Qué es un ataque DDoS y cómo protegerse

Qué es un ataque DDoS y cómo protegerse

Qué es un ataque DDoS

Un ataque DDoS (Distributed Denial of Service, o denegación de servicio distribuida) es un ciberataque en el que miles de dispositivos conectados a internet bombardean a la vez un servidor, web o red con tráfico falso hasta dejarlo inaccesible para los usuarios legítimos.

Si alguna vez has intentado entrar a una web y solo veías el mensaje «El servidor no responde», es posible que esa web estuviera sufriendo un ataque DDoS en ese momento. Es uno de los ataques más comunes y destructivos que existen hoy, y puede afectar a cualquiera: desde una pequeña tienda online hasta grandes bancos o servicios gubernamentales.

En este artículo te explicamos qué es exactamente un DDoS, cómo funciona, qué tipos existen y, lo más importante, cómo puedes protegerte.


DoS vs DDoS: ¿cuál es la diferencia?

Para entender el DDoS, hay que partir del concepto más básico: el ataque DoS (Denial of Service).

Un ataque DoS consiste en que un único equipo envía tantas peticiones a un servidor que lo satura y deja de responder. Es como si una sola persona se pusiera a llamar sin parar al teléfono de atención al cliente de una empresa: nadie más puede comunicarse.

El ataque DDoS lleva esto a otro nivel: en lugar de un único equipo, el atacante usa miles o millones de dispositivos distribuidos por todo el mundo para atacar al mismo tiempo. Eso lo hace muchísimo más difícil de bloquear, porque el tráfico malicioso no viene de un solo origen.

¿Cómo consigue el atacante tantos dispositivos? Las botnets

La respuesta es infectando dispositivos ajenos sin que sus dueños se enteren. El atacante distribuye un malware que convierte ordenadores, routers, cámaras de seguridad, televisores inteligentes y cualquier otro dispositivo con conexión a internet en «zombis» que obedecen sus órdenes en remoto. A esa red de dispositivos comprometidos se la llama botnet.

Cuando el atacante quiere lanzar el DDoS, envía una señal a toda la botnet y todos los dispositivos empiezan a inundar el objetivo al mismo tiempo. El dueño del router o la cámara infectada no nota nada raro; su dispositivo simplemente envía tráfico en segundo plano sin que él lo sepa.

«Un ataque DDoS intenta hacer que un servicio en línea no esté disponible sobrecargándolo con tráfico procedente de múltiples fuentes. Pueden apuntar a una amplia variedad de recursos importantes, desde bancos hasta sitios de noticias, y presentan un gran desafío a la hora de garantizar que la gente pueda publicar y acceder a información importante.»

Cloudflare Learning: What is a DDoS attack?


Tipos de ataques DDoS: los tres grandes grupos

No todos los DDoS funcionan igual. Se clasifican en tres categorías según la capa del modelo OSI a la que apuntan:

1. Ataques volumétricos (capa 3 y 4)

Son los más sencillos de entender: consisten en saturar el ancho de banda del objetivo con cantidades masivas de tráfico. Si el servidor puede manejar 1 Gbps y el atacante le envía 100 Gbps, el servidor colapsa.

  • UDP Flood: se envían paquetes UDP (un protocolo que no requiere establecer conexión previa) a puertos aleatorios del servidor. El servidor intenta responder a cada uno y se agota.
  • Amplificación DNS/NTP: el atacante envía peticiones pequeñas a servidores DNS o NTP públicos, falsificando la dirección de origen para que parezca que vienen del objetivo. Esos servidores responden con mensajes mucho más grandes directamente al objetivo. Un paquete de 50 bytes puede generar una respuesta de 3.000 bytes: el atacante multiplica el daño con pocos recursos propios.

2. Ataques de protocolo (capa 3 y 4)

Explotan vulnerabilidades en los protocolos de red para agotar recursos como tablas de conexiones en firewalls o balanceadores de carga.

  • SYN Flood: abusa del protocolo TCP. Cuando un cliente quiere conectarse a un servidor, le envía un mensaje SYN y el servidor reserva recursos esperando la respuesta. En un SYN Flood, el atacante envía millones de mensajes SYN con IPs falsas; el servidor reserva recursos para cada uno y nunca recibe la respuesta, hasta que su tabla de conexiones se llena y no puede atender a nadie más.

3. Ataques de capa de aplicación / capa 7 (L7)

Son los más sofisticados. En lugar de saturar el ancho de banda, imitan el comportamiento de usuarios reales para agotar los recursos del servidor web o de la aplicación.

  • HTTP Flood: el atacante envía millones de peticiones HTTP GET o POST completamente legítimas a una página web concreta (por ejemplo, una búsqueda o un formulario de pago). Al ser peticiones válidas, cuesta más distinguirlas del tráfico real, y cada una consume recursos de CPU y base de datos.

Tabla resumen de tipos de DDoS

Tipo Capa OSI Ejemplo Mitigación principal
Volumétrico Capa 3/4 (Red/Transporte) UDP Flood, amplificación DNS/NTP Scrubbing centers, CDN con absorción de tráfico, filtrado en el borde de red
De protocolo Capa 3/4 (Red/Transporte) SYN Flood SYN cookies, firewalls de estado, limitación de conexiones
De aplicación (L7) Capa 7 (Aplicación) HTTP Flood WAF, rate limiting, CAPTCHA, análisis de comportamiento

El impacto real de un ataque DDoS

Las consecuencias de un DDoS pueden ser devastadoras. Las más inmediatas son:

  • Pérdidas económicas directas: una tienda online que no puede vender durante horas pierde ingresos de forma directa. Según datos del sector, el coste medio de una hora de interrupción para una empresa mediana puede superar los 50.000 euros.
  • Daño reputacional: si tus clientes no pueden acceder a tu web, pueden irse a la competencia y no volver.
  • Distracción como táctica: a veces el DDoS es una cortina de humo. Mientras el equipo de seguridad combate el ataque visible, los atacantes intentan infiltrarse en la red por otro vector.
  • Extorsión: algunos atacantes amenazan con lanzar o seguir un DDoS salvo que la víctima pague un rescate (ataques RDDoS).

La escala de los ataques ha crecido de forma alarmante. Cloudflare registró un ataque récord de 5,6 terabits por segundo en el cuarto trimestre de 2024, y mitigó 21,3 millones de ataques DDoS a lo largo de ese año, un 53% más que en 2023.


Cómo detectar un ataque DDoS

El primer paso para responder es saber reconocer que estás bajo ataque. Estas son las señales de alerta:

  • Lentitud inusual o inaccesibilidad repentina del sitio web o servicio, sin causa técnica conocida.
  • Picos de tráfico anómalos en tus herramientas de monitorización (Google Analytics, herramientas del hosting, Cloudflare dashboard) que no se corresponden con ninguna campaña o evento.
  • Errores 503 o 504 en masa, o el servidor devuelve timeout a peticiones que normalmente son instantáneas.
  • Patrones de tráfico repetitivos en los logs: miles de peticiones desde el mismo rango de IPs, el mismo User-Agent o hacia la misma URL concreta.
  • Alertas del proveedor de hosting o CDN: muchos proveedores detectan automáticamente el tráfico anómalo y te avisan.

Si ves varias de estas señales a la vez, contacta de inmediato con tu proveedor de hosting o CDN. No intentes resolverlo tú solo.


Cómo protegerse de un ataque DDoS: medidas reales

La buena noticia es que hay defensas efectivas. Ninguna garantiza el 100% de protección, pero combinadas reducen el riesgo de forma drástica.

1. Usar una CDN con protección anti-DDoS (Cloudflare, AWS Shield, Akamai)

Una CDN (Content Delivery Network) distribuye tu web en servidores de todo el mundo. Cuando alguien accede a tu site, lo hace desde el servidor más cercano, no desde tu servidor de origen. Si se produce un DDoS, la CDN absorbe el tráfico y filtra el malicioso antes de que llegue a tu infraestructura real.

Cloudflare ofrece protección DDoS en su plan gratuito. Para sitios con poco tráfico legítimo es una solución que se activa en minutos y que ya incluye filtrado básico de ataques volumétricos y de capa 7.

2. Rate limiting (limitación de tasa)

Configura tu servidor o CDN para limitar cuántas peticiones puede hacer una misma IP en un periodo de tiempo. Si alguien intenta hacer 10.000 peticiones por minuto desde la misma IP, se le bloquea automáticamente. Es una medida sencilla y muy efectiva contra ataques HTTP Flood de baja sofisticación.

3. Firewall de aplicaciones web (WAF)

Un WAF analiza el tráfico HTTP antes de que llegue a tu aplicación y bloquea peticiones sospechosas según reglas (patrones de ataque conocidos, firmas de bots, anomalías en los encabezados). Es especialmente útil contra ataques de capa 7.

4. Escalado de infraestructura (auto-scaling)

Si tu infraestructura está en la nube (AWS, Google Cloud, Azure), configura el escalado automático: que el sistema añada servidores solo cuando la carga sube. Esto no detiene el ataque, pero puede dar tiempo a activar otras defensas sin que el servicio caiga del todo.

5. Filtrado de tráfico en el nivel de red (BCP38, Anycast)

Los proveedores de internet y hosting avanzados aplican técnicas como BCP38 (que impide el spoofing de IPs) y redes Anycast (que reparten el tráfico de ataque entre varios centros de datos). Si contratas un proveedor de calidad, muchas de estas defensas ya están activas sin que tengas que hacer nada.

6. Plan de respuesta ante incidentes

La preparación previa es la mejor defensa. Define un plan de respuesta DDoS que incluya:

  • Quién es el responsable de activar las defensas (y cómo contactarle fuera de horario).
  • Qué proveedor anti-DDoS tienes contratado y cómo se activa.
  • Qué servicios puedes poner en modo mantenimiento temporal para proteger los críticos.
  • Cómo comunicarte con tus clientes durante el incidente.

Si quieres profundizar en cómo funciona la seguridad ofensiva y cómo los profesionales piensan como atacantes para defender mejor, puedes consultar nuestro artículo sobre qué es el hacking ético.


Marco legal: lanzar un DDoS es un delito grave

Hay un punto que conviene dejar muy claro: realizar un ataque DDoS es ilegal en España y en la mayoría de países del mundo.

En España, los ataques DDoS están tipificados como daños informáticos en el artículo 264 del Código Penal, que castiga a quien por cualquier medio destruya, dañe, inutilice u obstaculice el funcionamiento normal de sistemas informáticos. Las penas pueden ir de seis meses a tres años de prisión, y pueden agravarse si los sistemas afectados son de infraestructuras críticas (hospitales, redes eléctricas, etc.).

Igualmente, contratar un servicio de «booter» o «stresser» (herramientas comerciales para lanzar DDoS) también es delito, aunque el atacante no sea quien ejecuta técnicamente el ataque.

Nota legal: Realizar un ataque DDoS sin autorización es delito en España (art. 264 del Código Penal, daños informáticos). Las penas pueden incluir prisión. Ni la curiosidad técnica ni el «solo era una prueba» eximen de responsabilidad penal.

Si te interesa el mundo de la ciberseguridad de forma profesional, existen entornos legales para practicar estas técnicas, como los CTF (Capture The Flag) o los laboratorios de hacking ético. Aprende cómo empezar de forma legal en nuestro artículo sobre cómo empezar en ciberseguridad desde cero.


Vídeo recomendado: cómo funciona un ataque DDoS

Si prefieres aprender de forma visual, este vídeo explica de manera muy clara cómo funcionan los ataques DDoS en la actualidad:

Vídeo: «¿Qué es un ataque DDoS? Cómo funciona», canal AlbertoLopez TECH TIPS (YouTube)


Preguntas frecuentes

¿Puede una persona normal ser víctima de un ataque DDoS?

Sí, aunque los objetivos más comunes son empresas, servicios web y plataformas de videojuegos. Cualquier servidor con una IP pública puede ser atacado. Los gamers online son un objetivo habitual: competidores sin escrúpulos pueden intentar dejar a alguien sin conexión durante una partida importante.

¿Cuánto dura un ataque DDoS?

Depende de la motivación y los recursos del atacante. Pueden durar desde unos pocos minutos hasta varios días. Los ataques prolongados suelen ser los más costosos para la víctima y requieren protección activa de un proveedor especializado.

¿El antivirus protege contra un DDoS?

Un antivirus en tu ordenador no te protege si tú eres el objetivo del ataque: el ataque se produce en la red, antes de que el tráfico llegue a tu equipo. Aun así, tener el antivirus actualizado sí evita que tu dispositivo se infecte y acabe formando parte de una botnet que ataque a terceros.

¿Cloudflare gratis es suficiente para proteger una web pequeña?

Para la mayoría de webs pequeñas y medianas (blogs, tiendas online con tráfico moderado), el plan gratuito de Cloudflare da una protección DDoS más que razonable contra ataques volumétricos y HTTP Flood básicos. Para empresas críticas o plataformas con millones de usuarios, hacen falta planes de pago o servicios especializados.

¿Cómo sé si mi dispositivo forma parte de una botnet?

Señales habituales: el dispositivo va más lento de lo normal, la conexión a internet está saturada sin motivo aparente, o el router muestra tráfico saliente inusual. Mantén el firmware de tu router y dispositivos IoT actualizado, y cambia las contraseñas de fábrica: la mayoría de dispositivos se infectan por explotar credenciales por defecto.


Conclusión

Un ataque DDoS es una amenaza real y creciente que puede paralizar cualquier servicio online en cuestión de minutos. Entender cómo funcionan (botnets, tipos volumétricos, de protocolo, L7) y tener las defensas básicas activadas (CDN, rate limiting, WAF, plan de respuesta) marca la diferencia entre un incidente menor y un desastre operativo.

La ciberseguridad no es cosa solo de empresas grandes. Si tienes una web, un servidor de Discord, o cualquier servicio conectado a internet, merece la pena dedicar una hora a revisar tus defensas básicas antes de necesitarlas.

Si quieres aprender más sobre cómo funciona la seguridad en aplicaciones web, te recomendamos nuestro artículo sobre el OWASP Top 10, la lista de los fallos de seguridad más críticos en aplicaciones web. Y si estás pensando en dedicarte profesionalmente a este campo, descubre cómo trabajar en ciberseguridad con nuestra guía de salidas profesionales.

Sigue tu camino

Cursos de ciberseguridad por especialización

Descubre los cursos que más se adaptan a tu perfil profesional.