An Abandoned CDN Domain Was Re-Registered. Thousands of Sites Still Call It.
2026-09-18
En julio de 2025, una persona registró un dominio que pertenecía anteriormente a una red de entrega de contenido (CDN), un servicio que distribuye archivos de forma rápida por internet. Aunque la empresa original cerró hace años, miles de sitios web, repositorios de código y páginas de documentación todavía tienen enlaces escritos directamente hacia ese dominio.
El nuevo dueño tiene el control total sobre cualquier dirección bajo ese dominio. Actualmente, el sitio principal muestra publicidad, pero lo peligroso es que un extraño decide qué archivos se cargan en los sitios que todavía lo llaman. Esto no es un caso aislado; en junio de 2024, el dominio polyfill.io, usado por más de 110.000 sitios, cambió de dueño y empezó a redirigir a usuarios de dispositivos móviles.
El problema es que el código malicioso no está en el servidor de la empresa, sino que llega a través de un script (un pequeño programa) de terceros que el navegador del cliente descarga automáticamente. Estos scripts tienen los mismos permisos que su propio código: pueden leer campos de formularios, capturar contraseñas mientras se escriben, leer cookies y robar información de sesiones.
Para defenderse, se recomienda el uso de una Política de Seguridad de Contenido (CSP, por sus siglas en inglés), que es una instrucción que le dice al navegador qué códigos tiene permiso para ejecutarse y cuáles debe bloquear. Existe un modo llamado 'solo reporte' (report-only) que no bloquea nada, pero avisa cuando algo no autorizado intenta ejecutarse, permitiendo auditar qué está pasando realmente en su sitio web.
Qué significa para una pyme colombiana y cucuteña: Si usted tiene una página web donde vende productos o recolecta datos de clientes, revise qué servicios externos (como chats, botones de redes sociales o herramientas de análisis) está usando. Un tercero puede cambiar el código de esas herramientas sin que usted se dé cuenta. Si maneja pagos con tarjeta, la normativa PCI DSS v4.0.1 ya exige desde marzo de 2025 que usted tenga un inventario de estos scripts y un sistema que le avise si alguno es modificado sin autorización.