Los DDoS de más de 1 Tbps se multiplican: 805 ataques en solo tres meses

Los ataques distribuidos de denegación de servicio (DDoS) están alcanzando volúmenes que hace pocos años aparecían únicamente en incidentes excepcionales. Cloudflare asegura haber mitigado 935 ataques de capa de red superiores a 1 Tbps durante el primer semestre de 2026, de los cuales 805 se concentraron entre abril y junio. El salto supone un crecimiento trimestral del 519 % y confirma que los ataques hipervolumétricos empiezan a formar parte del escenario habitual para grandes proveedores de infraestructura de Internet.

Las claves del crecimiento de los DDoS en 20 segundos

  • Cloudflare mitigó 23,2 millones de ataques DDoS de capa de red entre enero y junio.
  • Los ataques superiores a 1 Tbps pasaron de 130 en el primer trimestre a 805 en el segundo.
  • DNS concentró el 34,3 % de los ataques de red.
  • CLDAP creció un 580 % trimestral como técnica de reflexión y amplificación.
  • El 90,6 % de los ataques terminó en menos de diez minutos.

Los datos forman parte del informe correspondiente al primer semestre de 2026 elaborado por Cloudforce One, la división de inteligencia de amenazas de Cloudflare. Como ocurre con cualquier informe elaborado a partir de la telemetría de un proveedor, las cifras representan lo observado dentro de su infraestructura y no equivalen a un censo completo de todos los ataques producidos en Internet.

Aun así, la escala de la red analizada permite observar una tendencia clara. Cloudflare contabilizó aproximadamente 5.343 ataques de capa de red cada hora, unos 128.000 diarios. A esto se sumaron 29,64 billones de solicitudes HTTP asociadas a ataques DDoS.

Un ataque de 1 Tbps ya no puede considerarse una anomalía

Cloudflare utiliza el término hipervolumétrico para los ataques que superan al menos uno de estos umbrales: 1 Tbps de ancho de banda, 1.000 millones de paquetes por segundo o un millón de solicitudes por segundo.

El segundo trimestre muestra hasta qué punto está creciendo esta categoría.

De los 935 ataques superiores a 1 Tbps detectados durante el semestre, 805 ocurrieron entre abril y junio. Por diferencia, el primer trimestre registró 130. Pasar de 130 a 805 representa el incremento trimestral del 519 % comunicado por la compañía.

La cifra resulta especialmente relevante para proveedores de hosting, operadores de centros de datos, ISP y plataformas cloud. Una infraestructura puede disponer de suficiente ancho de banda agregado y, aun así, tener componentes intermedios incapaces de procesar determinadas tasas de paquetes.

Ese detalle explica por qué medir un DDoS únicamente en Gbps o Tbps puede resultar engañoso.

Un ataque puede intentar llenar completamente los enlaces de Internet, pero también saturar tablas de conexiones, firewalls, routers o balanceadores enviando cantidades enormes de paquetes pequeños. En la capa de aplicación, el objetivo puede ser agotar servidores mediante solicitudes HTTP que individualmente parecen legítimas.

Además, volumen y duración no necesariamente van unidos.

El 90 % termina antes de que un administrador pueda reaccionar

Una de las conclusiones más útiles del informe para los equipos de sistemas está precisamente en la duración.

El 90,60 % de los ataques observados terminó en menos de diez minutos. Al mismo tiempo, el 96,62 % de los ataques de capa de red permaneció por debajo de 500 Mbps.

La aparente contradicción entre ataques cada vez mayores y una mayoría de incidentes pequeños desaparece al observar la distribución: existen millones de ataques relativamente modestos y, paralelamente, una categoría de ataques extremos que está creciendo con rapidez.

Cloudflare ha llegado a registrar ataques hipervolumétricos de apenas 35 segundos.

Esto cambia la forma de diseñar la protección.

Un esquema basado en detectar una anomalía, generar una alerta y esperar a que un administrador aplique manualmente reglas de filtrado puede ser demasiado lento. Cuando el operador empieza a intervenir, el pico de tráfico puede haber terminado.

La mitigación automática y permanente gana así peso frente a los modelos de protección activados bajo demanda. No porque todos los ataques necesiten cientos de terabits de capacidad de absorción, sino porque el tiempo disponible para decidir qué tráfico bloquear puede medirse en segundos.

Los efectos tampoco desaparecen necesariamente cuando termina el ataque. Pueden permanecer conexiones agotadas, retransmisiones TCP, timeouts, problemas de routing o servicios dependientes intentando recuperarse simultáneamente.

DNS vuelve al centro de los ataques de red

Otro cambio relevante está en las técnicas utilizadas.

Los ataques relacionados con DNS representaron el 34,3 % de los DDoS de capa de red registrados durante el primer semestre. Solo DNS Flood pasó del 25,7 % al 40 % entre el primer y el segundo trimestre.

Aunque comparten DNS como infraestructura, un DNS Flood y un ataque de amplificación funcionan de manera diferente.

En el primer caso, los atacantes envían enormes cantidades de consultas directamente contra los servidores DNS de la víctima. Si consiguen saturarlos, los usuarios dejan de poder resolver los dominios y servicios asociados.

La amplificación DNS aprovecha servidores de terceros.

El atacante falsifica la dirección IP de origen para que una pequeña petición parezca proceder de la víctima. El servidor DNS responde entonces a esa dirección con una cantidad de información superior a la petición original.

El resultado es una forma de multiplicar tráfico sin que el atacante necesite generarlo todo directamente.

El principio resulta especialmente efectivo con UDP porque este protocolo no establece previamente una conexión equivalente al handshake utilizado por TCP.

CLDAP crece un 580 % y recupera una vieja técnica de amplificación

El crecimiento más acusado corresponde a CLDAP Flood, que aumentó un 580 % entre el primer y el segundo trimestre y terminó como tercer vector de ataque de capa de red más frecuente durante el último periodo.

CLDAP es una variante sin conexión de LDAP que utiliza UDP. Cuando determinados servicios quedan accesibles desde Internet, pueden emplearse como reflectores.

El atacante envía una consulta pequeña utilizando la dirección falsificada de su objetivo. El servidor expuesto devuelve una respuesta considerablemente mayor directamente contra la víctima.

Desde una perspectiva de infraestructura, el crecimiento de CLDAP recuerda un problema conocido: los DDoS no dependen únicamente de disponer de millones de dispositivos IoT comprometidos.

Los servicios UDP incorrectamente expuestos siguen proporcionando mecanismos de reflexión y amplificación capaces de convertir recursos legítimos de Internet en participantes involuntarios del ataque.

Para administradores de sistemas y redes, reducir esa superficie implica revisar servicios expuestos, aplicar filtrado y evitar que sistemas que nunca deberían aceptar tráfico público puedan utilizarse como amplificadores.

Geopolítica, hacktivismo y DDoS empiezan a mezclarse

Cloudflare también detecta cambios en los sectores atacados coincidiendo con acontecimientos internacionales.

Los medios de comunicación, producción y publicación ocuparon el primer puesto durante ambos trimestres y concentraron el 14,2 % de las solicitudes HTTP DDoS mitigadas.

El sector gubernamental protagonizó uno de los movimientos más importantes: pasó del puesto 29 en el primer trimestre al noveno durante el segundo.

El informe sitúa este incremento en el periodo de Operation Epic Fury y de un aumento de las campañas reivindicadas por grupos hacktivistas. Durante las 72 horas posteriores al comienzo de las operaciones contra Irán, investigadores de seguridad contabilizaron reivindicaciones correspondientes a 149 ataques contra 110 organizaciones de 16 países.

Conviene separar correlación de atribución. Que un ataque coincida con un conflicto no demuestra quién lo ejecutó, especialmente cuando las botnets distribuyen el tráfico entre dispositivos situados en numerosos países.

Esa precaución también es necesaria al interpretar el origen geográfico.

Brasil apareció durante el semestre como principal origen del tráfico DDoS mitigado por Cloudflare, con un 14,9 %, por delante de Estados Unidos, con un 13,4 %. Durante el segundo trimestre la proporción atribuida a Brasil alcanzó el 21,4 %.

Eso no significa que una quinta parte de los atacantes se encontrara físicamente en Brasil. El dato identifica el origen observado del tráfico, que puede corresponder a servidores, routers, dispositivos IoT u otros sistemas comprometidos.

23,2 millones de ataques muestran el verdadero problema de escala

Los ataques que superan 1 Tbps llaman la atención, pero para operadores de infraestructura quizá resulte más importante otra cifra: 23,2 millones de ataques de capa de red en seis meses.

La industrialización del DDoS permite combinar botnets, infraestructura comprometida, técnicas de amplificación y servicios comerciales de ataque por encargo.

Las fuerzas policiales también están intentando reducir esa disponibilidad. La operación internacional PowerOFF actuó contra plataformas de DDoS bajo demanda con participación de autoridades de 21 países. Europol informó de más de 75.000 usuarios identificados, 53 dominios desactivados, 25 registros y cuatro detenciones.

Cloudflare registró su máximo mensual en abril, con 6,46 billones de solicitudes y 165 PB de volumen DDoS, y observó posteriormente un descenso que considera posiblemente relacionado con esa operación policial. La propia compañía presenta esa relación como una posibilidad, no como una causalidad demostrada.

Para la infraestructura de Internet, el escenario que deja el primer semestre de 2026 combina dos extremos.

Por un lado, lanzar ataques relativamente pequeños está al alcance de más actores. Por otro, las botnets y las técnicas de amplificación están llevando la parte superior del mercado hasta volúmenes de varios Tbps.

El reto técnico ya no consiste únicamente en disponer de una conexión suficientemente grande. La defensa DDoS se está convirtiendo en un problema distribuido de capacidad, routing, filtrado y automatización, donde la detección debe producirse suficientemente cerca del origen y antes de que el tráfico alcance los componentes más limitados de la infraestructura.

Preguntas frecuentes

¿Cuántos ataques DDoS superiores a 1 Tbps detectó Cloudflare?

Cloudflare afirma haber mitigado 935 ataques de capa de red superiores a 1 Tbps durante el primer semestre de 2026. Un total de 805 correspondieron al segundo trimestre.

¿Por qué un ataque DDoS corto puede ser peligroso?

Porque puede saturar enlaces o equipos de red antes de que exista tiempo para una intervención manual. Cloudflare indica que el 90,60 % de los ataques observados duró menos de diez minutos.

¿Qué diferencia existe entre DNS Flood y DNS Amplification?

DNS Flood intenta saturar directamente los servidores DNS mediante grandes cantidades de consultas. DNS Amplification utiliza servidores DNS de terceros y direcciones IP falsificadas para multiplicar el tráfico dirigido hacia la víctima.

¿Qué significa que un país aparezca como origen de ataques DDoS?

Indica desde dónde se observó llegar el tráfico, no necesariamente dónde se encuentra el atacante. Las botnets pueden utilizar dispositivos comprometidos repartidos por numerosos países.

encuentra artículos

newsletter

Recibe toda la actualidad del sector tech y cloud en tu email de la mano de RevistaCloud.com.

Suscripción boletín

LO ÚLTIMO