Que es un ataque DDoS y como protegerse
Explicacion completa de que es un ataque DDoS, tipos, ejemplos reales y como proteger tu web o empresa con medidas practicas y accesibles.
Imagina que tienes una tienda física con una sola puerta de entrada. Ahora imagina que alguien contrata a miles de personas para que entren y salgan continuamente, bloqueando el paso a tus clientes reales. Eso, trasladado a internet, es un ataque DDoS.
Es uno de los ataques más utilizados porque es relativamente barato de ejecutar y puede causar daños económicos y reputacionales significativos.
Qué es DDoS y cómo se diferencia de DoS
DoS (Denial of Service) significa "denegación de servicio". El objetivo es hacer que un sistema deje de estar disponible para sus usuarios legítimos, enviando más tráfico del que puede gestionar.
DDoS (Distributed Denial of Service) es la versión distribuida: en lugar de atacar desde un único ordenador, el ataque llega simultáneamente desde miles o millones de dispositivos. Esto lo hace mucho más potente y difícil de bloquear, porque no puedes simplemente bloquear una IP.
Esos miles de dispositivos que participan en el ataque son ordenadores, routers, cámaras de seguridad o dispositivos IoT que han sido infectados por malware y forman parte de una botnet. Puedes leer más en nuestra sección sobre botnets en la guía de tipos de malware.
Cómo funciona un ataque DDoS
El proceso básico tiene tres fases:
1. Construcción de la botnet. El atacante infecta previamente miles de dispositivos con malware. Los propietarios no suelen saber que participan en ataques.
2. Activación del ataque. El atacante envía una señal al servidor de comando y control (C2). Todos los dispositivos infectados comienzan a enviar peticiones al objetivo simultáneamente.
3. Saturación del objetivo. El servidor objetivo recibe más peticiones de las que puede procesar. Sus recursos (CPU, memoria, ancho de banda) se agotan y deja de responder a los usuarios legítimos.
El resultado: la web o el servicio queda inaccesible. La empresa pierde ventas, reputación y, si hay SLAs con clientes, puede incurrir en penalizaciones.
Tipos de ataques DDoS
Ataques volumétricos
El tipo más común. Inundan el ancho de banda del objetivo con tráfico masivo. Se miden en Gbps o Tbps.
Técnicas habituales: UDP flood, ICMP flood, amplificación DNS (el atacante falsifica la IP de la víctima para que servidores DNS le devuelvan respuestas amplificadas).
Ataques de protocolo
Explotan debilidades en los protocolos de red (capa 3 y 4) para agotar los recursos de firewalls y balanceadores de carga.
Ejemplo clásico: SYN flood. El atacante envía miles de peticiones de inicio de conexión TCP (SYN) sin completarlas nunca, dejando el servidor con miles de conexiones a medias que consumen memoria.
Ataques de capa de aplicación
Los más sofisticados y difíciles de detectar. Imitan el comportamiento de usuarios legítimos a nivel HTTP/HTTPS. Un número relativamente pequeño de peticiones puede tumbar un servidor si están diseñadas para consumir muchos recursos (consultas de base de datos complejas, generación de PDFs).
Ejemplo: HTTP flood, donde se envían miles de peticiones GET o POST aparentemente legítimas.
Ejemplos reales de ataques DDoS
Mirai y el ataque a Dyn (2016)
En octubre de 2016, la botnet Mirai, formada principalmente por cámaras de seguridad y routers domésticos, lanzó un ataque contra Dyn, un proveedor de DNS. Twitter, Netflix, Reddit, Spotify y GitHub quedaron inaccesibles durante horas en gran parte de Europa y América del Norte.
Lo que hizo especial a Mirai: infectó dispositivos IoT con contraseñas de fábrica nunca cambiadas. Lección que sigue siendo válida hoy.
GitHub (2018)
En febrero de 2018, GitHub recibió el que entonces fue el mayor ataque DDoS registrado: 1,35 Tbps mediante amplificación Memcached. Duró unos 10 minutos antes de ser mitigado. La amplificación Memcached permite multiplicar el tráfico de ataque hasta 51.000 veces usando servidores de caché mal configurados.
AWS (2020)
Amazon Web Services reportó haber mitigado un ataque de 2,3 Tbps, el mayor registrado públicamente hasta la fecha, usando amplificación CLDAP.
Estos ataques demuestran que incluso la infraestructura más robusta puede ser objetivo. Para una pyme, la protección DDoS no es un lujo.
Cómo protegerse de un ataque DDoS
CDN y distribución geográfica
Una CDN (Content Delivery Network) distribuye tu contenido en servidores de todo el mundo. Absorbe tráfico volumétrico y oculta la IP real de tu servidor de origen. Cloudflare, Akamai, Fastly y AWS CloudFront son opciones habituales. Cloudflare ofrece protección DDoS básica gratuita.
Rate limiting
Limita cuántas peticiones puede hacer una misma IP en un periodo de tiempo. No detiene ataques volumétricos masivos, pero sí mitiga ataques de capa de aplicación.
WAF (Web Application Firewall)
Un WAF analiza el tráfico HTTP/HTTPS e identifica patrones de ataque a nivel de aplicación. Opciones: Cloudflare WAF, AWS WAF, ModSecurity (open source).
Cloudflare y servicios especializados
Para la mayoría de pymes y proyectos web, Cloudflare es la solución más accesible:
- Protección DDoS básica: gratuita en el plan free
- Protección DDoS avanzada (L3/L4/L7): desde el plan Pro (20$/mes)
- Magic Transit para redes corporativas: empresas grandes
Qué hacer durante un ataque DDoS
- Confirma que es un DDoS y no un problema de infraestructura propia. Comprueba logs y métricas del servidor.
- Contacta a tu proveedor de hosting o CDN inmediatamente. Muchos tienen equipos de mitigación DDoS.
- Activa el modo "bajo ataque" si usas Cloudflare (presenta un desafío JavaScript a todos los visitantes).
- Bloquea IPs o rangos de origen si el ataque viene de geografías específicas donde no tienes clientes.
- Documenta el incidente: capturas de logs, timestamps, picos de tráfico.
- No pagues si recibes una extorsión de "paga o te atacamos".
Diferencia entre DDoS y ransomware
| Característica | DDoS | Ransomware |
|---|---|---|
| Objetivo | Interrumpir disponibilidad | Cifrar datos y extorsionar |
| Acceso a sistemas | No necesita acceso interno | Necesita ejecutarse en el sistema |
| Datos en riesgo | No (no accede a datos) | Sí (cifra o roba datos) |
| Duración típica | Minutos a días | Persistente hasta rescate |
| Mitigación | CDN, WAF, ancho de banda | Backups, EDR, segmentación |
Un atacante puede combinar ambas técnicas: lanzar un DDoS como distracción mientras instala ransomware en sistemas internos. Esta táctica se denomina ataque "smoke screen".
Consulta nuestra guía sobre tipos de malware para entender el ecosistema completo de amenazas, y la guía de ransomware para profundizar en esa amenaza específica.
Preguntas frecuentes
Artículos relacionados
Este contenido tiene fines exclusivamente educativos y de investigación en ciberseguridad defensiva. No se proporcionan binarios maliciosos ni payloads ejecutables. El uso indebido de esta información es responsabilidad exclusiva del usuario. Leer disclaimer completo.