Los diferentes tipos de ataques DDoS
A medida que el volumen, la sofisticación y la frecuencia de los ataques de denegación de servicio distribuido (DDoS) se expanden, es fundamental saber cómo detectarlos, mitigarlos y, mejor aún, prevenirlos. Comprender los distintos tipos de ataques DDoS es un buen punto de partida.
¿Qué es un ataque de DDoS?
Un ataque de denegación de servicio distribuido (DDoS) es un ataque malicioso cuyo objetivo es saturar un sistema objetivo (red, servidor, servicio) con una avalancha de tráfico. Este tipo de ataque puede dejar el objetivo (un servicio o servidor) inaccesible para los usuarios legítimos. La avalancha de tráfico ilegítimo procedente de varias fuentes tiene como objetivo incapacitar eficazmente el sistema objetivo.
¿Cuáles son las consecuencias de los ataque DDoS?
Las consecuencias de DDoS van mucho más allá de una interrupción temporal. Veamos cómo pueden afectar estos ataques a tu empresa. Pueden:
Pérdidas financieras: cada minuto de tiempo de interrupción supone pérdidas de ingresos de clientes que no pueden comprar productos ni acceder a servicios en tu sitio web. Los ataques prolongados o repetidos añaden costes enormes que perjudican tu resultado final.
Problemas en las operaciones habituales: Los retrasos operativos, las cancelaciones de pedidos y los proyectos estancados pasan factura a la productividad y la satisfacción. Cuando algunos servicios no están disponibles durante un ataque, gestionar el negocio se vuelve complicado.
Causa daños reputacionales: Hoy en día, los clientes esperan experiencias digitales uniformes y fiables de las empresas. Un ataque DDoS que prolonga el tiempo de interrupción del sitio web perjudica la imagen de tu marca ante estos clientes. Puede hacer que pierdan la confianza en tu empresa y se pasen a la competencia.
Aumenta los riesgos de seguridad: cuando los ataques superan la seguridad existente, dejan expuestas vulnerabilidades que los hackers pueden aprovechar aún más. Esto aumenta el riesgo de robo de datos o infiltración en la red, incluso después de que termine el DDoS. Los datos confidenciales de los clientes pueden ser robados debido a vacíos de seguridad que los ataques ayudan a descubrir, lo que agrava el daño.
Provocan distracciones operativas. Las afluencias de tráfico obligan a los equipos a dedicar ancho de banda operativo y de recursos. Los actores maliciosos pueden entonces «colarse» mientras los defensores están distraídos.
¿Cuáles son los diferentes tipos de ataques DDoS?
Puedes agrupar los ataques DDoS según el nivel de interconexión de sistemas abiertos (OSI) al que se dirigen. Los ataques más comunes se producen en los niveles de red (capa 3 del modelo OSI), transporte (capa 4 del modelo OSI) y aplicación (capa 7 del modelo OSI).
Ataques DDoS de nivel 3 y 4
Las capas 3 y 4 son la capa de la infraestructura. Entre los vectores de ataque DDoS habituales en estos niveles se incluyen las inundaciones SYN, las inundaciones UDP y los ataques de protocolo de mensajes de control de Internet (ICMP).
La capa 3 es la capa de red responsable de decidir por qué ruta física deben moverse los datos a través de la red. La capa 4 proporciona transferencia de datos entre hosts y garantiza la integridad de los datos y la completitud de la transferencia realizada por el protocolo de control de transmisión (TCP).
Los ataques dirigidos a estos dos niveles generan un volumen masivo de tráfico y tienen como objetivo sobrecargar la capacidad disponible de la red o el grupo de hosts. La buena noticia es que estos tipos de ataques tienen firmas claras y son más fáciles de detectar y mitigar.
Para ayudarte a ver la diferencia entre los ataques de estos niveles, puedes usar el siguiente gráfico:
Tipo de ataque | Descripción |
Inundación ICMP (inundación de ping) | Los atacantes envían un exceso de peticiones ICMP Echo Request para agotar los recursos de la red. |
Ataque Smurf | Los atacantes falsifican peticiones ICMP a una dirección de difusión, lo que hace que todos los dispositivos respondan a la víctima. |
Ataque de fragmentación de IP | Los paquetes IP fragmentados se envían para agotar los búferes de reensamblaje de la víctima. |
Inundaciones volumétricas | Se utiliza tráfico de gran ancho de banda (como paquetes UDP) para saturar enlaces. |
Desbordamiento de SYN | Los atacantes envían una avalancha de peticiones de «handshake» de TCP sin completar las conexiones. Esto llena las colas de conexión del servidor. |
Inundación ACK | Los atacantes envían interminables paquetes TCP ACK, saturando los cortafuegos y los servidores, y forzando un procesamiento innecesario de recursos. |
Inundación de UDP | Los puertos aleatorios son bombardeados con paquetes UDP, lo que obliga a la víctima a comprobar repetidamente aplicaciones inexistentes. |
Amplificación de NTP/DNS | Los atacantes utilizan servidores de acceso público para reflejar y amplificar el tráfico hacia una víctima, multiplicando masivamente el volumen del ataque. |
¿Cuál es la diferencia entre los ataques DDoS de nivel 3 y 4?
Aunque los ataques en el nivel 3 y en el nivel 4 del modelo OSI son ataques DDoS volumétricos, tienen estrategias ligeramente diferentes. Los ataques de nivel 3 tienen como objetivo saturar todo el ancho de banda y la capacidad de enrutamiento de un sistema/red. Los ataques de nivel 4 funcionan agotando los recursos del servidor al aprovechar protocolos de transporte como TCP o UDP.
Ataques DDoS a la capa 7
Un ataque DDoS a la capa de la aplicación es un intento malicioso de saturar las aplicaciones web aprovechando el nivel 7 del modelo OSI. Se centra en vulnerabilidades específicas de la aplicación para interrumpir la disponibilidad del servicio.
A diferencia de los ataques a nivel de red que saturan la infraestructura, los incidentes en la capa de la aplicación sobrecargan procesos específicos de la aplicación y consumen una cantidad significativa de capacidad de procesamiento. Al imitar el tráfico y los patrones de usuarios legítimos, estos ataques pueden maximizar el impacto y requerir muy poco ancho de banda del atacante. Estos ataques requieren la mayor potencia de cálculo de todos los ataques DDoS porque son peticiones completamente formadas. Es el más costoso, pero puede ser el más difícil de detectar porque imita el tráfico legítimo.
Tipo de ataque | Descripción | Impacto empresarial |
Congestión de HTTP | Los atacantes envían un gran número de solicitudes HTTP GET o POST para saturar el servidor web. Las solicitudes pueden parecer normales, pero están diseñadas para consumir recursos. | Uso elevado de CPU, respuesta lenta o caída total del sitio. |
Ataque Slowloris | Mantiene muchas conexiones HTTP abiertas enviando encabezados partial lentamente, lo que impide que el servidor libere recursos. | Agotamiento del grupo de conexiones del servidor web. |
Invalidación de caché HTTP | Envía cadenas de consulta o URL únicas para omitir los niveles de caché, lo que obliga a los servidores a generar nuevas respuestas para cada petición. | Aumento de la carga en el origen y degradación del rendimiento. |
Inundación de DNS (a nivel de aplicación) | Satura los resolvedores DNS o los servidores autoritativos con peticiones, agotando su capacidad para resolver consultas legítimas. | Fallos en la búsqueda de DNS e indisponibilidad del sitio web. |
Agotamiento de SSL/seguridad de la capa de transporte (TLS) | Fuerza protocolos de enlace SSL/seguridad de la capa de transporte (TLS) repetidos, consumiendo recursos de CPU necesarios para el cifrado/descifrado. | Saturación de la CPU en los endpoints HTTPS. |
Abuso de API/Inundaciones dirigidas | Satura APIs o endpoints específicos con llamadas válidas repetidas (p. ej., funciones de inicio de sesión o búsqueda). | Sobrecarga de la base de datos o del backend, tiempo de interrupción de la API. |
Ataque de pingback/XML-RPC de WordPress | Aprovecha funciones abiertas de WordPress para enviar múltiples peticiones HTTP desde muchos sitios simultáneamente. | Carga amplificada en los servidores de aplicaciones web. |
Inundaciones de aplicaciones basadas en bots | Utiliza bots distribuidos para imitar patrones de navegación legítimos, eludiendo los límites de volumen y las comprobaciones CAPTCHA. | Degradación del rendimiento de la aplicación difícil de detectar |
¿Cuál es la diferencia entre los ataques volumétricos, de protocolo y de capa de la aplicación?
Otra forma de clasificar los ataques DDoS es por sus características o métodos generales, en lugar de por el nivel del modelo OSI en el que se producen. Tres tipos comunes incluyen el ataque volumétrico, los ataques de protocolo y los ataques de capa de la aplicación:
1. Ataques volumétricos
Este método tiene como objetivo consumir los recursos de ancho de banda de una red para causar interrupciones. Los atacantes generan grandes volúmenes de tráfico basura para inundar los enlaces y agotar la capacidad de ancho de banda. Entre los ejemplos habituales de este enfoque se incluyen las inundaciones UDP, que bombardean los sistemas objetivo con paquetes UDP, y las inundaciones ICMP, que hacen lo mismo mediante peticiones de ping ICMP.
2. Ataques de protocolo
Los ataques de protocolo intentan aprovechar debilidades en protocolos de red específicos en lugar de basarse únicamente en grandes volúmenes de tráfico. Un ejemplo es un ataque de saturación de SYN, en el que los atacantes envían varias peticiones SYN para abrir conexiones, pero nunca finalizan el proceso de enlace. Esto hace que las conexiones semiabiertas se acumulen y consuman los recursos disponibles. Otro ejemplo es el ataque Ping of Death, que envía paquetes ICMP fragmentados o sobredimensionados para hacer fallar los sistemas.
3. Ataques en la capa de la aplicación
En la capa de la aplicación, los ataques se dirigen a servicios concretos y vulnerabilidades del software. Entre los ejemplos se incluyen los ataques de saturación de HTTP y Slowloris. Los ataques de saturación de HTTP bombardean puertos o URL concretos con una cantidad abrumadora de peticiones. Los ataques de Slowloris acaparan recursos al abrir muchas conexiones y mantenerlas abiertas el mayor tiempo posible, pero enviando un volumen mínimo de datos.
¿Qué puedes hacer para protegerte/proteger a tu organización de los ataques DDoS?
Entender los patrones de tráfico: la primera línea de defensa es crear un perfil de tráfico. Este perfil incluye las características del tráfico "bueno" y establece las expectativas para los volúmenes de tráfico esperados en toda tu red. Si supervisas el tráfico a través de este perfil, podrás configurar las reglas para que acepten todo el tráfico que pueda manejar tu infraestructura sin que ello afecte a tus usuarios finales.
Utiliza la limitación de frecuencia: la limitación de frecuencia proporciona una línea de base y luego puedes implementar métodos de detección avanzados para recibir el tráfico que ha sido validado mediante el análisis de variables adicionales. Basta un pequeño fallo de seguridad para causar un daño irreparable a tu red y servidores y llevar a tus empleados por las cinco etapas emocionales de un ataque DDoS. Así que haz las cosas bien desde el principio.
Minimizar la exposición: una de las maneras más fáciles de mitigar los ataques DDoS es reducir la superficie que puede ser atacada, lo que en última instancia reduce las opciones para los atacantes y te permite diseñar contramedidas y protecciones en un solo lugar. Debes asegurarte de que no expones tus aplicaciones y servidores a puertos, protocolos y otras aplicaciones de las que no esperas comunicación. En la mayoría de los casos, puedes lograrlo colocando tus recursos de infraestructura detrás de un proxy red de distribución de contenidos, que restringe el tráfico de Internet directo a ciertas partes de tu infraestructura. En otros casos, puedes utilizar un firewall o listas de control de acceso (ACL) para controlar el tráfico que llega a aplicaciones específicas.
Desplegar un cortafuegos basado en aplicaciones: si tu aplicación tiene acceso a Internet, te atacan varias veces al día. De media, una aplicación con conexión a Internet es atacada cada 39 segundos. Una buena práctica es utilizar un Cortafuegos de aplicación web (WAF) contra ataques. Los WAF pueden proporcionar una visibilidad crítica que permite la limitación de frecuencia: se limita el número de peticiones que un «usuario» o cliente puede realizar en un periodo de tiempo determinado. Esto ayuda a detener el abuso (como un ataque de DDoS) en seco.
Escalar según el diseño: aunque no es la mejor solución de forma aislada, aumentar tu capacidad de ancho de banda (tránsito) o la capacidad de tu servidor (computacional) para absorber y mitigar los ataques puede ser una opción. Cuando diseñes y compiles tus aplicaciones, asegúrate de tener conectividad redundante a internet para lidiar con los picos de tráfico. Una práctica común es usar equilibrio de carga para supervisar y cambiar continuamente las cargas entre los recursos disponibles para evitar la sobrecarga de cualquier punto. Además, puedes crear tus aplicaciones web pensando en una CDN, añadiendo una capa a la infraestructura de la red que será la que distribuya contenido más cerca de tus usuarios finales. La mayoría de los ataques de DDoS son exponenciales y consumen enormes cantidades de recursos, de modo que tu aplicación debe adaptarse con agilidad al volumen del ataque, ya sea para crecer o menguar. Una CDN, al estar descentralizada, reparte el ataque hasta que se absorbe con facilidad. Las CDN también desbloquean métodos adicionales para frustrar los ataques más sofisticados. Desarrollar un perfil de ataque permite a las red de distribución de contenidos eliminar o ralentizar el tráfico malicioso. Por último, al usar una red de distribución de contenidos, la caché puede absorber gran parte del impacto de ciertos ataque por su propia naturaleza al servir el contenido sin necesidad de volver al origen: un nivel adicional de seguridad.
¿Cuáles son los diferentes tipos de soluciones de mitigación de DDoS?
Poder 1) identificar los ataques DDoS de forma temprana, 2) saber cómo prevenirlos y 3) contar con soluciones para mitigarlos debería formar parte de cualquier buen programa de seguridad. El gráfico siguiente ofrece una visión completa de los tipos de ataque, las características clave y cómo prevenirlos.
Categoría | Ataques DDoS de nivel 3/4 | Ataques DDoS a la capa 7 |
Niveles de OSI afectados | Red (nivel 3) y transporte (nivel 4) | Capa de la aplicación (capa 7) |
Objetivo principal | Saturar el ancho de banda o la infraestructura de red | Agotar los recursos del servidor, la aplicación o la base de datos |
Volumen de ataque | Volumen de tráfico extremadamente alto (escala de Gbit/s a Tbit/s) | Normalmente de volumen bajo a moderado, pero de gran complejidad |
Tipos de ataques comunes | SYN Flood, UDP Flood, ICMP Flood, amplificación (DNS/NTP) | Inundación HTTP, Slowloris, agotamiento de SSL/TLS, inundaciones de API |
Características del tráfico | Paquetes sin procesar, a menudo suplantados o reflejados | Peticiones HTTP/HTTPS con apariencia legítima |
Dificultad de detección | Más fácil de identificar mediante anomalías en el tráfico (picos repentinos) | Más difícil de detectar porque imita el comportamiento real del usuario |
Objetivos habituales | Enrutadores, cortafuegos, equilibradores de carga, interfaces de red | Servidores web, API, lógica de aplicación y bases de datos |
Impacto | Congestión de la red, pérdida de conectividad | Ralentización del Service, tiempos de espera de la aplicación, caída completa del sitio |
Enfoque de mitigación | Filtrado a nivel de red, limitación de frecuencia, centros de depuración | Defensas de la capa de la aplicación, WAF, análisis del comportamiento |
Ejemplos de herramientas/defensas | DDoS Protection a nivel de ISP, blackholing de BGP, depuración en la nube | Cortafuegos de aplicaciones web (WAF), protección edge de CDN, gestión de bots, DDoS Protection de aplicaciones |
Así te ayuda Fastly
DDoS Protection se despliega rápidamente y protege de inmediato cualquier aplicación frente a ataques disruptivos y distribuidos. Gracias al descomunal ancho de banda de nuestra red y a sus técnicas adaptativas, te ofrece automáticamente el rendimiento y la disponibilidad que necesitas sin tener que configurar nada. DDoS Protection de Fastly resulta idóneo para equipos que buscan reforzar la resiliencia, reducir variaciones en el gasto en la nube o pasar a un proveedor de soluciones que actúe más como partner que como proveedor.
DDoS Protection funciona con los flujos de trabajo modernos de distribución de software, no contra ellos, y protege automáticamente tus aplicaciones y API frente a interrupciones. Da igual la arquitectura que tengas: puedes desplegar DDoS Protection de Fastly para obtener defensas rápidas y escalables sin ningún ajuste previo, ni ningún ajuste necesario, incluso cuando implementas cambios bajo demanda. Eso facilita un mejor trabajo transversal entre equipos, ya que la seguridad no afecta a la capacidad de DevOps para enviar código a producción sin problemas.




