Tipos de Ataques DDoS

Conoce los principales tipos de ataques DDoS — volumétricos, de protocolo y de capa de aplicación — cómo funciona cada uno y qué estrategias de mitigación aplicar para proteger tu infraestructura.

Los ataques DDoS (Distributed Denial of Service) inundan sistemas objetivo con tráfico malicioso para agotar recursos y denegar servicio a usuarios legítimos. Los tipos de ataques van desde inundaciones volumétricas que consumen ancho de banda hasta ataques de capa de aplicación que se dirigen a servicios específicos, cada uno requiriendo diferentes estrategias de detección y mitigación.

Cómo funcionan los ataques DDoS

Los ataques DDoS aprovechan fuentes distribuidas—típicamente botnets de dispositivos comprometidos—para generar volúmenes de tráfico abrumadores. El objetivo es agotar ancho de banda, recursos de computación o capacidad de conexión, haciendo que el objetivo no esté disponible.

┌─────────────────────────────────────────────────────────────────┐
│ Arquitectura de Ataque DDoS │
│ │
│ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ ┌─────────┐ │
│ │ Bot 1 │ │ Bot 2 │ │ Bot 3 │ │ Bot ... │ │ Bot N │ │
│ │ (IoT) │ │ (Server)│ │ (PC) │ │ │ │ (Mobile)│ │
│ └────┬────┘ └────┬────┘ └────┬────┘ └────┬────┘ └────┬────┘ │
│ │ │ │ │ │ │
│ └───────────┴───────────┼───────────┴───────────┘ │
│ │ │
│ ┌──────▼──────┐ │
│ │ C&C │ │
│ │ Server │ │
│ └──────┬──────┘ │
│ │ Comando de ataque │
│ ▼ │
│ ┌──────────────┐ │
│ │ Target │ │
│ │ Server │◀─── Tráfico abrumador │
│ │ (Victim) │ │
│ └──────────────┘ │
└─────────────────────────────────────────────────────────────────┘

Clasificación de Ataques DDoS

Los ataques DDoS se dirigen a diferentes capas del modelo OSI, cada una con características y enfoques de mitigación distintos.

CapaTipo de AtaqueObjetivoImpacto Principal
3-4VolumétricoAncho de bandaSaturación de red
3-4ProtocoloTablas de estadoAgotamiento de recursos
7AplicaciónLógica de aplicaciónIndisponibilidad de servicio

1. Ataques Volumétricos (Capa 3-4)

Sobrepasan el ancho de banda de red con volúmenes masivos de tráfico.

Tipo de AtaqueMecanismoVolumen TípicoDetección
UDP FloodPaquetes UDP aleatorios a puertos aleatorios10-1000+ GbpsPico de volumen de tráfico
ICMP FloodSolicitudes ping sobrepasan el objetivo1-100 GbpsRate de ICMP
AmplificaciónTráfico reflejado de terceros10-700 GbpsPuerto/protocolo fuente
DNS AmplificationRespuestas DNS amplificadas 70x10-500 GbpsRatio de respuesta DNS
NTP AmplificationRespuestas NTP monlist 100x10-400 GbpsPatrón de tráfico NTP
SSDP AmplificationRespuestas UPnP discovery 30x5-200 GbpsPuertos fuente SSDP

Ejemplo de Ataque de Amplificación:

Atacante ──(pequeña solicitud)──▶ Servidor Público ──(respuesta grande)──▶ Víctima
Ejemplo DNS Amplification:
Atacante envía: Query DNS de 60 bytes (IP fuente falsificada = IP víctima)
Servidor responde: Respuesta DNS de 4000 bytes a la víctima
Factor de amplificación: ~70x

2. Ataques de Protocolo (Capa 3-4)

Explotan debilidades en protocolos de red para agotar recursos del servidor.

Tipo de AtaqueMecanismoObjetivo de RecursoDetección
SYN FloodHandshakes TCP incompletosTabla de conexionesRatio SYN/ACK
ACK FloodPaquetes ACK a conexiones inexistentesCPU de firewallACKs inválidos
SYN-ACK FloodRespuestas SYN-ACK falsificadasTracking de conexionesSYN-ACKs inesperados
FIN/RST FloodTerminación anormal de conexiónTablas de estadoRate FIN/RST
Smurf AttackICMP a direcciones broadcastAncho de banda de redTráfico broadcast
Ping of DeathPaquetes ICMP sobredimensionadosSistemas legacyICMP grande

Ejemplo de SYN Flood:

Handshake TCP Normal:
Cliente ──SYN──▶ Server
Cliente ◀─SYN-ACK─ Server
Cliente ──ACK──▶ Server (Conexión establecida)
Ataque SYN Flood:
Atacante ──SYN──▶ Server (IP falsificada)
Server ◀─SYN-ACK─ (no llega a ningún lado)
Atacante ──SYN──▶ Server (IP falsificada)
Server ◀─SYN-ACK─ (no llega a ningún lado)
... (miles más)
Resultado: La tabla de conexiones del servidor se llena con conexiones medio abiertas
Memoria agotada, conexiones legítimas fallan

3. Ataques de Capa de Aplicación (Capa 7)

Se dirigen a funciones específicas de aplicación con solicitudes aparentemente legítimas.

Tipo de AtaqueMecanismoRecurso ObjetivoDetección
HTTP FloodSolicitudes GET/POST masivasServidor webRate/patrón de requests
SlowlorisTransmisión lenta de headers HTTPPools de conexiónRate de headers lento
Slow POSTTransmisión lenta de body de requestHilos de servidorDuración larga de request
DNS Water TortureQueries de subdominios aleatoriosServidor DNSRate de NXDOMAIN

Ejemplo de Slowloris:

El atacante abre 100+ conexiones al servidor
Envía headers HTTP parciales lentamente:
Conexión 1: "GET / HTTP/1.1\r\nHost: target.com\r\nX-Header1: a"
Conexión 2: "GET / HTTP/1.1\r\nHost: target.com\r\nX-Header1: b"
...
Cada 10-15 segundos, envía datos de header adicionales para mantener la conexión viva
El servidor mantiene las conexiones abiertas esperando headers completos
Pool de conexiones agotado, usuarios legítimos no pueden conectarse

4. Ataques Multi-Vector

Combinan múltiples tipos de ataque simultáneamente para sobrepasar defensas.

CombinaciónEstrategiaComplejidad
Volumétrico + AplicaciónSaturar ancho de banda mientras ataca appMedia
SYN Flood + HTTP FloodAgotar conexiones y recursos de appMedia
Amplificación + ProtocoloSaturación de red + agotamiento de estadoAlta
Los tres tiposMáxima disrupciónMuy Alta

Estadísticas de Duración y Escala de Ataques

MétricaRango TípicoExtremos Notables
Duración10 min - 2 horas24+ horas (sostenido)
Ancho de banda1-100 Gbps3.47 Tbps (AWS, 2020)
Paquetes/seg1-50 Mpps809 Mpps (2024)
Solicitudes/seg1K-1M RPS71M RPS (HTTP/2, 2023)
Ataques concurrentes1-3 tipos12+ tipos simultáneamente

Frecuencia de Ataques (2025):

  • 15+ millones de ataques DDoS por año globalmente
  • Promedio de 41,000 ataques por día
  • 25% de ataques exceden 100 Gbps
  • Duración promedio: 30 minutos
  • 60% se dirigen a aplicaciones web (Capa 7)

Estrategias de Mitigación

Mitigación de Ataques Volumétricos

TécnicaCómo FuncionaImpacto de Latencia
Traffic scrubbingFiltrar tráfico atacante en centro de scrubbing10-50ms
BGP routingRutear tráfico a través de proveedor de mitigaciónVariable
AnycastDistribuir tráfico a través de red globalReduce congestión
Rate limitingLimitar tráfico por IP fuente<1ms

Mitigación de Ataques de Protocolo

TécnicaCómo FuncionaEfectividad
SYN cookiesManejo de SYN sin estadoAlta para SYN floods
Connection limitingLimitar conexiones por fuenteMedia-Alta
TCP interceptProxy de conexiones TCPAlta
Firewall rulesDescartar patrones de ataque conocidosMedia

Mitigación de Ataques de Aplicación

TécnicaCómo FuncionaEfectividad
WAF rulesBloquear patrones de request maliciososAlta
Rate limiting por URILimitar requests a endpoints específicosAlta
CAPTCHA challengesVerificar usuarios humanosMedia-Alta
Bot detectionIdentificar y bloquear tráfico de botsAlta
Connection timeoutCerrar conexiones lentasAlta para Slowloris

Errores Comunes y Soluciones

Error: Confiar solo en mitigación on-premise Solución: Use protección DDoS basada en cloud para ataques volumétricos que exceden su ancho de banda

Error: Sin análisis de tráfico baseline Solución: Establezca baselines de tráfico para detectar anomalías rápidamente; conozca sus patrones normales

Error: Mitigar solo en Capa 3-4 Solución: Los ataques de Capa 7 requieren defensas de capa de aplicación (WAF, rate limiting, bot detection)

Error: Sin plan de respuesta a incidentes Solución: Documente procedimientos de respuesta DDoS, rutas de escalación y plantillas de comunicación

Error: Solo mitigación manual Solución: Implemente detección y mitigación automatizadas para responder en segundos, no minutos

Preguntas Frecuentes

¿Cuál es la diferencia entre DDoS y DoS? DoS (Denial of Service) se origina de una única fuente. DDoS (Distributed Denial of Service) usa múltiples fuentes—típicamente miles de dispositivos comprometidos—para generar tráfico de ataque, haciendo más difícil de bloquear.

¿Qué es una botnet? Una botnet es una red de computadoras comprometidas, dispositivos IoT o servidores controlados por un atacante. Las botnets generan tráfico DDoS, envían spam o realizan otras actividades maliciosas sin conocimiento de los propietarios de los dispositivos.

¿Cómo funcionan los ataques de amplificación? Los ataques de amplificación envían solicitudes pequeñas a servidores públicos con IPs fuente falsificadas (la dirección de la víctima). Los servidores envían respuestas grandes a la víctima, amplificando el tráfico 10-700x. Protocolos comunes de amplificación incluyen DNS, NTP y SSDP.

¿Por qué los ataques de Capa 7 son más difíciles de detectar? Los ataques de Capa 7 usan solicitudes HTTP/HTTPS legítimas que parecen normales para dispositivos de red. No requieren ancho de banda masivo, haciendo más difícil distinguirlos de tráfico legítimo. Se dirigen a funciones específicas de aplicación, requiriendo detección consciente de aplicación.

¿Cuánto duran típicamente los ataques DDoS? La mayoría de los ataques DDoS duran 10-60 minutos. Sin embargo, ataques sofisticados pueden persistir por horas o días, especialmente ataques de extorsión. Los ataques extendidos requieren capacidad de mitigación sostenida.

¿Pueden sitios web pequeños ser objetivos de DDoS? Sí. Los servicios DDoS-for-hire hacen ataques asequibles ($5-50), así que incluso sitios pequeños son objetivos. Las motivaciones comunes incluyen extorsión, competencia y ataques ideológicos. Ningún sitio es demasiado pequeño para necesitar protección.

¿Cuál es el costo del downtime por DDoS? Costo promedio: $5,600-9,000 por minuto de downtime (Gartner). Los costos incluyen pérdida de ingresos, productividad, remediación y daño a reputación. Los ataques extendidos pueden costar millones.

¿Cómo distingo un pico de tráfico de un ataque DDoS? Los picos de tráfico de eventos legítimos (lanzamientos de productos, contenido viral) muestran patrones de request normales. Los ataques DDoS muestran patrones anómalos: distribución de fuente inusual, requests repetitivos, firmas de ataque conocidas o violaciones de protocolo.

¿Debo pagar una demanda de extorsión DDoS? Las autoridades y expertos en seguridad recomiendan no pagar. El pago incentiva ataques futuros y no garantiza que el ataque se detenga. En su lugar, implemente protección DDoS y reporte a las autoridades.

¿Qué es la mitigación DDoS como servicio? Los servicios de mitigación DDoS proporcionan scrubbing de tráfico basado en cloud. Durante ataques, el tráfico se rutea a través de la red del proveedor donde el tráfico malicioso se filtra. El tráfico limpio llega a sus servidores. Los proveedores incluyen plataformas cloud, CDNs y compañías de seguridad especializadas.

Cómo implementar en Azion

Azion proporciona protección DDoS integrada en todas las capas:

  1. Protección de Capa de Red: Mitigación automática de ataques volumétricos en ubicaciones edge
  2. Protección de Protocolo: Soporte de SYN cookies y limitación de conexiones
  3. Protección de Aplicación: WAF con rate limiting y bot detection para ataques de Capa 7
  4. Distribución Global: Red anycast distribuye tráfico de ataque a través de múltiples ubicaciones

La plataforma de Azion detecta y mitiga ataques DDoS cerca de la fuente, protegiendo su infraestructura origin mientras mantiene disponibilidad para usuarios legítimos.

Más información en la Documentación de Azion.


Fuentes:

  • Cloudflare. “DDoS Threat Report 2025.”
  • NETSCOUT. “Threat Intelligence Report.” 2025.
  • Radware. “Global Application & Network Security Report.” 2025.
  • Link11. “DDoS Statistics and Trends.” 2025.
  • NIST. “Guide to DDoS Attacks.” SP 800-83.
mantente actualizado

Suscríbete a nuestro boletín informativo

Recibe las últimas actualizaciones de productos, destacados de eventos y conocimientos de la industria tecnológica directamente en tu bandeja de entrada.