Inteligencia sobre amenazas DDoS
Explicación de los ataques de amplificación
Los ataques de amplificación son un tipo de ataque volumétrico que aprovecha servidores de acceso público para multiplicar el tráfico del ataque.
Cómo funciona la amplificación
El concepto básico:
- El atacante envía una solicitud pequeña con una IP de origen suplantada (la IP de la víctima)
- El servidor responde con una respuesta mucho mayor a la víctima
- Factor de amplificación: La respuesta es entre 10 y más de 1000 veces mayor que la solicitud
- Resultado: Una pequeña red de bots genera un tráfico de ataque masivo
Por qué es efectivo:
- El atacante utiliza un ancho de banda mínimo
- La víctima recibe un tráfico abrumador
- Las respuestas provienen de servidores legítimos (más difíciles de bloquear)
Tipos comunes de ataques de amplificación
Amplificación de DNS
- Factor de amplificación: 28x - 54x
- Cómo funciona: Consulta de registros DNS grandes (consulta ANY)
- Respuesta: Respuesta DNS grande a la víctima
- Mitigación: Limitación de tasa, limitación del tamaño de respuesta, bloqueo de consultas ANY
Amplificación NTP
- Factor de amplificación: 556x
- Cómo: Comando MON_GETLIST a servidores NTP
- Respuesta: Lista de los últimos 600 hosts que se conectaron
- Mitigación: Deshabilitar MON_GETLIST, actualizar el software NTP
Amplificación SNMP
- Factor de amplificación: 650x - 1,000x+
- Cómo: Solicitud GetBulk a dispositivos de red
- Respuesta: Volcados de datos de configuración de gran tamaño
- Mitigación: Deshabilitar SNMP público, usar SNMPv3 y control de acceso
Amplificación SSDP
- Factor de amplificación: 30x - 50x
- Cómo: Solicitudes de descubrimiento a dispositivos UPnP
- Respuesta: Información del dispositivo
- Mitigación: Deshabilitar UPnP en dispositivos expuestos a Internet
Amplificación CLDAP
- Factor de amplificación: 56x - 70x
- Cómo: Consultas a servidores LDAP sin conexión
- Respuesta: Información de directorio
- Mitigación: Restrinja el acceso a CLDAP, desactívelo si no es necesario
Por qué los ataques de amplificación son peligrosos
- Fáciles de ejecutar: No requieren grandes redes de bots
- Difíciles de rastrear: El tráfico proviene de servidores legítimos
- Escala masiva: Pueden generar ataques de nivel de Tbps
- Ampliamente disponibles: Existen muchos servidores vulnerables en Internet
Estrategia de defensa
- Filtrado ascendente: Bloquee el tráfico amplificado antes de que llegue a usted
- Limpieza en la nube: Absorba y filtre el tráfico amplificado a gran escala
- Validación de origen: Implemente BCP 38 (prevenga la suplantación de IP)
- Fortalecimiento de servidores: Asegure sus propios servidores para que no se utilicen como amplificadores
