodificamos la dirección y la plegamos a letras latinas antes de compararla con la lista de marcas de arriba. También miramos si una misma etiqueta mezcla dos alfabetos, porque las palabras de verdad no hacen eso.
Lo difícil no es pillarlas. Lo difícil es dejar en paz a münchen.de, københavn.dk y jyväskylä.fi. Hay cientos de miles de dominios auténticos con caracteres especiales, y una herramienta que avisa sobre ellos es peor que nada.
Cuántas veces nos equivocamos nosotros
Esa pregunta la mayoría de las herramientas no se la hacen en público. Nosotros lo medimos así:
- 200 webs totalmente normales se sacan de la lista Tranco, de los puestos 5.000 a 1.000.000, a intervalos fijos y sin elegirlas a dedo. Es la cola larga: tiendas pequeñas, asociaciones, empresas locales.
- 200 dominios de estafa conocidos se sacan de nuestras propias listas de bloqueo, y el acierto en la lista se les oculta a los modelos, para que tengan que encontrarlo ellos.
- Los 400 pasan por la cadena real, no por una versión simplificada. Las mismas reglas, los mismos modelos y los mismos umbrales que cuando pulsas el botón.
- Todo lo que pasa de CAUTION se revisa a mano. El tráfico significa que la gente entra, no que la web sea honrada, así que un aviso sobre una web de la lista no es automáticamente un error.
La herramienta está en nuestro código como calibrate.mjs, y el resultado se mide de forma continua. La cifra no es cero, y nunca lo será. Una herramienta de seguridad que dice no equivocarse nunca está mintiendo.
Los registros
Cuándo se creó un dominio es la señal individual que más dice. La sacamos del propio registro, no de una suposición.
RDAP es el protocolo moderno, y cubre unas 1.200 extensiones a través de la lista oficial de IANA. Las extensiones que faltan, y son la mayoría de los dominios nacionales europeos, las preguntamos por WHOIS en el puerto 43. 41 registros están mapeados así, entre ellos .dk, que no tiene ningún RDAP público.
Si ningún registro sabe responder, pone desconocido. No usamos el historial de certificados como sustituto de una fecha de registro, porque solo es un límite inferior y por tanto puede hacer que un dominio viejo parezca nuevo.
Usa las cifras
Todo lo que hay en esta página se puede citar y usar libremente, también con fines comerciales. Di de dónde viene y de cuándo, porque las cifras cambian. Si las necesitas en otro formato, o crees que algo está mal calculado, escríbenos.

