¿Qué es un ataque DDoS?
El significado de un «ataque DDoS»
Un ataque DDoS, o ataque distribuido de denegación de servicio , es un tipo de ciberataque en el que los atacantes utilizan una gran cantidad de dispositivos conectados a Internet para atacar un servidor o un sistema. Esto se lleva a cabo con la intención de sobrecargar el objetivo para impedir que funcione correctamente.
Un ataque DDoS suele consistir en saturar el ancho de banda o los recursos de un sistema objetivo con solicitudes de datos superfluas, lo que paraliza efectivamente sus operaciones. Esta sobrecarga puede ocurrir cuando:
- hay demasiadas personas intentando acceder a un sitio web al mismo tiempo
- una computadora envía demasiadas solicitudes a otra computadora o servidor que no puede manejar el tráfico
- cuando una computadora envía paquetes de datos maliciosos a otra computadora o servidor
Ataques DoS frente a ataques DDoS
La diferencia clave entre estos dos ataques es que un ataque de denegación de servicio (DoS) consiste en atacar con una sola computadora que se utiliza para saturar un servidor. Por el contrario, la definición de DDoS se refiere a un ataque distribuido que proviene de múltiples ubicaciones y dispositivos. Al aumentar el número de máquinas de origen, se multiplica el número de solicitudes, lo que intensifica la potencia del ataque.
El aluvión de tráfico entrante procedente de múltiples fuentes puede provocar que una red se colapse. Dado que los ataques DDoS se originan en múltiples fuentes, suelen ser los más difíciles de detectar y neutralizar.
Cómo identificar un ataque DDoS
Los ataques DDoS suelen dirigirse contra servidores web de gran repercusión, como los de bancos, empresas de telecomunicaciones o compañías de tarjetas de crédito. Los ataques pueden producirse como represalia, chantaje o como técnicas de activismo. El objetivo principal de un ataque DoS o DDoS es privar a los usuarios legítimos de un servicio o recurso.
Hay varios indicios a los que hay que prestar atención al diagnosticar un posible ataque DoS:
- Rendimiento de la red inusualmente lento
- Picos importantes de tráfico procedentes de una sola dirección IP o rango de direcciones IP
- Una avalancha de tráfico procedente de usuarios que comparten una pila tecnológica similar, por ejemplo, navegador, dispositivo, ubicación
- Aumento de las solicitudes de puntos finales
- Patrones de tráfico inusuales que no coinciden con la hora del día
Aunque estos son solo algunos ejemplos, abarcan algunas de las situaciones más comunes.
¿Cuáles son algunos de los tipos más comunes de ataques DDoS?
El tipo más común de ataque DDoS consiste en inundar un servidor de red con solicitudes y sobrecargarlo con tráfico para saturarlo, lo que lo deja inaccesible para los usuarios legítimos.
Hay dos tipos principales de ataques DDoS:
Ataques de desbordamiento de búfer
Este tipo de ataque DDoS ocupa todo el espacio disponible en el disco duro, la memoria o el tiempo de CPU. A menudo provoca un funcionamiento lento, fallos del sistema u otros comportamientos perjudiciales para el servidor, lo que da lugar a una denegación de servicio.
Ataques de inundación
En este ataque DDoS, un actor malicioso saturará un servidor específico con paquetes, que son pequeños segmentos de un mensaje más grande. Esto terminará provocando una denegación de servicio; estos ataques de inundación solo tienen éxito si el actor malicioso cuenta con más ancho de banda que su objetivo.
¿En qué parte del modelo OSI se producen los ataques DDoS?
Cuando se trata de proteger los activos digitales, siempre es importante adoptar un enfoque de seguridad de múltiples capas. La protección contra los ataques de denegación de servicio distribuido (DDoS) no es una excepción. Los ataques DDoS también pueden producirse en todo el modelo de interconexión de sistemas abiertos (OSI), lo que refuerza la necesidad de contar con medidas de seguridad en cada nivel. Sin embargo, hay algunas capas del modelo OSI que son objeto de ataques con mayor frecuencia.
Capa 7: Ataques a la capa de aplicación
Los ataques a la capa de aplicación se encuentran entre los más comunes debido a su mayor exposición en comparación con otras capas; es aquí donde las aplicaciones acceden a los servicios de red.
Inundación HTTP
Uno de los ataques distribuidos de denegación de servicio más comunes en la capa de aplicación es la inundación HTTP. En su forma más simple, una inundación HTTP es similar a actualizar constantemente una página web una y otra vez en múltiples terminales al mismo tiempo. Estas solicitudes inundan el servidor y lo saturan, con el objetivo final de bloquear la aplicación.
Capas 3 y 4: Ataques de protocolo
Las capas 3 y 4 son ataques DDoS dirigidos a confundir y bloquear los datos en una capa de protocolo. Estos ataques están diseñados para detener e interrumpir la transmisión de datos.
Inundación de paquetes SYN
“SYN” es la abreviatura de “sincronización” en el ámbito de las redes; los ataques de inundación SYN aprovechan el protocolo de control de transmisión (TCP) durante el proceso de establecimiento de conexión. Esta secuencia de comunicaciones, en la que dos computadoras establecen una conexión de red, es el objetivo de los actores maliciosos, quienes envían una gran cantidad de paquetes SYN de “solicitud de conexión inicial” del TCP con direcciones IP de origen falsificadas.
La máquina afectada responde a cada solicitud de conexión y luego espera inactiva el siguiente y último paso del protocolo de enlace. Pero este último paso nunca se produce, agotando los recursos del objetivo en el proceso.
Ataques volumétricos
Los ataques volumétricos son ataques DDoS cuyo objetivo es generar congestión agotando todo el ancho de banda disponible entre el objetivo e Internet en general. Se envía una gran cantidad de datos al objetivo mediante una forma de amplificación o algún otro medio que genere una enorme cantidad de tráfico (por ejemplo, una solicitud desde una red de bots).
Amplificación de DNS
Imagina que alguien llama a un restaurante y pide: «Quiero uno de cada plato del menú. Por favor, llámeme y repítame todo el pedido», y el número al que hay que devolver la llamada es el de la víctima. Así es más o menos como funciona el ataque DDoS conocido como amplificación de DNS: con muy poco esfuerzo por parte de los atacantes, se genera una respuesta larga y se envía a la víctima.
Al enviar una solicitud a un servidor DNS abierto con una dirección IP falsificada —la dirección IP de la víctima—, la dirección IP de destino recibirá entonces una respuesta del servidor.
Hackers a sueldo: servicios DDoS
A lo largo de los años, los servicios de ataques «como servicio» han aumentado en la Dark Web, y los actores maliciosos ahora pueden contratar a hackers para que lleven a cabo un ataque DDoS por ellos. Estos requieren un conocimiento técnico mínimo, aparte de saber cómo acceder a la Dark Web y cómo pagar por estos servicios. El resto queda en manos de los hackers o bots que llevan a cabo los ataques.
En julio de 2020, la revista Wired informó que los «ataques DDoS a la carta» están impulsando una nueva ola de ataques. En 2021 se registró un número récord de ataques DDoS, según el informe de Kaspersky sobre ataques DDoS en el cuarto trimestre de 2021.
Por lo tanto, es fundamental que los proveedores de servicios gestionados (MSP) comprendan y implementen la mitigación de ataques DDoS para proteger con éxito a sus clientes.
Cómo garantizar la prevención de ataques DDoS
Los ataques DDoS pueden resultar muy costosos para las empresas, ya sea por la pérdida de ingresos, el tiempo de inactividad o el daño a la reputación.
Para evitar ser víctimas de un ataque DoS o DDoS, los MSP deben tomar medidas de prevención de DDoS para proteger a sus clientes. A continuación, se presentan algunas implementaciones técnicas que pueden instalar:
- Enrutamiento Blackhole
- Limitación de velocidad
- Firewall de aplicaciones web
- Difusión de red
Mejores prácticas para la mitigación de ataques DDoS
- Suscríbase a un servicio de protección contra DDoS que detecta flujos de tráfico anormales y redirige el tráfico lejos de las redes de los clientes
- Cree un plan de recuperación ante desastres para garantizar una comunicación adecuada, la mitigación y la recuperación de datos en caso de un ataque
- Proteja todas las conexiones de los puntos finales
- Instale un firewall y restrinja el tráfico
- Evalúe la configuración de seguridad de sus clientes y siga las mejores prácticas de seguridad
Prevenir los ataques distribuidos de denegación de servicio no es tarea fácil, y la frecuencia de los ataques DDoS está aumentando a medida que se vuelve más sencillo ejecutarlos. Mantener la vigilancia e implementar prácticas de seguridad estrictas puede evitar que los negocios de los clientes de MSP sean víctimas de estos costosos ciberataques.




