Inteligencia sobre amenazas DDoS

Comprensión de las categorías de ataque

Under Comprensión de las categorías de ataque
No se encontraron elementos.
Compartir en:

Los ataques DDoS se dividen en tres categorías principales, que a menudo se combinan para lograr el máximo impacto.

Ataques volumétricos

En qué consisten: Oleadas masivas de tráfico diseñadas para saturar el ancho de banda de su conexión a internet.

‍

Cómo funcionan:

  • Envían cantidades ingentes de datos a su red
  • Consumen todo el ancho de banda disponible
  • El tráfico legítimo no puede acceder

Ejemplos comunes:

  • Inundaciones UDP
  • Inundaciones ICMP
  • Amplificación de DNS
  • Amplificación de NTP

Impacto:

  • Red completamente saturada
  • Todos los servicios quedan inaccesibles
  • Pueden alcanzar un tamaño superior a 1 Tbps

Estrategia de defensa:

  • Requiere una capacidad de filtrado masiva
  • La mitigación basada en la nube es esencial para ataques de gran escala
  • El ancho de banda en la ubicación de destino es irrelevante: el ataque debe detenerse en origen

Ataques de protocolo

Qué son: Ataques que aprovechan las debilidades de los protocolos de red para agotar los recursos de los servidores o del equipo de red.

‍

Cómo funcionan:

  • Atacan las tablas de estado de conexión en servidores, firewalls y balanceadores de carga
  • Envían paquetes malformados que consumen capacidad de procesamiento
  • Explotan los procesos de enlace (handshake) de los protocolos

Ejemplos comunes:

  • Inundaciones SYN (conexiones semiabiertas)
  • Inundaciones ACK
  • Ataques de paquetes fragmentados
  • Agotamiento de estado TCP

Impacto:

  • Los servidores se quedan sin espacios de conexión
  • Los firewalls y balanceadores de carga fallan
  • El equipo de red deja de responder

Estrategia de defensa:

  • Requiere inspección y filtrado con estado
  • Limitación de la tasa de conexión
  • Cookies SYN y mecanismos de proxy
  • Detección de anomalías en protocolos

Ataques a la capa de aplicación (Capa 7)

Qué son: Ataques sofisticados dirigidos a aplicaciones web, API y servicios específicos.

‍

Cómo funcionan:

  • Imitan el comportamiento de usuarios legítimos
  • Atacan funciones que consumen muchos recursos (consultas a bases de datos, carga de archivos, búsquedas)
  • Más difíciles de distinguir del tráfico real

Ejemplos comunes:

  • Inundaciones HTTP/HTTPS
  • Slowloris (conexiones lentas)
  • Ataques a XML-RPC de WordPress
  • Abuso de API

Impacto:

  • Los servidores web se sobrecargan
  • Agotamiento de las conexiones a la base de datos
  • La aplicación se bloquea sin una saturación de red evidente

Estrategia de defensa:

  • Requiere filtrado con reconocimiento de aplicaciones
  • Limitación de tasa por usuario/IP
  • Desafíos CAPTCHA
  • Análisis de comportamiento y detección de anomalías

Ataques multivectoriales

La amenaza creciente: Los atacantes modernos combinan múltiples tipos de ataques simultáneamente.

‍

Por qué es eficaz:

  • Abruma varias capas defensivas a la vez
  • Le obliga a responder a varias amenazas simultáneamente
  • Aumenta la probabilidad de encontrar una vulnerabilidad

Escenario de ejemplo:

  • Comenzar con una inundación UDP volumétrica (satura el ancho de banda)
  • Añadir una inundación SYN (agota el firewall)
  • Continuar con una inundación HTTP (sobrecarga los servidores web)
  • Todo ocurre al mismo tiempo

Requisito de defensa: Protección integral de múltiples capas que gestiona todo tipo de ataques simultáneamente.

‍