Han suplantado mi sitio web para phishing: ¿qué puedo hacer?
No pueden usar tu marca y clonar tu sitio para pedir datos sin que eso te afecte; la suplantación para phishing genera responsabilidad y riesgo reputacional. Lo que importa es el alcance del ataque, qué datos pide el sitio falso y quién lo aloja. Primer paso: documenta las páginas falsas, pide su desactivación a hosting y registrador, y notifica a tus usuarios para que no entreguen credenciales.
¿Necesitas abogados especialistas en delitos informáticos?
Compara abogados especializados y elige con calma. Análisis de tu caso gratuito.
Ver abogados Sin compromiso · GratisAbogados especializados en este caso
¿Tienes razón?
Si alguien ha clonado tu sitio web y lo usa para engañar a usuarios, tu empresa tiene motivos para actuar. Lo que determina la fuerza del caso es si el sitio falso usa tu marca y diseño de forma que induce a error, si solicita credenciales o datos sensibles y si el dominio o servidor que aloja la copia está dentro de la jurisdicción o en proveedores accesibles. También cuenta si usuarios han sufrido fraude o pérdida por la suplantación.
La suplantación para phishing puede provocar responsabilidad por daño reputacional, pérdida de clientes y posibles reclamaciones civiles si terceros sufrieron perjuicios derivados de la confusión. Por otro lado, tu posición se fortalece si eres titular de la marca o del dominio legítimo y puedes demostrar la relación entre tu entidad y el contenido suplantado.
Documenta la clonación: guarda capturas completas, descarga las páginas falsas, registra los formularios y guarda cualquier mensaje que se haya enviado a usuarios. Revisa las IP y los datos WHOIS si están disponibles; esa información facilitará la gestión con hosting y registradores.
Cómo se soluciona
1) Reúne y conserva la evidencia.
- Haz capturas de pantalla de cada página falsa, incluyendo la URL visible. Descarga el código HTML y cualquier archivo asociado. Guarda mensajes de usuarios que reportaron el fraude.
2) Solicita la eliminación inmediata al proveedor de hosting y al registrador de dominio.
- Localiza el hosting mediante análisis WHOIS y herramientas de búsqueda; envía una solicitud de retirada por infracción de marca y suplantación. Adjunta capturas y prueba de titularidad de marca o dominio.
3) Pide bloqueo de certificados y notificación a plataformas.
- Si el sitio falso utiliza certificados TLS, solicita a la entidad emisora su revocación. Informa a plataformas de pago y redes sociales para que bloqueen enlaces maliciosos.
4) Notifica a tus usuarios y clientes.
- Emite un aviso claro explicando que la URL es falsa y las medidas para protegerse (no ingresar credenciales, cambiar contraseñas si se sospecha compromiso). Proporciona canales oficiales para verificar comunicaciones.
5) Coordina con autoridades y fuerza pública si hay fraude.
- Si clientes fueron víctimas de robo o si el phishing recolectó datos sensibles, presenta denuncia y acompaña la evidencia técnica.
6) Refuerza medidas de prevención.
- Asegura tu dominio (registro de variantes, redirecciones y configuración correcta de DNS), emplea autenticación fuerte en servicios administrativos y monitoreo de brand abuse para detectar nuevas imitaciones.
Qué puedes hacer hoy sin abogado: documentar, solicitar la baja al hosting y comunicar a tus clientes por canales oficiales.
Qué puede pasar
1) Se soluciona con la retirada del hosting.
- Muchas veces los proveedores reaccionan y desactivan el dominio o la página falsa tras recibir prueba de suplantación. Esto evita más víctimas y reduce el daño reputacional.
2) Acuerdo o acción extrajudicial.
- Si el atacante es local o conocido, puedes negociar el cese y desistimiento o un acuerdo por daños. En otros casos, la acción extrajudicial consiste en coordinar con proveedores internacionales para retirar contenido.
3) Procedimientos legales y sanciones.
- Si hay víctimas con perjuicio y se identifica a los responsables, puede abrirse investigación penal por delitos informáticos y demandas civiles por daños. En juicio, tu prueba técnica y la demostración de diligencia en la protección de tu marca son fundamentales.
Y si ganas, ¿cobras? Una sentencia contra el autor puede ordenar reparación, pero la ejecución depende de la capacidad económica del infractor. Por eso las medidas técnicas y la rápida desactivación suelen ser la prioridad práctica.
Errores que arruinan el caso
- No conservar la URL y el código HTML: si el hosting borra la página y no tienes copia, pierdes prueba.
- Ignorar reportes de usuarios: cada aviso es una pista para localizar al atacante.
- No revocar certificados o no impedir formularios activos: dejar formularios recogiendo datos agrava el daño.
- Basar la defensa solo en reclamos a redes sociales sin actuar sobre el hosting y registrador: la plataforma puede tardar y el sitio seguirá activo.
- No revisar variaciones de dominio: los atacantes usan typos y subdominios para persistir.
¿Necesitas un abogado para esto?
Puedes iniciar la retirada del hosting y notificar a tus clientes sin abogado. Busca asesoría legal cuando haya víctimas con pérdidas, si identificas a los responsables o cuando la suplantación ponga en riesgo contratos importantes. Un abogado ayuda a coordinar denuncias penales, acciones civiles por daños y la reclamación contra proveedores y registradores cuando la respuesta extrajudicial falla.
Casos relacionados
Otros problemas frecuentes en abogados especialistas en delitos informáticos
Preguntas frecuentes sobre este caso
Puedes usar herramientas WHOIS y de geolocalización de IP para identificar el proveedor. Guarda esa información y envía una solicitud formal al hosting adjuntando prueba de titularidad y capturas. Si no sabes cómo, un experto en seguridad puede hacerlo.
Sí. Si hay riesgo de compromiso, renueva certificados y revisa credenciales administrativas. Implementa doble factor y restringe accesos administrativos para evitar intrusiones que faciliten nuevas suplantaciones.
Puedes solicitarlo mostrando pruebas de suplantación y violación de marca. La decisión depende del registrador y de su política; si no actúan, la vía judicial es la alternativa para obtener una orden de bloqueo o transferencia.
Informa a esos usuarios de inmediato: recomiéndales cambiar contraseñas, vigilar movimientos financieros y activar medidas de seguridad. Si se trata de datos sensibles, presenta denuncia y acompaña las evidencias técnicas.
Sí. Registrar variantes y redirigirlas al sitio legítimo reduce la exposición a typosquatting. También conviene monitorizar menciones a la marca y emplear servicios de detección de abuso de marca.
¿Necesitas resolver este problema legal?
Te conectamos con los mejores abogados especializados. Consulta gratuita y sin compromiso.