Así se ve un dominio suspendido / incautado

Reporte sobre librefutbol.su y técnicas DNS para investigar/eludir bloqueos.


1) Síntoma: REFUSED en todos los nameservers autoritativos

Cuando un dominio se suspende o incauta, el registro NI lo borra (para que no quede NXDOMAIN) NI lo deja responder: apunta a unos nameservers que se niegan a contestar. Eso da SERVFAIL en el resolver.

El comando que muestra el estado:

curl "https://dns.google/resolve?name=librefutbol.su&type=A"

Salida real (verificado el 2026-09-14):

{"Status":2,"TC":false,"RD":true,"RA":true,"AD":false,"CD":false,"Question":[{"name":"librefutbol.su.","type":1}],"Comment":"Resolution failure. Please check https://intodns.com/librefutbol.su","extended_dns_errors":[{"info_code":23,"extra_text":"[162.210.197.241] rcode=REFUSED for librefutbol.su/a"},{"info_code":23,"extra_text":"[37.187.209.163] rcode=REFUSED for librefutbol.su/a"},{"info_code":23,"extra_text":"[185.108.84.23] rcode=REFUSED for librefutbol.su/a"},{"info_code":22,"extra_text":"At delegation librefutbol.su for librefutbol.su/a"}]}

Cómo leerla:

Campo Valor Significado
Status 2 SERVFAIL: el resolver no obtuvo respuesta válida
rcode=REFUSED x3 Los NS autoritativos se niegan a responder (patrón de suspensión/incautación)
At delegation error La delegación en el registro .su está rota/inconsistente con los NS

Diferencia clave:

  • Dominio normal caído → NXDOMAIN (no existe) o Timeout (sin respuesta).
  • Dominio suspenso/incautadoREFUSED desde los autoritativos (los apuntaron a la “nada”).

Un dominio incautado no tiene IP pública resoluble, y aunque recordaras la IP vieja, el servicio del otro lado ya no está.


2) ¿Quién lo incautó? Se puede saber

  • librefutbol.su sigue registrado en el registro .su (TCI): registrar: ARDIS-SU, creado 2022-12-17.
  • Sus NS ahora son a.p-dns.com, b.p-dns.org, c.p-dns.biz, d.p-dns.info (set de “apuntamiento a nada / parking”), y no responden.
whois librefutbol.su

Contexto público (prensa, 2026):

Según Infobae, el creador original de la red “Fútbol Libre” fue detenido en Argentina y se cerraron más de 50 dominios asociados, dentro de operativos anti-piratería. El detalle de qué organismo ordenó la incautación de cada dominio en concreto no es verificable solo por DNS; suele ser una operación conjunta (policía judicial + titular de derechos, p. ej. ACE/MPA), coordinada con el registro TCI.

Veredicto: se sabe que fue un operativo anti-piratería (el caso argentino), pero el “quién exacto” por dominio requiere pedir datos al registro/justicia; el registro público no lo dice.


3) Cómo obtener la IP cuando el DNS normal está bloqueado o el dominio es jodido de resolver

Opción A — DNS-over-HTTPS (DoH) [recomendado]

Usa TLS en el puerto 443: un bloqueo de DNS normal NO lo toca.

# Cloudflare
curl -H "accept: application/dns-json" \
  "https://cloudflare-dns.com/dns-query?name=thefutbollibre.su&type=A"

# Google
curl "https://dns.google/resolve?name=futbollibre.ru&type=A"

Salidas verificadas (2026-09-14):

Dominio IP obtenida
futbollibre.ru 80.251.153.83
thefutbollibre.su 217.156.8.54

Opción B — DNS-over-TLS (DoT)

Puerto 853, también encriptado (requiere kdig/dnspython).

# con kdig (paquete knot-dnsutils)
kdig @dns.quad9.net -p 853 thefutbollibre.su A

# con python3 + dnspython
python3 -c "import dns.resolver; r=dns.resolver.Resolver(); r.nameservers=['9.9.9.9'];\
print([str(x) for x in dns.resolver.Resolver.resolve('thefutbollibre.su','A')])"

Opción C — torsocks + TCP (resolver y traer contenido vía Tor)

torsocks ping NO funciona: ping usa ICMP y Tor solo proxya TCP junto con su propia resolución DNS. Para resolver Y descargar por Tor (sin exponer tu IP):

# resolver la IP desde la salida de Tor
torsocks curl -sI https://thefutbollibre.su

# o resolver solo el A record vía Tor
torsocks curl -s -H "accept: application/dns-json" \
  "https://cloudflare-dns.com/dns-query?name=thefutbollibre.su&type=A"

¿Cómo funciona DoH y te hace inmune a la censura?

Por qué el DNS clásico es censurable: la consulta viaja en texto plano por UDP/TCP puerto 53. Tu ISP o un firewall corporate ve qué dominio preguntás y puede filtrarlo o responderte con una IP falsa/censurada (DNS hijacking).

Qué hace DoH: envía la misma consulta encriptada dentro de HTTPS (puerto 443) al servidor DoH (Cloudflare / Google). Un filtro de DNS normal ya no ve qué dominio preguntás ni puede inyectar respuesta → recibís la IP real del sitio. Además, con curl la resolución la hace el servidor DoH directamente, sin pasar por tu resolver del sistema.

PERO no es “nadie puede censurarte”:

Escenario ¿DoH lo resuelve?
Censura a nivel de resolver/ISP (puerto 53, DNS hijacking) ✅ Sí
Bloqueo del servidor DoH (IP/SNI de cloudflare-dns.com, dns.google visibles) ⚠️ Parcial: cambiás de servidor DoH, pero te pueden ir bloqueando uno por uno
Bloqueo por IP del sitio destino (DPI/firewall) ❌ No
Dominio tomado a nivel de registro/NS (caso librefutbol.su: REFUSED autoritativo) ❌ No: el problema no es tu resolver, son los NS del dominio que se niegan

En la práctica: DoH te da la IP de los dominios vivos aunque tu ISP bloquee el DNS (por eso resolvió futbollibre.ru y thefutbollibre.su sin tocar tu configuración) — pero no revive un dominio incautado de verdad.

Contraparte de privacidad: le estás confiando TODAS tus consultas DNS al proveedor DoH (Cloudflare/Google). Ellos sí las ven, aunque tu ISP no.

¿Y si tengo un “buen DNS” (Quad9/Mullvad)? ¿DoH no es redundante?

No: protegen dos problemas distintos de la misma consulta:

Capa Problema que resuelve Ejemplo de falla
Qué resolver elegís Quién VE y LOGUEA tus consultas (el servidor) Elegís Quad9 (sin logs) pero…
Cómo viaja la consulta (port 53 plano vs DoH/DoT) Que NADIE en el camino la lea o la manipule …tu ISP sigue viendo el puerto 53 plano: puede censurarla o inyectar una IP falsa ANTES de que llegue a Quad9

Por más bueno que sea el resolver, con transporte plano (UDP 53) el que intercepta el paquete gana. DoH blinda el tránsito; el resolver blinda el destino. Se necesitan los dos para privacidad completa.

Y en el caso de los dominios de fútbol DoH no servía de nada: tu ISP no estaba censurando; el dominio estaba muerto en el registro. Si tu ISP no censura y no te importa que vea, DNS plano a Quad9 es suficiente.

¿Cómo lo activo? (y con qué resolver elegir)

Elegí un resolver que no te espíe. Cloudflare y Google son comerciales; alternativas sin logs / orientadas a privacidad:

Resolver IP formato clásico URL DoH Nota
Quad9 9.9.9.9 / 149.112.112.112 https://dns.quad9.net/dns-query ONG suiza, sin logs, bloquea malware
Mullvad 194.242.2.2 https://dns.mullvad.net/dns-query sueco, sin logs, anycast descentralizado
AdGuard DNS 94.140.14.14 https://dns.adguard-dns.com/dns-query sin logs, bloquea ads/trackers/malware
dns0.eu 193.110.81.0 https://zero.dns0.eu/dns-query UE, sin logs

Verificado: Quad9 y AdGuard responden bien por DoH (futbollibre.ru80.251.153.83).

Activarlo:

  • FirefoxConfiguración → Privacidad y seguridad → al fondo “Activar DNS a través de HTTPS” → pegá la URL DoH propia (ej. https://dns.quad9.net/dns-query o https://dns.mullvad.net/dns-query).
  • Chrome/EdgeConfiguración → Privacidad y seguridad → Seguridad → Usar DNS seguro → elegir proveedor o URL personalizada.
  • Todo el sistema (Linux) → con dnscrypt-proxy (soporta DoH) o con systemd-resolved (DoT): en /etc/systemd/resolved.conf:
    [Resolve]
    DNS=9.9.9.9#dns.quad9.net
    DNSOverTLS=yes
    
  • Verificar que esté activo: dnsleaktest.com (web) o probar la resolución directo con curl y una URL DoH.

Advertencia honesta sobre el ISP: DoH le oculta a tu ISP qué dominio preguntás, pero tu ISP igual ve las IP de los sitios a los que te conectás y el SNI (nombre del sitio) en el handshake TLS. No oculta que entrás a esos sitios, solo el paso de resolución. Para que el ISP no vea NADA: Tor o VPN.


4) Acceso directo por IP (virtual hosting)

Las IP solas NO sirven el sitio correcto: el server usa virtual hosts y necesita la cabecera Host/SNI. Con curl se hace así:

# con Host header
curl -H "Host: thefutbollibre.su" -k https://217.156.8.54/

# y para que el navegador entre como "dominio" aunque el DNS muera:
echo "80.251.153.83    futbollibre.ru
217.156.8.54   thefutbollibre.su" >> /etc/hosts

5) ¿Y si tenía la IP vieja y la ponía en /etc/hosts? ¿Habría funcionado?

Depende del tipo de bloqueo:

Tipo de bloqueo /etc/hosts con la IP vieja
Solo DNS: el sitio sigue corriendo en su IP, solo no se puede resolver el nombre ✅ Sí, entrabas directo a la IP
Takedown completo: también apagaron los servidores/cuentas de hosting (este caso) ❌ No, la IP ya no sirve nada

Verificado en librefutbol.su: la IP histórica del sitio (176.97.112.7) responde HTTP 000 = servidor muerto, así que fue un takedown completo, no un bloqueo solo de DNS. Ahí /etc/hosts con la IP vieja no habría funcionado.

La técnica /etc/hosts sí sirve para los dominios vivos de hoy (futbollibre.ru / thefutbollibre.su), porque esos servidores sí responden.


6) Cómo encontré la IP histórica del sitio (Certificate Transparency)

El truco: todo certificado TLS emitido queda registrado públicamente en los Certificate Transparency logs (CT logs). Aunque un dominio ya no resuelva, su historial de certificados sigue ahí y muchas veces la IP queda grabada en el mismo certificado.

El comando:

curl -s "https://crt.sh/?q=%25.librefutbol.su&output=json" > /tmp/crt_libre.json

%25 es el comodín % escapado para *.librefutbol.su y subdominios.

Resultados clave:

*.librefutbol.su
librefutbol.su
librefutbol.su.176-97-112-7.cprapid.com
mail.librefutbol.su.176-97-112-7.cprapid.com
www.librefutbol.su

Cómo leer el nombre del certificado:

El campo name_value de crt.sh mostró librefutbol.su.176-97-112-7.cprapid.com. Ese formato dominio.IP.hosting.com es cómo cPanel nombra los certificados autogenerados: la IP del sitio está incrustada en el propio nombre. O sea: cprapid.com era el hosting y 176.97.112.7 la IP del servidor.

Confirmación:

curl -k -m 15 -H "Host: librefutbol.su" "https://176.97.112.7/"
# → HTTP 000 (conexión fallida): servidor apagado → takedown completo confirmado

Limitaciones y otras fuentes:

  • CT logs solo muestran IPs que emitieron certificados públicos; no es la IP actual garantizada.
  • Otras vías para IPs históricas: SecurityTrails, ViewDNS.info, valores históricos de DNS (RDAP, archivo de servidores).

7) ¿Los servicios de archivo web siguen vivos? (chequeo 2026-09-14)

Motivo del chequeo: archive.org y archive.today a veces sacan páginas por problemas legales (remoción, DMCA, NCII), así que conviene tener backups.

Estado actual (HTTP):

Servicio Estado
archive.org (Wayback) ✅ 200
archive.today / archive.is / archive.ph / archive.li / archive.vn / archive.md (mismos mirrors) ✅ 200
commoncrawl.org ✅ 200
arquivo.pt (archivo nacional de Portugal) ✅ 200
webarchive.org.uk (UK Web Archive) ✅ 200
webarchive.nla.gov.au (PANDORA, Australia) ✅ 200
timetravel.mementoweb.org muerto (000, sin DNS)

timetravel.mementoweb.org NO existe más — es definitivo

No es un corte temporal: según mementoweb.org, el servicio “Time Travel” (agregador de Memento, operado por el Laboratorio Nacional de Los Álamos desde 2015) fue dado de baja a fines de 2025 por decisión administrativa del laboratorio. El sitio actual de mementoweb.org es solo info estática resucitada (Github Pages, voluntarios). El DNS ya no resuelve.

Por qué a veces “no está la página” (problemas legales)

Servicio Motivo de huecos
archive.org (Wayback) Pedidos de remoción del dueño del sitio, DMCA, NCII (contenido íntimo sin consentimiento), datos personales. Antes de 2017 además respetaba robots.txt (dejó huecos históricos)
archive.today Denuncias/uso por problemas legales; bloqueos de países (Rusia/Roskomnadzor 2026); lista negra de Wikipedia (feb 2026: DDoS a un blog + capturas alteradas)

Alternativas de archivo más usadas

  • Memento / TimeTravel → ❌ muerto (ver arriba); antes agregaba múltiples archivos con una sola consulta.
  • Common Crawl (commoncrawl.org) — corpus abierto y enorme de URLs.
  • Archivos nacionales: Arquivo.pt (Portugal), UK Web Archive, PANDORA (Biblioteca Nacional de Australia), Library of Congress.
  • SELF HOSTS para guardar POR LAS DUDAS:
    • Mirrors de archive.today: archive.ph, archive.li, archive.vn, archive.fo, archive.md.
    • SingleFile — extensión, guarda la página completa en un solo HTML.
    • ArchiveWeb.page — capturas manuales en formato WACZ.
    • HTTrack — descarga sitios completos para guardarlos offline.

Cómo reemplazarlo (agregar múltiples archivos ya no hace falta un agregador):

  • Wayback directo: web.archive.org/web/<timestamp>/<url>
  • archive.today directo: archive.is/<url> o archive.ph/<url>
  • Extensión de navegador “Wayback Machine” (Internet Archive).
  • Regla de la comunidad archivera: nunca dependas de UNA sola copia: guardá la misma página en 2-3 archivos independientes a la vez.

Resumen

  1. REFUSED en autoritativos = dominio suspendido/incautado, no solo caído.
  2. La incautación de Fútbol Libre corresponde al operativo anti-piratería argentino (detención del creador + 50+ dominios).
  3. Fue un takedown completo (DNS + servidor): la IP histórica 176.97.112.7 está muerta (comprobado vía crt.sh / CT logs).
  4. IPs de los dominios vivos ahora mismo: 80.251.153.83 (futbollibre.ru) y 217.156.8.54 (thefutbollibre.su) — obtenidas por DoH, sin tocar tu DNS.