Categorías
¿Qué son los ataques DoS y DDoS?
¿Qué es un ataque DoS? Es una interferencia dirigida en el funcionamiento de un servicio en línea con el propósito de provocar una falla en su operación e imposibilitarle aceptar correctamente el tráfico entrante en ese momento. En la práctica, se ve así: se provoca un aumento del tráfico hacia un sitio, aplicación o portal, lo que lleva al cierre completo o al bloqueo parcial del objeto del ataque.
¿Cómo sucede esto en la práctica? Los objetos en internet tienen un límite en la cantidad de visitas. Digamos, del orden de 1000-2000 visitantes en un momento dado. Los hackers que usan ataques DoS inician un aumento del tráfico entrante, incrementando las visitas decenas o cientos de veces. El objeto del ataque sufre las consecuencias: deja de funcionar o procesa de forma incompleta las solicitudes entrantes, lo que afecta la calidad y cantidad de las ventas.
Objetivos de los ataques DoS y DDoS
Por lo general, los estafadores tienen uno o más objetivos con un ataque DoS:
-
el bloqueo total o parcial del funcionamiento del servicio y el daño derivado de clientes no atendidos y solicitudes no procesadas;
-
el daño a la reputación e imagen empresarial de la compañía por la caída del sitio web principal (aplicación, portal o tienda en línea);
-
la creación de una vulnerabilidad crítica con el fin de implantar malware posteriormente;
-
provocar costos de restauración y reconstrucción de los servicios atacados, costos de creación y despliegue de sistemas de respaldo, etc.
.png)
Las razones de este tipo de ataques pueden ser la competencia desleal, el deseo de sacar temporalmente del juego a un proyecto prometedor, un ataque de hackers, motivos políticos o ideológicos, el desacuerdo con la información difundida en el servicio, el enmascaramiento de una intrusión de mayor escala en el perímetro de seguridad, o el desvío de la atención de las fuerzas de seguridad de la información del problema principal.
Las víctimas de los ataques DDoS suelen ser servidores web de organizaciones conocidas, como empresas bancarias, comerciales y de medios, organismos gubernamentales y comerciales, sitios oficiales de personalidades mediáticas famosas y expertos, entre otros.
Historia y estadísticas
Sorprendentemente, el primer ataque DDoS se registró ya en 1974, obra de un joven de trece años en Estados Unidos. David Dennis descubrió el interesante hecho de que era posible hacer que las computadoras de la Universidad de Illinois se congelaran con cierto comando. Probó su descubrimiento en 31 computadoras de la universidad, y estas dejaron de funcionar durante un tiempo.
Otro dato interesante: un ataque de denegación de servicio puede durar mucho tiempo. Por supuesto, mantener una carga constante y garantizar un despliegue ininterrumpido requiere muchos recursos, pero si sacar del juego a un competidor por un día o más lo vale, las empresas rivales pueden optar por ello. Por eso no sorprende que los ataques DoS más largos hayan superado las 329 y las 509 horas respectivamente, es decir, más de 13 días y más de 21 días. Es bastante tiempo.
Por cierto, puedes rastrear el flujo de ataques DDoS en el mundo y su distribución regional en tiempo real. Como puedes ver, la mayoría de las fuentes se ubican en centros densamente poblados y desarrollados. Y el número de ataques enviados en un instante llega a 4 785 000 unidades.
¿Cuál es la diferencia entre un ataque DoS y un ataque DDoS?
Un ataque DDoS ("Distributed Denial of Service", denegación de servicio distribuida) es una subcategoría del más general DoS ("Denial of Service", denegación de servicio). En un ataque DoS, el hacker utiliza una sola conexión a la red y la usa para generar entradas de spam. Los ataques DDoS cambian de escala y usan miles (incluso millones) de dispositivos conectados, a menudo enlazados entre sí (botnets).
La eficacia del DoS es actualmente muy baja. Este tipo de despliegue opera bajo un principio lineal simple de 1:1: una fuente de amenaza y una víctima. Además, un ataque individual es bastante notorio en el contenido del archivo de registro y la IP, y puede ser bloqueado fácilmente por el firewall. Por eso los ataques DDoS masivos mediante botnets se han vuelto más populares últimamente. ¿Cómo funcionan?
Botnets
Las botnets son la principal forma de ejecutar ataques DDoS distribuidos. Un atacante crea una red controlada de igual a igual (peer-to-peer) de dispositivos que realizan ataques DDoS maliciosos contra una víctima. El número de estos equipos puede variar: desde unas pocas decenas hasta cientos de miles. Todo depende de la escala de la campaña. Un fragmento de código malicioso o malware, llamado bot, se instala en una computadora capturada. Juntas, las computadoras infectadas forman una red llamada botnet. El atacante luego ordena a la botnet que realice inicios de sesión simultáneos en el dispositivo o servidor de la víctima. Esto significa que se envían simultáneamente una gran cantidad de solicitudes de conexión, que superan con creces la capacidad de procesamiento disponible. Es como un ataque de todas las abejas a la vez (ver el diagrama abajo).
Las botnets más populares actualmente son: Storm, Zeus, Mariposa, Bredolab, Sality, Fast Flux y otras. En este sitio puedes ver la distribución de las fuentes globales de botnets en tiempo real.
El costo de los ataques DDoS en 2025
El servicio de botnet es bastante accesible de adquirir, no solo en la darknet, sino también en la red convencional. Dependiendo de la cantidad de potencia adquirida, el costo del servicio puede comenzar en $50 y llegar a varias decenas de miles. Por lo tanto, no es difícil usar esta herramienta como fuente de competencia desleal. Al mismo tiempo, durante un ataque DDoS, cada minuto de inactividad para una empresa pequeña o mediana genera pérdidas que pueden alcanzar varias decenas de miles de dólares (según el tamaño), y la restauración de los servicios y operaciones tras el ataque puede costar entre $70 000 y $120 000 en promedio.
En 2025, los ataques DDoS a nivel de aplicación causaron más daño a las industrias en línea que cualquier otro tipo de ataque: un 131% más que el trimestre anterior (y un 300% más interanual).
Síntomas del ataque y cómo reconocerlo
Los ataques DDoS no tienen síntomas claramente marcados de los que podamos decir de inmediato: "Mira, tenemos un ataque DDoS". Por lo general, disminuye la velocidad de carga del servicio, un sitio muestra el error 502, 503 o 504, o es imposible visualizarlo, hay un aumento del spam, contenido inusual, un incremento en el número de accesos simultáneos de usuarios a los mismos recursos del sitio, problemas de conexión a internet, visitantes que no son el público objetivo y comunicación sobre temas ajenos, entre otros. También es posible monitorear el volumen de tráfico en los puertos de conexión y el cambio en la dirección de la carga sobre la RAM y la CPU, que aumentan considerablemente.
Los síntomas son ambiguos y no siempre corresponden al 100% a un ataque contra tu sitio, red o aplicación. Sin embargo, si aparecen, deberías pensar en la seguridad.
¿Cómo enfrentar el DoS y el DDoS?
Por supuesto, enfrentar esta amenaza requiere defensa. Y contra los ataques DoS y DDoS hay varias opciones para garantizar la seguridad de la información:
Usar sistemas de monitoreo del tráfico de red
Estos permitirán supervisar las fuentes de tráfico y detectar picos anómalos en la red.
Firewalls
El firewall es el servidor proxy inverso que se instala físicamente entre internet y los servidores de la empresa. Una vez instalado, el firewall aplica a todo el tráfico entrante el conjunto de reglas que un administrador ha establecido de antemano. Por lo tanto, cualquier incidente que no cumpla con estos requisitos establecidos se rechaza automáticamente.
Auditoría de los sistemas de seguridad y, posiblemente, contratación de hacking ético contra DDoS
Las organizaciones deben realizar evaluaciones de riesgo y auditorías periódicas de sus dispositivos, servidores y red. Realizar pruebas periódicas del tiempo de respuesta del sitio para entender qué es normal para ti y qué ya se ha excedido y podría haber sido provocado por un ataque. También es útil contratar a un hacker ético que lance un ataque en el momento menos esperado sobre un sitio y ponga en evidencia las debilidades de las defensas de seguridad.
Usar IA y software especializado
Las herramientas de inteligencia artificial son mucho más adaptables que el software convencional, ya que tienen la capacidad de autoaprender y actuar sobre los datos más recientes. Las redes neuronales también se usan en la lucha contra el DDoS; prueba los formularios disponibles para ti. Además, no ignores el software y los servicios de soporte especializados en la defensa contra este tipo de exposición. Aquí, quizás el más conocido sea Cloudflare.
Enrutamiento de agujero negro
Otra forma de protección es el enrutamiento de agujero negro (black hole routing), en el cual el administrador de la red (o el ISP de la organización) crea una ruta hacia un agujero negro y dirige el tráfico hacia allí. Con esta estrategia, todo el tráfico, tanto el bueno como el malo, se dirige a la ruta cero y se elimina efectivamente de la red. Esto puede ser bastante extremo, ya que el tráfico legítimo también se detiene, lo que puede provocar pérdida de negocio.

















