Los enlaces antiguos siguen funcionando pese al cierre del proyecto.

Una dirección web olvidada puede sobrevivir al cierre de un proyecto y, meses después, volver ya bajo control ajeno: en la muestra del grupo Softline tales «dominios zombis» se detectaron aproximadamente en una de cada dos de las 130 organizaciones rusas en los sectores de TI, educación y consultoría. Se trata de dominios y subdominios que dejaron de supervisarse o que ya fueron capturados por terceros.
El equipo de Softline analizó la información de clientes y los datos de inteligencia de fuentes abiertas y cerradas. Además, en el 37 % de las empresas encontraron información accesible desde el exterior sobre socios en los nombres de subdominios, en instrucciones internas y en otros documentos. No existe una definición sectorial única de «dominio zombi», por lo que las proporciones obtenidas no pueden extrapolarse automáticamente a todo el sector empresarial ruso.
El escenario más directo comienza tras la expiración del registro. La empresa cierra un proyecto promocional, una filial o un servicio independiente, deja de pagar la dirección y, más tarde, el dominio pasa a un nuevo propietario. Los códigos QR antiguos, los enlaces, los marcadores y los correos siguen apuntando al nombre conocido, por lo que el atacante hereda no solo la dirección, sino también parte de la confianza acumulada en ella.
Para los subdominios técnicos existe otro mecanismo más peligroso. Los desarrolladores pueden eliminar un recurso de prueba en la nube, pero dejar CNAME, es decir, un registro DNS que vincula el subdominio corporativo con un servicio externo. Si el nombre liberado en la nube se puede registrar de nuevo, el atacante obtiene la posibilidad de controlar el contenido del subdominio de la empresa, aunque el dominio principal permanezca en manos del propietario anterior.
Este esquema ya se ha aplicado en la práctica. En la primavera de 2026, los atacantes capturaron decenas de subdominios abandonados de universidades, incluyendo Harvard, Stanford y MIT, usando antiguas entradas DNS hacia recursos externos remotos. Las direcciones con reputación universitaria se usaron luego para spam y redirecciones de tráfico, y los motores de búsqueda seguían tratando las páginas como parte de dominios de confianza.
Softline considera que los entornos de prueba olvidados son los más riesgosos: los equipos los crean para tareas concretas y, al finalizar el proyecto, no siempre los incluyen en el proceso de desmantelamiento. Los especialistas de CNews encuestados mencionan también los sitios promocionales, las páginas de aterrizaje de eventos y los registros protectores de marcas. El problema común es uno: el activo en internet pierde a su responsable y las dependencias técnicas permanecen.
Una dirección capturada sirve para algo más que suplantar un sitio. Un dominio antiguo puede permanecer en la configuración de correo corporativo, en la recuperación de contraseñas, en OAuth, en API, en aplicaciones móviles, en CDN, en certificados y en las listas de direcciones permitidas de socios. Por eso, un activo olvidado puede devolver al atacante a un proceso cerrado hace tiempo y crear un punto convincente para campañas de phishing contra empleados o contrapartes.
La estimación de daños por cientos de millones de rublos en el material original debe tomarse como un escenario posible, y no como una suma confirmada de pérdidas ya ocurridas. Una portavoz de Softline señaló que un dominio conocido se puede revender por cientos de miles o por decenas de millones de rublos, y que, en caso de una intrusión en la infraestructura interna, las consecuencias potencialmente podrían crecer hasta decenas o cientos de millones.
Para los dominios .RU y para el dominio nacional ruso en cirílico, después del final del periodo de registro, opera un periodo de renovación preferente de 30 días. Mientras este no haya terminado, el administrador anterior puede recuperar el dominio, y después de la anulación del registro el nombre vuelve a quedar disponible. El Centro Coordinador de Dominios publica listas de direcciones que se liberan, por lo que no se puede confiar en que un dominio atractivo permanezca libre por mucho tiempo.
Los autores de las recomendaciones aconsejan no reducir la protección a pagar indefinidamente por todos los nombres antiguos. Al cerrar un proyecto hay que comprobar el DNS, el correo, los certificados, los recursos en la nube y las integraciones externas; trasladar los servicios necesarios, revocar tokens y claves API, eliminar los CNAME que queden. En ocasiones, es más seguro conservar durante mucho tiempo los dominios críticos vinculados al correo, a la autenticación o a la recuperación de acceso.