Inteligencia sobre amenazas DDoS

Explicación de los ataques de amplificación

Under Explicación de los ataques de amplificación
No se encontraron elementos.
Compartir en:

Los ataques de amplificación son un tipo de ataque volumétrico que aprovecha servidores de acceso público para multiplicar el tráfico del ataque.

Cómo funciona la amplificación

El concepto básico:

  • El atacante envía una solicitud pequeña con una IP de origen suplantada (la IP de la víctima)
  • El servidor responde con una respuesta mucho mayor a la víctima
  • Factor de amplificación: La respuesta es entre 10 y más de 1000 veces mayor que la solicitud
  • Resultado: Una pequeña red de bots genera un tráfico de ataque masivo

Por qué es efectivo:

  • El atacante utiliza un ancho de banda mínimo
  • La víctima recibe un tráfico abrumador
  • Las respuestas provienen de servidores legítimos (más difíciles de bloquear)

Tipos comunes de ataques de amplificación

Amplificación de DNS

  • Factor de amplificación: 28x - 54x
  • Cómo funciona: Consulta de registros DNS grandes (consulta ANY)
  • Respuesta: Respuesta DNS grande a la víctima
  • Mitigación: Limitación de tasa, limitación del tamaño de respuesta, bloqueo de consultas ANY

Amplificación NTP

  • Factor de amplificación: 556x
  • Cómo: Comando MON_GETLIST a servidores NTP
  • Respuesta: Lista de los últimos 600 hosts que se conectaron
  • Mitigación: Deshabilitar MON_GETLIST, actualizar el software NTP

Amplificación SNMP

  • Factor de amplificación: 650x - 1,000x+
  • Cómo: Solicitud GetBulk a dispositivos de red
  • Respuesta: Volcados de datos de configuración de gran tamaño
  • Mitigación: Deshabilitar SNMP público, usar SNMPv3 y control de acceso

Amplificación SSDP

  • Factor de amplificación: 30x - 50x
  • Cómo: Solicitudes de descubrimiento a dispositivos UPnP
  • Respuesta: Información del dispositivo
  • Mitigación: Deshabilitar UPnP en dispositivos expuestos a Internet

Amplificación CLDAP

  • Factor de amplificación: 56x - 70x
  • Cómo: Consultas a servidores LDAP sin conexión
  • Respuesta: Información de directorio
  • Mitigación: Restrinja el acceso a CLDAP, desactívelo si no es necesario

Por qué los ataques de amplificación son peligrosos

  • Fáciles de ejecutar: No requieren grandes redes de bots
  • Difíciles de rastrear: El tráfico proviene de servidores legítimos
  • Escala masiva: Pueden generar ataques de nivel de Tbps
  • Ampliamente disponibles: Existen muchos servidores vulnerables en Internet

Estrategia de defensa

  • Filtrado ascendente: Bloquee el tráfico amplificado antes de que llegue a usted
  • Limpieza en la nube: Absorba y filtre el tráfico amplificado a gran escala
  • Validación de origen: Implemente BCP 38 (prevenga la suplantación de IP)
  • Fortalecimiento de servidores: Asegure sus propios servidores para que no se utilicen como amplificadores

‍