Un ataque DDoS (denegación de servicio distribuida) es un intento de dejar inaccesible un sitio web, un servicio o una red inundándolo de tráfico desde muchas fuentes a la vez.
Cómo funcionan los ataques DDoS
El tráfico suele proceder de una botnet —miles de ordenadores, routers, cámaras y servidores infectados (zombis)— o de servicios de terceros de los que se abusa.
Los ataques se dividen en tres grupos:
- volumétricos: saturan el ancho de banda, a menudo mediante amplificación, ya que pequeñas peticiones falsificadas a servidores DNS, NTP o memcached generan respuestas enormes dirigidas a la víctima;
- de protocolo: agotan las tablas de conexiones de servidores, cortafuegos y balanceadores (SYN flood);
- de capa de aplicación (capa 7): imitan a usuarios reales con avalanchas de peticiones HTTP a páginas o API costosas.
Los récords no dejan de crecer:
- en 2016, la botnet Mirai, formada por dispositivos IoT, tumbó al proveedor DNS Dyn;
- en 2023, la técnica HTTP/2 «Rapid Reset» generó cientos de millones de peticiones por segundo;
- hoy los grandes proveedores informan de ataques de varios terabits por segundo.
Por qué los DDoS son importantes
Los ataques DDoS provocan caídas y pérdidas directas de ingresos. Se usan:
- para extorsionar;
- por hacktivistas, como protesta política;
- a veces como cortina de humo para otra intrusión.
Los servicios «booter» o «stresser» venden ataques por unos pocos dólares, así que casi cualquiera puede lanzar uno.
Cómo protegerse
- Coloque los servicios públicos detrás de una CDN o de un proveedor de mitigación DDoS con capacidad suficiente (limpieza de tráfico en la nube).
- Limite la frecuencia de peticiones a los endpoints costosos, use caché de forma intensiva y acuerde un plan de respuesta con su proveedor de Internet.
- No mantenga servidores DNS, NTP o memcached abiertos que puedan usarse para amplificación.
- Actualice los dispositivos IoT y cambie las contraseñas por defecto para que no acaben en botnets.