Los diferentes tipos de ataques DDoS

A medida que el volumen, la sofisticación y la frecuencia de los ataques DDoS se expanden, saber cómo detectarlos, mitigarlos y, mejor aún, prevenirlos es fundamental. Comprender los diferentes tipos de ataques DDoS es un excelente punto de partida. 

¿Qué es un ataque DDoS? 

Un ataque de denegación de servicio distribuido (DDoS) es un ataque malicioso dirigido a saturar un sistema objetivo (red, servidor, servicio) con una avalancha de tráfico. Este tipo de ataque puede hacer que el objetivo (un servicio o servidor) no esté disponible para los usuarios legítimos. La avalancha de tráfico ilegítimo de varias fuentes busca incapacitar de manera efectiva el sistema objetivo.

¿Cuáles son las consecuencias de los ataques DDoS? 

Las consecuencias de un DDoS van mucho más allá de una interrupción temporal. Así es como estos ataques pueden afectar a tu empresa. Pueden:

Provocan pérdidas financieras: Cada minuto de tiempo de inactividad significa ingresos perdidos de clientes que no pueden comprar productos ni acceder a servicios en tu sitio. Los ataques prolongados o repetidos se suman a costos enormes que dañan tu resultado final.

Obstaculizar las operaciones comerciales normales: Los retrasos operacionales, los pedidos cancelados y los proyectos estancados perjudican la productividad y la satisfacción. Cuando ciertos servicio no están disponibles durante un ataque, se vuelve difícil operar tu negocio.

Causar daño reputacional: Hoy en día, los clientes esperan experiencias digitales consistentes y confiables de las empresas. Un ataque DDoS que prolonga el tiempo de inactividad del sitio web da una mala imagen de tu marca ante estos clientes. Puede hacer que pierdan la confianza en tu empresa y se cambien con la competencia. 

Aumenta los riesgos de seguridad: Cuando los ataques sobrepasan la seguridad existente, exponen vulnerabilidades que los hackers pueden explotar aún más. Esto eleva los riesgos de robo de datos o infiltración en la red incluso después de que termine el DDoS. Los datos sensibles de los clientes pueden ser robados debido a las brechas de seguridad que los ataques ayudan a descubrir, lo que profundiza el daño.

Provocar distracciones operacionales. Las afluencias de tráfico obligan a los equipos a dedicar ancho de banda operacional y de recursos. Los actores maliciosos pueden entonces ‘colarse’ mientras los defensores están distraídos. 

¿Cuáles son los diferentes tipos de ataques DDoS? 

Puedes agrupar los ataques DDoS según la capa de interconexión de sistemas abiertos (OSI) objetivo.  Los ataques más comunes ocurren en las capas de red (capa 3 del modelo OSI), transporte (capa 4 del modelo OSI) y aplicación (capa 7 del modelo OSI).  

Ataques DDoS de capa 3 y 4

Las capas 3 y 4 son la capa de infraestructura. Los vectores de ataque DDoS comunes en estas capas incluyen inundaciones SYN, inundaciones UDP y ataques de Internet Control Message Protocol (ICMP). 

La capa 3 es la capa de red responsable de decidir por qué ruta física deben moverse los datos a través de la red. La capa 4 proporciona transferencia de datos entre hosts y garantiza la integridad de los datos y la integridad de la transferencia realizada por el Protocolo de control de transporte (TCP). 

Los ataques dirigidos a estas dos capas generan un volumen masivo de tráfico y buscan sobrecargar la capacidad disponible de la red o el grupo de hosts. La buena noticia es que estos tipos de ataques tienen firmas claras y son más fáciles de detectar y mitigar.

Para ayudarte a ver la diferencia en los ataques entre estos niveles, puedes usar la siguiente gráfica: 

Tipo de ataque

Descripción

Inundación ICMP (inundación de ping)

Los atacantes envían una cantidad excesiva de solicitudes de eco ICMP para agotar los recursos de la red.

Ataque Smurf

Los atacante falsifican solicitudes ICMP a una dirección de difusión, lo que hace que todos los dispositivo respondan a la víctima.

Ataque de fragmentación de IP

Los paquetes IP fragmentados se envían para agotar los búfer de reensamblaje de la víctima.

Inundaciones volumétricas

Se usa tráfico de alto ancho de banda (como paquetes UDP)  para saturar enlaces.

Inundación SYN

Los atacantes envían una avalancha de solicitudes de “handshake” de TCP sin completar las conexiones. Esto llena las colas de conexión del servidor.

Inundación ACK

Los atacantes envían paquetes TCP ACK interminables, saturando firewalls y servidores, y forzando el procesamiento innecesario de recursos.

Inundación UDP

Se bombardean puertos aleatorios con paquetes UDP, lo que obliga a la víctima a verificar repetidamente aplicaciones inexistentes.

Amplificación de NTP/DNS

Los atacantes usan servidores de acceso público para reflejar y amplificar el tráfico hacia una víctima, multiplicando masivamente el volumen del ataque.

¿Cuál es la diferencia entre los ataques DDoS de capa 3 y 4?

Aunque los ataques tanto de capa 3 como de capa 4 del modelo OSI son ataques DDoS volumétricos, tienen estrategias ligeramente diferentes. Los ataques de capa 3 buscan saturar todo el ancho de banda y la capacidad de enrutamiento en un sistema/red. Los ataques de capa 4 funcionan agotando los recursos del servidor al explotar protocolos de transporte como TCP o UDP. 

Ataques DDoS de capa 7

Un ataque DDoS de capa de aplicación es un intento malicioso de saturar aplicaciones web al explotar la capa 7 del modelo OSI. Se dirige a vulnerabilidades específicas de la aplicación para interrumpir la disponibilidad del servicio.

A diferencia de los ataques de capa de red que saturan la infraestructura, los incidentes de capa de aplicación saturan procesos específicos de la aplicación y consumen una cantidad significativa de capacidad de cómputo. Al imitar el tráfico y los patrones de usuarios legítimos, estos ataques pueden maximizar el impacto y requerir muy poco ancho de banda del atacante. Estos ataques requieren la mayor capacidad de cómputo de todos los ataques DDoS porque son solicitudes completamente formadas. Es el más costoso, pero puede ser el más difícil de detectar porque imita el tráfico legítimo.

Tipo de ataque

Descripción

Impacto empresarial

Inundación HTTP

Los atacantes envían una gran cantidad de solicitudes HTTP GET o POST para saturar el servidor web. Las solicitudes pueden parecer normales, pero están diseñadas para consumir recursos.

Uso elevado de CPU, respuestas lentas o caída total del sitio.

Ataque Slowloris

Mantiene muchas conexiones HTTP abiertas al enviar lentamente encabezado "partial", lo que impide que el servidor libere recursos.

Agotamiento del grupo de conexiones del servidor web.

Invalidación de caché HTTP

Envía cadenas de consulta o URL únicas para omitir las capas de caché, lo que obliga a los servidores a generar nuevas respuestas para cada solicitud.

Mayor carga en el origen y degradación del rendimiento.

Inundación de DNS (nivel de aplicación)

Inunda los resolvedores de DNS o los servidor autoritativos con solicitud, agotando su capacidad para resolver consulta legítimas.

Fallas en la búsqueda de DNS y falta de disponibilidad del sitio web.

Agotamiento de SSL/seguridad de la capa de transporte (TLS)

Fuerza protocolos de enlace SSL/seguridad de la capa de transporte (TLS) repetidos, lo que consume recursos de CPU necesarios para el cifrado/descifrado.

Saturación de CPU en endpoints HTTPS.

Abuso de API/inundaciones dirigidas

Satura APIs o endpoints específicos con llamadas válidas repetidas (p. ej., funciones de inicio de sesión o búsqueda).

Sobrecarga de la base de datos o del backend, tiempo de inactividad de la API.

Ataque de pingback/XML-RPC de WordPress

Explota funciones abiertas de WordPress para enviar múltiples solicitudes HTTP desde muchos sitios de forma simultánea.

Mayor carga en los servidores de aplicaciones web.

Inundaciones de aplicaciones basadas en bots

Usa bots distribuidos para imitar patrones de navegación legítimos y evadir límites de velocidad y verificaciones CAPTCHA.

Degradación difícil de detectar del rendimiento de la aplicación


¿Cuál es la diferencia entre los ataques volumétricos, de protocolo y de capa de aplicación?

Otra forma de categorizar los ataques DDoS es por sus características o métodos generales, en lugar de por la capa del modelo OSI en la que ocurren. Tres tipos comunes incluyen ataques volumétricos, ataques de protocolo y ataques de capa de aplicación: 

1. Ataques volumétricos

Este método busca consumir los recursos de ancho de banda de una red para causar interrupciones. Los atacantes generan grandes volúmenes de tráfico no deseado para saturar los enlaces y agotar la capacidad del ancho de banda. Entre los ejemplos comunes de este enfoque se incluyen las inundaciones UDP, que bombardean los sistemas objetivo con paquetes UDP, y las inundaciones ICMP, que hacen lo mismo mediante solicitudes de ping ICMP. 

2. Ataques de protocolo

Los ataques de protocolo intentan explotar debilidades en protocolos de red específicos en lugar de depender de grandes volúmenes de tráfico. Un ejemplo es un SYN flood, donde los atacante envían múltiples solicitud SYN para abrir conexiones, pero nunca finalizan el proceso de handshake. Esto hace que las conexiones medio abiertas se acumulen y consuman los recursos disponibles. Otro ejemplo es el ataque Ping of Death, que envía paquetes ICMP fragmentados o sobredimensionados para bloquear los sistemas.

3. Ataques a la capa de aplicación

En la capa de aplicación, los ataques se dirigen a servicios específicos y vulnerabilidades del software. Algunos ejemplos incluyen inundaciones HTTP y ataques Slowloris. Los ataques de inundación HTTP bombardean puertos o URL específicos con solicitudes abrumadoras. Los ataques Slowloris inmovilizan recursos al abrir muchas conexiones y mantenerlas abiertas el mayor tiempo posible, pero enviando una cantidad mínima de datos.

¿Qué puedes hacer para protegerte/proteger a tu organización de los ataques DDoS? 

  1. ¡Obtén una buena solución DDoS! 

  2. Comprende los patrones de tráfico: La primera línea de defensa es crear un perfil de tráfico. Este perfil incluye el aspecto del tráfico “bueno” y establece expectativas para los volúmenes de tráfico esperados en toda la red.  Supervisar el tráfico mediante este perfil te permite configurar reglas para aceptar tanto tráfico como pueda manejar la infraestructura sin afectar a los usuarios finales. 

  3.  Usa limitación de velocidad: La limitación de velocidad proporciona una base, y luego puedes implementar métodos avanzados de detección para recibir tráfico que se ha validado mediante el análisis de variables adicionales. Basta un pequeño fallo de seguridad para causar daños irreparables a la red y los servidores, y hacer que los empleados pasen por las cinco etapas emocionales de un ataque DDoS. Así que actúa con diligencia desde el principio.

  4. Minimiza la exposición: Una de las formas más sencillas de mitigar los ataques DDoS es reducir la superficie que puede ser objeto de ataque, lo que en última instancia reduce las opciones de los atacantes y te permite diseñar contramedidas y protecciones en un solo lugar. Debes asegurarte de no exponer las aplicaciones y los hosts a puertos, protocolos y otras aplicaciones de las que no esperas comunicación. En la mayoría de los casos, puedes lograrlo colocando los recursos de infraestructura detrás de una proxy Red de distribución de contenido (CDN), que restringe el tráfico de Internet directo a ciertas partes de la infraestructura. En otros casos, puedes usar un firewall o Lista de control de acceso (ACLS) para controlar el tráfico que llega a aplicaciones específicas. 

  5. Despliega un firewall basado en aplicaciones: Si tu aplicación tiene acceso a internet, recibe ataques varias veces al día. En promedio, una aplicación con conectividad a internet recibe un ataque cada 39 segundos. Una buena práctica es usar un firewall de aplicación web (WAF) contra ataques. Los WAF pueden proporcionar visibilidad crítica que permite la limitación de velocidad: donde se limita el número de solicitudes que un “usuario” o cliente puede realizar dentro de un cierto período de tiempo. Esto ayuda a detener en seco un ataque abusivo (como un DDoS). 

  6. Escala por diseño: Aunque no es la mejor solución por sí sola, aumentar la capacidad de ancho de banda (tránsito) o la capacidad del servidor (computacional) para absorber y mitigar ataques puede ser una opción. Al diseñar y crear tus aplicaciones, asegúrate de tener conectividad redundante a internet que te permita manejar picos de tráfico. Una práctica común es usar el balanceo de carga para monitor continuamente y distribuir las cargas entre los recursos disponibles para evitar sobrecargar un solo punto. Además, puedes crear tus aplicaciones web pensando en una Red de distribución de contenido, lo que proporciona una capa adicional de infraestructura de red para entregar contenido, a menudo más cerca de los usuarios finales. La mayoría de los ataques DDoS son volumétricos y consumen enormes cantidades de recursos, y la aplicación debe escalar rápidamente hacia arriba o hacia abajo en computación. La naturaleza distribuida de una Red de distribución de contenido esencialmente dispersa el ataque hasta el punto en que puede absorberse con facilidad. Las Red de distribución de contenido también habilitan métodos adicionales para frustrar los ataques más sofisticados. Desarrollar un perfil de ataque permite que las Red de distribución de contenido eliminen o ralenticen el tráfico malicioso. Por último, al usar una Red de distribución de contenido, la caché puede absorber gran parte del impacto de ciertos ataque por la propia naturaleza de servir el contenido sin que tenga que volver al origen, lo que añade una capa de seguridad.  

¿Cuáles son los diferentes tipos de soluciones de mitigación de DDoS?

Poder 1) identificar los ataques DDoS a tiempo, 2) saber cómo prevenirlos y 3) contar con soluciones para mitigarlos debe formar parte de cualquier buen programa de seguridad. La siguiente gráfica ofrece una visión general completa de los tipos de ataque, las características clave y cómo prevenirlos.

Categoría

Ataques DDoS de capa 3/4

Ataques DDoS de capa 7

Capas de OSI objetivo

Red (capa 3) y transporte (capa 4)

Capa de aplicación (capa 7)

Objetivo principal

Saturar el ancho de banda o la infraestructura de red

Agotar los recursos del servidor, la aplicación o la base de datos

Volumen de ataque

Volumen de tráfico extremadamente alto (escala de Gbps a Tbps)

Por lo general, volumen de bajo a moderado, pero alta complejidad

Tipos de ataque comunes

Inundación SYN, inundación UDP, inundación ICMP, amplificación (DNS/NTP)

Inundación HTTP, Slowloris, agotamiento de SSL/seguridad de la capa de transporte (TLS), inundaciones de API

Características del tráfico

Paquetes sin procesar, a menudo falsificados o reflejados

Solicitudes HTTP/HTTPS con apariencia legítima

Dificultad de detección

Más fácil de identificar mediante anomalías en el tráfico (picos repentinos)

Más difícil de detectar porque imita el comportamiento real del usuario

Objetivos típicos

Routers, firewalls, balanceo de carga, interfaces de red

Servidores web, API, lógica de la aplicación y bases de datos

Impacto

Congestión de la red, pérdida de conectividad

Desaceleración del servicio, tiempos de espera de la aplicación, caída completa del sitio

Enfoque de mitigación

Filtrado a nivel de red, limitación de velocidad, centros de depuración

Defensas de capa de aplicación, WAF, analítica del comportamiento

Ejemplos de herramientas/defensas

Protección contra ataques de DDoS a nivel de ISP, blackholing de BGP, depuración en la nube

firewall de aplicación web (WAF), protección de edge de la Red de distribución de contenido, gestión de bots, Protección contra ataques de DDoS de aplicaciones

Cómo Fastly puede ayudar 

Protección contra ataques de DDoS se despliega rápidamente y protege de inmediato cualquier aplicación contra ataques disruptivos y distribuidos. Al aprovechar el enorme ancho de banda de nuestra red y técnicas adaptativas, te mantiene automáticamente con buen rendimiento y disponible sin necesidad de ninguna configuración. La Protección contra ataques de DDoS de Fastly es ideal para equipos que buscan mejorar la resiliencia, generar consistencia en el gasto en la nube o avanzar hacia un proveedor de soluciones que opere más como un socio que solo como un proveedor.

La Protección contra ataques de DDoS de Fastly funciona con flujos de trabajo modernos de distribución de software, no en su contra. Sin importar tu arquitectura, puedes desplegar la Protección contra ataques de DDoS de Fastly para obtener defensas rápidas y escalables sin ningún ajuste inicial, ni ningún ajuste obligatorio, incluso mientras implementas cambios bajo demanda. Esto facilita una mejor colaboración interfuncional entre equipos, ya que la seguridad no afecta la capacidad de DevOp para llevar código a producción sin problemas.

Más información sobre la protección contra ataques de DDoS de Fastly

Más información

¿Estás listo para empezar?

Ponte en contacto con nosotros hoy