Tipos de Ataques DDoS Explicados: L3, L4, L7, Amplificación y Más
Puntos Clave
- Los ataques DDoS se categorizan en tres capas: Volumétrica (L3), Protocolo (L4), y Aplicación (L7) , cada una dirigida a diferente infraestructura.
- Los ataques de amplificación explotan servidores públicos para multiplicar el tráfico de 28x a 51.000x, convirtiendo ancho de banda pequeño en inundaciones devastadoras.
- Los ataques en capa de aplicación (L7) son los más difíciles de detener porque cada solicitud parece legítima, requieren detección de bots y análisis de comportamiento.
- Los ataques modernos son multivectores: combinan inundaciones volumétricas con agotamiento de protocolo y ataques L7 simultáneamente.
- Cada tipo de ataque requiere mitigación diferente: las redes anycast absorben volumen, los firewalls con estado bloquean ataques de protocolo, y gestión de bots + WAF manejan L7.
Tabla de Contenidos
- Descripción General de Categorías de Ataques DDoS
- Ataques Volumétricos (Capa 3)
- Ataques de Amplificación
- Ataques de Protocolo (Capa 4)
- Ataques de Capa de Aplicación (Capa 7)
- Ataques Multivector
- DDoS de Rescate (RDoS)
- Mitigación por Tipo de Ataque
- Ejemplos de Ataques en el Mundo Real
- Construir Protección Integral
Comprender los diferentes tipos de ataques DDoS es fundamental para construir defensas efectivas. Cada tipo de ataque explota vulnerabilidades distintas, ataca diferentes capas de infraestructura y requiere estrategias de mitigación diferentes. Un ataque que satura tu ancho de banda requiere una respuesta completamente distinta a uno que agota el pool de conexiones de tu servidor web.
Esta guía desglosa todas las categorías principales de ataques DDoS, explica cómo funciona cada una y mapea las defensas específicas necesarias para detenerlas.
Descripción General de Categorías de Ataques DDoS
| Categoría | Capa OSI | Objetivo | Ejemplos | Volumen |
|---|---|---|---|---|
| Volumétrico | Capa 3 | Ancho de banda de la red | Flood UDP, Flood ICMP | 100 Gbps - 5+ Tbps |
| Amplificación | Capa 3/4 | Ancho de banda por reflejo | Amplificación DNS, NTP, Memcached | 50 Gbps - 3+ Tbps |
| Protocolo | Capa 4 | Recursos del servidor o firewall | Flood SYN, Flood ACK | Millones de paquetes por segundo |
| Aplicación | Capa 7 | Servidor web o aplicación | Flood HTTP, Slowloris | Miles de solicitudes por segundo |
Ataques Volumétricos (Capa 3)
Los ataques volumétricos apuntan a consumir todo el ancho de banda disponible entre el objetivo e internet. Generan volúmenes masivos de tráfico medidos en Gbps (gigabits por segundo) o Tbps (terabits por segundo).
Inundación UDP
Envía una cantidad masiva de paquetes UDP a puertos aleatorios del objetivo. El servidor debe verificar si hay aplicaciones escuchando en cada puerto y responder con ICMP "destino inalcanzable", consumiendo ancho de banda y recursos de procesamiento. UDP es sin conexión, lo que facilita falsificar direcciones IP de origen y dificulta el filtrado.
Inundación ICMP (Ping)
Envía cantidades abrumadoras de paquetes de solicitud de eco ICMP (ping). El objetivo debe procesar cada solicitud y enviar respuestas de eco, consumiendo ancho de banda y CPU. También conocido como "Ping of Death" cuando se utilizan paquetes de tamaño excesivo.
Inundación por Fragmentación IP
Envía paquetes IP fragmentados que el objetivo debe reensambliar. El proceso de reensamblaje consume memoria y CPU. Los fragmentos superpuestos pueden bloquear sistemas vulnerables. Particularmente efectivo contra firewalls que deben reensambliar paquetes para inspección.
Ataques de Amplificación
Los ataques de amplificación explotan servidores de terceros para multiplicar el tráfico de ataque. El atacante envía solicitudes pequeñas con una dirección IP de origen falsificada (la IP de la víctima) a servidores vulnerables. Estos servidores responden con respuestas mucho más grandes dirigidas a la víctima.
| Vector | Factor de Amplificación | Protocolo | Cómo Funciona |
|---|---|---|---|
| Memcached | 10.000-51.000x | UDP 11211 | Explotar servidores Memcached mal configurados; el comando "stats" devuelve datos masivos |
| NTP | 556x | UDP 123 | El comando "monlist" devuelve lista de los últimos 600 clientes conectados |
| DNS | 28-54x | UDP 53 | Consultas "ANY" contra dominios con registros DNS grandes |
| SSDP | 30x | UDP 1900 | Explotar dispositivos Plug and Play Universal (UPnP) en internet |
| CLDAP | 56-70x | UDP 389 | Explotar servidores LDAP públicamente accesibles |
| CharGEN | 358x | UDP 19 | Protocolo heredado de generación de caracteres, envía caracteres aleatorios |
| SNMP | 6.3x | UDP 161 | Explotar agentes SNMP accesibles públicamente |
Ataques de Protocolo (Capa 4)
Los ataques de protocolo explotan debilidades en las implementaciones de protocolos de red para agotar recursos del servidor, como tablas de conexión, firewalls, balanceadores de carga y seguimiento de estado de sesión.
Inundación SYN
El ataque de protocolo más común. Explota el protocolo de enlace de tres vías TCP: el atacante envía millones de paquetes SYN con direcciones IP de origen falsificadas. El servidor responde con SYN-ACK y espera el ACK final que nunca llega. Cada conexión semi-abierta consume memoria en la tabla de conexiones del servidor hasta llenarla, bloqueando conexiones legítimas.
Inundación ACK
Envía volúmenes masivos de paquetes TCP ACK. Aunque el servidor puede determinar rápidamente que estos paquetes ACK no pertenecen a ninguna conexión activa, el procesamiento sigue consumiendo CPU. Particularmente efectivo contra firewalls con estado que deben rastrear cada paquete contra sus tablas de conexión.
Inundación RST
Envía paquetes TCP RST (reinicio) falsificados para terminar conexiones activas entre el objetivo y sus usuarios legítimos. Si el atacante puede adivinar parámetros de conexión activa, puede desconectar usuarios reales.
Inundación de Conexión TCP
Completa protocolos de enlace TCP completos, estableciendo miles de conexiones que nunca se utilizan. A diferencia de las inundaciones SYN, estas son conexiones completas que sobreviven a las defensas de cookies SYN. Cada conexión consume memoria del servidor y descriptores de archivo hasta alcanzar los límites.
Ataques de Capa de Aplicación (Capa 7)
Los ataques de capa de aplicación son los más sofisticados y difíciles de mitigar porque cada solicitud parece legítima.
Inundación HTTP GET
Envía números masivos de solicitudes HTTP GET al sitio web objetivo. Cada solicitud es HTTP válido, lo que dificulta distinguirla del tráfico legítimo. Los atacantes se dirigen a páginas con muchos recursos: páginas de búsqueda, listados de productos, contenido dinámico que requiere consultas a bases de datos.
Inundación HTTP POST
Similar a las inundaciones GET pero utiliza solicitudes POST, típicamente dirigidas a formularios de inicio de sesión, puntos finales de registro, formularios de contacto o APIs. El procesamiento de POST es generalmente más intensivo en recursos que GET, lo que hace que esto sea más eficiente por solicitud.
Slowloris
Abre muchas conexiones al objetivo y envía solicitudes HTTP parciales muy lentamente, sin completarlas nunca. Cada conexión mantiene abierto un hilo del servidor indefinidamente. Con suficientes conexiones lentas, el servidor agota su conjunto de conexiones y no puede servir nuevas solicitudes. Devastadoramente efectivo contra servidores Apache.
Slow POST (R.U.D.Y.)
"R U Dead Yet" (¿Estás muerto?) - envía solicitudes HTTP POST con un encabezado Content-Length legítimo pero transmite los datos del cuerpo un byte a la vez, muy lentamente. El servidor mantiene la conexión abierta esperando el cuerpo completo, consumiendo un hilo/worker para cada solicitud lenta.
HTTP/2 Rapid Reset
Un ataque más reciente que explota el multiplexing de flujos de HTTP/2. El atacante abre e inmediatamente reinicia flujos a alta velocidad, forzando al servidor a procesar cada configuración y cierre de flujo. Descubierto en octubre de 2023, generó el ataque DDoS más grande hasta entonces con 398 millones de solicitudes por segundo.
WordPress XML-RPC
Explota la función de pingback de WordPress para amplificar ataques de L7. Los atacantes envían solicitudes de pingback desde miles de sitios WordPress a la víctima, creando una inundación distribuida de L7 que parece provenir de instalaciones legítimas de WordPress.
¿Bajo Ataque DDoS? Obtén Protección Inmediata
Unled Network proporciona mitigación DDoS de emergencia con una capacidad de hasta 10 Tbps. Protección L3/L4/L7, gestión de bots y respuesta ante incidentes 24/7 para empresas bajo ataque.
Respuesta de Emergencia →Ataques Multi-Vector
Los ataques DDoS modernos raramente utilizan un único vector. Los atacantes sofisticados combinan múltiples tipos de ataque simultáneamente:
- Volumétrico + L7: Amplificación DNS para saturar el ancho de banda mientras se inunda el servidor web con HTTP
- Inundación SYN + Slowloris: Agotar las tablas de conexión mientras se mantienen abiertas las conexiones restantes
- Bombardeo masivo: Ataque a rangos completos de IP con vectores variados para eludir los umbrales de mitigación por IP
- Ataques por pulsos: Ráfagas cortas e intensas que activan y desactivan repetidamente la mitigación, causando inestabilidad
DDoS de rescate (RDoS)
RDoS combina ataques DDoS con extorsión. Los atacantes envían una demanda de rescate (generalmente solicitando criptomonedas) y amenazan con un ataque DDoS sostenido si no se realiza el pago. Algunos grupos demuestran su capacidad con un ataque inicial breve antes de exigir el pago.
Mitigación por tipo de ataque
| Tipo de ataque | Defensa principal | Defensa secundaria |
|---|---|---|
| Volumétrico (UDP, ICMP) | Red Anycast / CDN con ancho de banda masivo | BGP blackholing (último recurso) |
| Amplificación (DNS, NTP) | Filtrado ascendente, centros de depuración | Bloquear tráfico falsificado (BCP38) |
| Inundación SYN | Cookies SYN, mitigación por hardware | Aumentar el backlog, ajustar parámetros del kernel |
| Inundación de conexiones | Límites de conexión por IP, tiempos de espera | Balanceadores de carga con gestión de conexiones |
| Inundación HTTP | Gestión de bots, desafíos JavaScript | Limitación de velocidad, reglas WAF |
| Slowloris / Slow POST | Proxy inverso (nginx), tiempos de espera de conexión | Limitar conexiones concurrentes por IP |
| HTTP/2 Rapid Reset | Implementaciones HTTP/2 parcheadas | Limitar la velocidad de creación de streams |
Ejemplos de ataques en el mundo real
| Fecha | Objetivo/Tamaño | Tipo de ataque | Detalle destacado |
|---|---|---|---|
| Oct 2024 | 5.6 Tbps (Cloudflare) | Amplificación UDP | Ataque DDoS más grande jamás registrado |
| Oct 2023 | 398M rps (Google/Cloudflare/AWS) | HTTP/2 Rapid Reset | Descubrimiento de nuevo vector de ataque L7 |
| Jun 2022 | 26M rps (Cloudflare) | Flood HTTPS (botnet) | 5.067 dispositivos generando 212M rps |
| Feb 2020 | 2.3 Tbps (AWS) | Reflexión CLDAP | El más grande registrado en su momento |
| Mar 2018 | 1.7 Tbps (Arbor) | Amplificación Memcached | Primer ataque DDoS importante de Memcached |
| Oct 2016 | 1.2 Tbps (Dyn DNS) | Botnet Mirai | El botnet IoT derribo el DNS de sitios principales |
Construir una Protección Integral
Ninguna solución única maneja todos los tipos de ataques DDoS. Construye una defensa en capas:
- Capa de red: Hosting protegido contra DDoS con red anycast y centros de depuración para ataques volumétricos y de protocolo
- Capa CDN/Proxy: Cloudflare, Akamai o AWS Shield para absorber y filtrar tráfico globalmente
- Capa de aplicación: WAF reglas para detectar y bloquear patrones de ataque L7
- Detección de bots: Gestión de bots con identificación de dispositivos para ataques L7 sofisticados
- Limitación de velocidad: Limitación inteligente por IP y por endpoint
- Monitoreo: Análisis de tráfico en tiempo real con escalada automática de alertas
Protección DDoS Empresarial para Cualquier Tipo de Ataque
Nuestra infraestructura mitiga ataques volumétricos, de protocolo y de capa de aplicación con capacidad de mitigación de hasta 10 Tbps. Protección siempre activa, monitoreo 24/7 y respuesta de incidentes por expertos.
Telegram: @unlednetwork → Escríbenos por WhatsApp →
Comentarios
¿Una pregunta o experiencia directa? Únete a la conversación. Tu correo se mantiene privado.
Exactly what we needed. Our team was debating the best strategy.
Great question! This is something we see frequently with our clients. The key is consistency rather than a one-time fix.