¿Qué es una botnet DDoS?

Una botnet DDoS es un grupo o red de computadoras o dispositivos del Internet de las cosas (IoT) comprometidos que actores maliciosos utilizan para lanzar ataques DDoS. Estos ataques buscan saturar al objetivo con tráfico, interrumpiendo su funcionalidad normal y dejándolo no disponible para usuarios legítimos. 

Botnet vs. botnet DDoS

Una botnet es un grupo de computadoras o dispositivos del Internet de las cosas (IoT) comprometidos que están bajo el control de un hacker (también conocido como “botmaster” o “bot herder”). Permiten que un botmaster lance ataques a gran escala mediante los recursos computacionales agrupados a los que la botnet da acceso. 

Una botnet DDoS es simplemente una botnet que se usa específicamente para llevar a cabo ataques DDoS.

¿Qué es un ataque DDoS?

Un ataque distribuido de denegación de servicio (DDoS) es una forma de ciberataque en la que un atacante utiliza numerosas computadoras comprometidas (una botnet de DDoS) para producir un ataque volumétrico, con el objetivo de saturar un sistema objetivo. Este tipo de ataque puede hacer que el objetivo (un servicio o servidor) no esté disponible para los usuarios legítimos. Puedes pensar en un ataque DDoS como una inundación de tráfico ilegítimo de varias fuentes que incapacita de forma efectiva al sistema objetivo.  

¿Cómo se crean las botnets?

Para crear una botnet, los botmasters primero infectan una red de dispositivos que aprovecharán para llevar a cabo ataques. Para infectar dispositivos, los hackers entran mediante exploits de software, exploits de firmware o descargas de malware desde un enlace o archivo comprometido. Una vez que un dispositivo está infectado, el botmaster puede usar los recursos computacionales combinados para llevar a cabo sus ataques, a menudo sin que el propietario del dispositivo lo sepa. Aunque no existe una cantidad fija de dispositivos infectados necesaria para crear una botnet, cuanto más extensa sea la red de dispositivos infectados, mayor puede ser el impacto de un ataque. Una vez que los dispositivos están infectados, existen dos modelos para controlarlos.

¿Cómo se controlan las botnets?

Modelo cliente-servidor

Controlar los bots requiere una infraestructura que permita la comunicación entre el servidor (el botmaster) y sus clientes (tu computadora o dispositivo infectados). El modelo cliente-servidor fue el primero en establecerse y funciona mediante la creación de un servidor centralizado (servidor de comando & control o C&C, por sus siglas en inglés) para entregar instrucciones. En otras palabras, en el modelo cliente-servidor, los clientes dependen únicamente de las instrucciones proporcionadas por el servidor C&C del botmaster. La dependencia crea la mayor desventaja del modelo porque, si se descubre y desactiva el servidor C&C, toda la botnet queda inoperable.

P2P y control y comando descentralizados

Los modelos peer-to-peer (P2P) y descentralizados de C&C surgieron para evitar la desventaja centralizada del modelo cliente-servidor. En este modelo, cualquier cliente puede operar como servidor. En lugar de recibir instrucciones de una sola fuente, cualquier cliente de la botnet puede propagarlas. Aunque este modelo puede ralentizar la distribución de instrucciones, hace que desmantelar esta botnet sea casi imposible.

¿Qué tipo de ataques permiten las botnets?

Las redes de bots pueden llevar a cabo cualquier ataque que una computadora pueda, pero la diferencia está en la escala del ataque. Los ataques con mayor volumen, incluidos DDoS, la apropiación de cuenta y el spam, son donde las redes de bots atacan con más frecuencia.  Algunos ataques populares de redes de bots incluyen los ataques DDoS de la red de bots Mirai de 2016 que derribaron sitios web populares como Twitter, Netflix y Reddit, y el uso de la red de bots 3ve de casi 2 millones de PC para comprometerse fraude de clics valorado en casi $30 millones.  

¿Cómo puedes proteger las aplicaciones de las botnets de DDoS?

Proteger tus aplicaciones contra las botnets DDoS es sinónimo de proteger tus aplicaciones contra los ataques DDoS. Las mejores prácticas incluyen: 

  1. Comprende los patrones de tráfico: La primera línea de defensa es crear un perfil de tráfico. Este perfil incluye el aspecto del tráfico “bueno” y establece expectativas para los volúmenes de tráfico esperados en toda la red.  Supervisar el tráfico mediante este perfil te permite configurar reglas para aceptar tanto tráfico como pueda manejar la infraestructura sin afectar a los usuarios finales. 

  2. Usa la limitación de velocidad: la limitación de velocidad proporciona una línea base y luego puedes implementar métodos avanzados de detección para recibir tráfico que se haya validado mediante el análisis de variables adicionales. Solo se necesita un pequeño incidente de seguridad para causar daños irreparables a la red y los servidores, y hacer que tus empleados pasen por las cinco etapas emocionales de un ataque DDoS. Así que actúa con la debida diligencia desde el principio.

  3. Minimiza la exposición: Una de las formas más sencillas de mitigar los ataques DDoS es reducir la superficie que puede ser objeto de ataque, lo que en última instancia reduce las opciones de los atacantes y te permite diseñar contramedidas y protecciones en un solo lugar. Debes asegurarte de no exponer las aplicaciones y los hosts a puertos, protocolos y otras aplicaciones de las que no esperas comunicación. En la mayoría de los casos, puedes lograrlo colocando los recursos de infraestructura detrás de una proxy Red de distribución de contenido (CDN), que restringe el tráfico de Internet directo a ciertas partes de la infraestructura. En otros casos, puedes usar un firewall o Lista de control de acceso (ACLS) para controlar el tráfico que llega a aplicaciones específicas. 

  4. Despliega un firewall basado en aplicaciones: Si tu aplicación tiene acceso a internet, recibe ataques varias veces al día. En promedio, una aplicación con conectividad a internet recibe un ataque cada 39 segundos. Una buena práctica es usar un firewall de aplicación web (WAF) contra ataques. Un buen punto de partida es mitigar activamente los ataques de tipo OWASP Top 10, y después deberías poder crear un perfil de tráfico personalizado contra solicitudes no válidas adicionales. Por ejemplo, estas solicitudes pueden estar disfrazadas de tráfico legítimo proveniente de IP maliciosas conocidas o de una región geográfica del mundo en la que no haces negocios. Un WAF también es útil para mitigar ataques, ya que puedes aprovechar el soporte con experiencia para estudiar las heurísticas del tráfico y crear protección personalizada para tu aplicación.

  5. Escala por diseño: Aunque no es la mejor solución por sí sola, aumentar la capacidad de ancho de banda (tránsito) o la capacidad del servidor (computacional) para absorber y mitigar ataques puede ser una opción. Al diseñar y crear tus aplicaciones, asegúrate de tener conectividad redundante a internet que te permita manejar picos de tráfico. Una práctica común es usar el balanceo de carga para monitor continuamente y distribuir las cargas entre los recursos disponibles para evitar sobrecargar un solo punto. Además, puedes crear tus aplicaciones web pensando en una Red de distribución de contenido, lo que proporciona una capa adicional de infraestructura de red para entregar contenido, a menudo más cerca de los usuarios finales. La mayoría de los ataques DDoS son volumétricos y consumen enormes cantidades de recursos, y la aplicación debe escalar rápidamente hacia arriba o hacia abajo en computación. La naturaleza distribuida de una Red de distribución de contenido esencialmente dispersa el ataque hasta el punto en que puede absorberse con facilidad. Las Red de distribución de contenido también habilitan métodos adicionales para frustrar los ataques más sofisticados. Desarrollar un perfil de ataque permite a las Red de distribución de contenido eliminar o ralentizar el tráfico malicioso. 

Puedes leer más sobre cómo mitigar un ataque DDoS con nuestras directrices de mejores prácticas de DDoS

Cómo Fastly puede ayudar

  • Mitigación automática de ataques: La plataforma detecta y neutraliza ataques DDoS sin intervención manual, lo que garantiza una disponibilidad constante del servicio.

  • Capacidad global masiva: Con más de 350 Tbps de capacidad de red, Fastly puede resistir incluso los ataques volumétricos más grandes, manteniendo la resiliencia de la infraestructura durante eventos extremos.

  • Monitoreo dinámico del tráfico: La evaluación continua de los patrones de tráfico ayuda a detectar anomalías y abordar amenazas de manera eficaz antes de que interrumpan las Operaciones.

  • Tiempo de respuesta rápido: La plataforma DDoS de Fastly bloquea ataques en segundos, lo que minimiza la interrupción para el usuario final.

  • Técnicas de identificación adaptativa: Con capacidades innovadoras de nuestro Adaptive Threat Engine, Fastly identifica y detiene ataques sofisticados y en evolución que evaden las defensas convencionales.

  • Compatibilidad con arquitecturas versátiles: la plataforma de Protección contra ataques de DDoS se despliega rápidamente en diversas infraestructuras y se adapta a los cambios bajo demanda.

  • Experiencia integrada de la plataforma: Fastly ofrece una solución independiente que se integra con otros servicios de Fastly Edge Cloud según sea necesario.

  • Operaciones rentables: Fastly cobra en función del tráfico legítimo, lo que garantiza que no cargues con gastos derivados de picos de ataque.

  • Protección resiliente de aplicaciones y API: Fastly protege las aplicaciones y las API contra la degradación del rendimiento y las interrupciones, lo que garantiza una distribución confiable del servicio incluso durante ataques.

  • Despliegue simple: La solución se activa con un solo clic y brinda protección inmediata para empresas de cualquier tamaño.

Obtén más información sobre cómo la Protección contra ataques de DDoS de Fastly puede ayudarte a proteger la infraestructura digital y mantener un servicio ininterrumpido solicitando una demostración

Conoce el WAF de siguiente generación de Fastly

Más información

¿Estás listo para empezar?

Ponte en contacto con nosotros