DDoS (Ataque de Denegación de Servicio Distribuido)
Ataque cibernético que busca hacer inaccesible un servicio, servidor o red mediante el envío masivo de tráfico malicioso desde múltiples fuentes distribuidas (botnet), saturando los recursos y causando caída del servicio para usuarios legítimos.
15,4 millones de ataques DDoS en 2024
Según el informe de Cloudflare, en 2024 se registraron más de 15,4 millones de ataques DDoS a nivel global, un aumento del 38% respecto a 2023. España fue el cuarto país europeo más atacado, con picos de más de 1,2 Tbps en ataques a infraestructuras críticas. El sector financiero experimentó un aumento del 67% en ataques DDoS respecto al año anterior.
Del lado de la víctima, el coste de un DDoS no es el del ataque: es la suma de la caída del servicio, el daño reputacional, la mitigación de urgencia y las posibles consecuencias regulatorias. ⚠️ Aquí figuraba un «coste medio de 218.000 € para una empresa española según Kaspersky». Se ha retirado: Kaspersky publica telemetría de ataques —cuántos, de qué duración, contra qué países— y no un coste medio por incidente desglosado para España. Cuantificar ese daño en un caso concreto es precisamente el objeto de un informe pericial, y se hace con las cifras de la empresa, no con una media.
Qué es un ataque DDoS
Un ataque DDoS (Distributed Denial of Service, o Denegación de Servicio Distribuido) es un ciberataque que busca hacer inaccesible un servicio, aplicación web, servidor o red completa mediante el envío de tráfico masivo desde múltiples fuentes distribuidas.
A diferencia de un ataque DoS simple (desde una única fuente), el DDoS utiliza una red de dispositivos comprometidos llamada botnet —que puede incluir miles o millones de ordenadores, servidores, cámaras IP, routers IoT— para generar tráfico malicioso coordinado.
Objetivo del atacante:
- Saturar el ancho de banda de la víctima
- Agotar recursos computacionales (CPU, memoria, conexiones)
- Explotar vulnerabilidades en protocolos de red
- Colapsar aplicaciones web específicas
- Causar pérdidas económicas o dañar reputación
- Extorsión (pagar rescate o seguir atacando)
- Distracción para ocultar otro ataque más sofisticado
Advertencia legal: Realizar ataques DDoS está tipificado como delito en el Código Penal español. El tipo específico es el art. 264 bis (obstaculizar o interrumpir el funcionamiento de un sistema informático ajeno), con penas de 6 meses a 3 años de prisión que se agravan —mitad superior, hasta la pena superior en grado— cuando el ataque perjudica de forma relevante la actividad de una empresa o administración. Incluso contratar servicios de DDoS-for-hire o participar en ataques “voluntarios” es perseguible penalmente.
Tipos de ataques DDoS
Los ataques DDoS se clasifican en tres categorías principales según la capa del modelo OSI que atacan:
Ataques volumétricos (Layer 3/4)
Buscan saturar el ancho de banda de la víctima o de su proveedor de internet con tráfico masivo. Son los más comunes: según el DDoS threat report del cuarto trimestre de 2025 de Cloudflare, la media de todo 2025 —no la del trimestre— fue de 5.376 ataques mitigados cada hora, de los que 3.925 fueron de capa de red —un 73 %— frente a 1.451 de capa de aplicación. El mismo informe da la escala del salto: los ataques crecieron un 121 % en 2025 y el mayor registrado alcanzó 31,4 Tbps durante 35 segundos. Conviene leerlo por lo que es: telemetría de una red concreta, la de Cloudflare, no un censo de internet.
| Tipo de ataque | Descripción | Tráfico típico | Mitigación principal |
|---|---|---|---|
| UDP Flood | Envío masivo de paquetes UDP a puertos aleatorios | 50-500 Gbps | Rate limiting, filtrado UDP |
| ICMP Flood (Ping Flood) | Inundación de paquetes ICMP Echo Request | 10-100 Gbps | Bloqueo ICMP, scrubbing centers |
| DNS Amplification | Abuso de servidores DNS abiertos para amplificar tráfico | 100-1.000 Gbps | BCP38, filtrado fuente |
| NTP Amplification | Abuso de servidores NTP con comando MONLIST | 50-400 Gbps | Deshabilitar MONLIST, filtrado |
| SSDP Amplification | Abuso de dispositivos UPnP/SSDP | 30-200 Gbps | Filtrado SSDP, deshabilitar UPnP |
| Memcached Amplification | Abuso de servidores Memcached expuestos | 200-1.700 Gbps | Cerrar puerto 11211, firewall |
Ejemplo de amplificación DNS:
Ataque de amplificación DNS:
---------------------------
1. Atacante envía query DNS pequeña (60 bytes) a servidor DNS abierto
2. Spoofea IP origen con la IP de la víctima
3. Servidor DNS responde con respuesta grande (3.000 bytes) a víctima
4. Factor de amplificación: 50x
5. Con botnet de 10.000 bots → 500 Gbps de tráfico a víctima
Query del atacante (spoofed):
Origen: 203.0.113.1 (IP víctima - falsificada)
Destino: 8.8.8.8 (servidor DNS Google)
Pregunta: ANY example.com (pide todos los registros)
Tamaño: 60 bytes
Respuesta del servidor DNS (legítima pero abusada):
Origen: 8.8.8.8
Destino: 203.0.113.1 (víctima recibe respuesta no solicitada)
Tamaño: 3.000 bytes (registros A, AAAA, MX, TXT, NS, SOA...)Récord mundial: En febrero 2020, AWS reportó un ataque de amplificación CLDAP de 2,3 Tbps durante 3 días.
Ataques de protocolo (Layer 3/4)
Explotan debilidades en protocolos de red para agotar recursos de dispositivos intermedios (firewalls, balanceadores de carga) o del servidor objetivo.
SYN Flood (el más común de esta categoría):
Handshake TCP normal:
- Cliente envía SYN
- Servidor responde SYN-ACK y reserva recursos
- Cliente envía ACK (conexión establecida)
Ataque SYN Flood:
- Atacante envía miles de paquetes SYN por segundo
- IP origen falsificada (spoofed) o aleatoria
- Servidor responde SYN-ACK y reserva recursos para cada conexión
- Atacante nunca envía ACK final
- Conexiones quedan en estado SYN_RECEIVED
- Tabla de conexiones del servidor se llena (máx. 65.536 conexiones TCP)
- Nuevas conexiones legítimas son rechazadas
Resultado: Servidor no puede aceptar conexiones legítimas aunque tenga ancho de banda disponible
Otros ataques de protocolo:
- ACK Flood: Inundación de paquetes ACK sin conexión previa
- Fragmentation Attack: Fragmentos IP malformados que consumen recursos al reensamblar
- Ping of Death: Paquetes ICMP de tamaño superior al máximo (mayor a 65.535 bytes fragmentados)
- Smurf Attack: ICMP broadcast amplification (menos común actualmente)
Ataques de capa de aplicación (Layer 7)
Atacan la aplicación web o servicio específico con peticiones que parecen legítimas pero están diseñadas para consumir máximos recursos del servidor. Son los más difíciles de detectar y mitigar porque imitan tráfico normal.
| Tipo de ataque Layer 7 | Método | Impacto | Detección |
|---|---|---|---|
| HTTP Flood | GET/POST masivos a URLs costosas | Agota workers, CPU, DB | Rate limiting, behavioral analysis |
| Slowloris | Conexiones HTTP lentas mantenidas abiertas | Agota pool de conexiones | Timeout agresivo, límite conexiones/IP |
| Slow POST (R.U.D.Y.) | POST con body enviado byte a byte lentamente | Bloquea threads procesando body | Request timeout, tamaño máximo body |
| HTTP Pipelining Abuse | Múltiples peticiones HTTP en misma conexión | Sobrecarga parsing | Deshabilitar pipelining, límite peticiones |
| Cache-Busting Attack | URLs con query strings aleatorias | Evita cache, sobrecarga backend | Cache flexible, WAF rules |
| WordPress XML-RPC Flood | Abuso de xmlrpc.php con amplificación | 100x amplificación por petición | Bloquear xmlrpc.php, rate limiting |
Ejemplo de ataque HTTP Flood a búsqueda:
Peticiones normales vs ataque:
Usuario legítimo (1-5 búsquedas/min):
GET /buscar?q=perito+informatico
Ataque HTTP Flood (10.000 búsquedas/min desde botnet):
GET /buscar?q=zzzzzzzzzzzzzzzzzzz
GET /buscar?q=aaaaaaaaaaaaaaaaaaa
GET /buscar?q=término+muy+raro+sin+resultados
Cada búsqueda:
- Query compleja a base de datos
- Sin resultados en caché
- 2-3 segundos de CPU
- 100-200 MB RAM temporales
Resultado con 10.000 req/min:
- 20.000 segundos CPU/min (333 cores saturados)
- 1-2 TB RAM necesaria
- Base de datos colapsada
- Timeout para usuarios legítimosDato clave: los ataques de capa 7 son el 27 % de los que mitiga Cloudflare (1.451 de 5.376 por hora en 2025), una proporción menor que la de los volumétricos y aun así la más peligrosa por unidad de tráfico. (Aquí figuraba un «35 %» y un «60 % del downtime»: el primero no coincide con el informe y el segundo no aparece en él —la palabra «downtime» sale cero veces—; nadie publica qué proporción de la indisponibilidad mundial causa cada capa, porque exigiría medir las caídas de todos.) Un ataque Layer 7 con solo 5.000-10.000 requests/segundo puede tumbar servidores que soportarían 50 Gbps de tráfico volumétrico.
Motivaciones de ataques DDoS
Extorsión económica (DDoS ransom):
- Amenaza: “Paga X bitcoins o atacamos tu web durante Black Friday”
- Grupos como REvil, Lazarus Group, Fancy Bear han usado esta táctica
- Ataques “demo” de 30-60 minutos para demostrar capacidad
Competencia desleal:
- Tumbar competidor durante lanzamiento producto, campaña importante
- Común en gaming (Twitch streamers), apuestas online, e-commerce
Activismo (Hacktivism):
- Anonymous, grupos hacktivistas
- Ataques a gobiernos, organizaciones controvertidas
- Herramientas: LOIC (Low Orbit Ion Cannon), HOIC
Venganza o vandalismo:
- Ex-empleados descontentos
- Disputas personales
- “Script kiddies” probando herramientas
Distracción (smokescreen):
- DDoS como cortina de humo mientras realizan:
- Exfiltración de datos
- Instalación de backdoors
- Ataques APT más sofisticados
Análisis forense de ataques DDoS
El análisis forense de un ataque DDoS persigue varios objetivos:
- Documentar el ataque para denuncia penal o demanda civil
- Identificar vectores y técnicas para mejorar defensas
- Atribuir responsabilidad (cuando sea posible)
- Cuantificar daños económicos
- Cumplir obligaciones regulatorias (notificación brecha RGPD si aplica)
Metodología de análisis forense DDoS
Fase 1: Recopilación de evidencia
| Fuente de evidencia | Información forense | Formato |
|---|---|---|
| Logs de firewall | IPs atacantes, puertos, volumen, timestamps | Syslog, CEF, JSON |
| Logs de servidor web | Peticiones HTTP, User-Agents, patrones | Apache/Nginx logs, IIS |
| Logs de CDN/WAF | Tráfico total, origen geográfico, reglas triggered | Cloudflare, Akamai, AWS WAF |
| Netflow/sFlow | Flujos de tráfico agregados, top talkers | IPFIX, NetFlow v9 |
| Packet captures | Muestras de tráfico malicioso | PCAP, PCAPNG |
| Monitorización (Grafana, Prometheus) | Métricas de recursos (CPU, RAM, conexiones) | Time series DB |
| Logs de proveedor ISP | Confirmación volumen ataque, mitigación upstream | Informes ISP |
Preservación de evidencia (crítico):
## Preservar logs con hash criptográfico
sha256sum /var/log/apache2/access.log > access.log.sha256
sha256sum /var/log/firewall.log > firewall.log.sha256
## Comprimir y preservar
tar -czf evidencia-ddos-2026-02-10.tar.gz /var/log/*.log
sha256sum evidencia-ddos-2026-02-10.tar.gz > evidencia.sha256
## Documentar chain of custody
echo "Evidencia recopilada por: Jonathan Izquierdo" >> custody.txt
echo "Fecha: 2026-02-10 14:35:00 CET" >> custody.txt
echo "Ubicación: /var/log servidor web producción" >> custody.txt
echo "Hash: $(cat evidencia.sha256)" >> custody.txtFase 2: Análisis de tráfico malicioso
Identificación de patrones característicos:
Análisis de IPs atacantes:
Top 100 IPs por volumen de peticiones:
--------------------------------------
203.0.113.45 45.234 requests Geoloc: RU ASN: AS12345 (Hosting Provider X)
198.51.100.89 42.891 requests Geoloc: CN ASN: AS54321 (ISP China Telecom)
192.0.2.123 38.456 requests Geoloc: BR ASN: AS99999 (IoT Botnet Mirai)
...
Análisis:
- 89% del tráfico desde 15.432 IPs únicas (botnet distribuida)
- 67% IPs desde hosting providers conocidos (servidores comprometidos)
- 23% IPs desde ISPs residenciales (dispositivos IoT comprometidos)
- 10% IPs desde proxy/VPN servicesAnálisis de User-Agents:
Tráfico legítimo:
Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36...
Mozilla/5.0 (iPhone; CPU iPhone OS 15_0 like Mac OS X)...
[Distribución normal de navegadores]
Tráfico del ataque:
python-requests/2.28.1 (34% de peticiones attack)
Go-http-client/1.1 (28% de peticiones attack)
[User-Agent vacío] (19% de peticiones attack)
Mozilla/4.0 (compatible) (12% de peticiones attack) [obsoleto]
Conclusión: Botnet automatizada, no tráfico humano realAnálisis temporal y volumétrico:
Baseline normal: 500-800 requests/segundo, 50 Mbps ancho de banda
Inicio ataque: 10:23:45 CET - Incremento súbito a 45.000 req/s, 12 Gbps
Pico máximo: 10:28:12 CET - 89.000 req/s, 28 Gbps (sostenido 4 minutos)
Plateau: 10:30-11:15 CET - Estabilizado en 35.000-40.000 req/s
Caída del servicio: 10:31:00 CET - Servidor web deja de responder
Mitigación activada: 10:42:00 CET - CDN + rate limiting
Fin del ataque: 11:18:23 CET - Caída abrupta a niveles normales
Duración total: 55 minutos de ataque sostenido
Fase 3: Identificación del vector de ataque
Clasificación según evidencia:
Vector principal: HTTP Flood (Layer 7)
--------------------------------------
Características identificadas:
✓ GET requests masivas a /buscar y /productos
✓ Query strings aleatorias (cache busting)
✓ 95% peticiones a endpoints que requieren DB query
✓ Distribución geográfica amplia (67 países)
✓ User-Agents automatizados
✓ Sin cookies de sesión (evitan tracking)
✓ Timing patterns: ráfagas coordinadas cada 2-3 segundos
Vector secundario: SYN Flood (Layer 4)
---------------------------------------
✓ 234.000 conexiones SYN_RECEIVED en firewall
✓ IPs origen mayormente spoofed
✓ Tabla de estado de firewall llena (max 256K conexiones)
Botnet identificada: Probable variante Mirai
----------------------------------------------
Indicadores:
- 23% IPs desde dispositivos IoT (puertos 23, 2323 abiertos)
- Patrón de ataque consistente con Mirai flood mode
- ASNs coincidentes con campañas Mirai previasFase 4: Cuantificación de daños
Documentación del impacto económico:
| Concepto | Cálculo | Importe |
|---|---|---|
| Pérdida ventas directas | 55 min downtime × €3.200/hora facturación media | 2.933€ |
| Clientes no pudieron comprar | 127 carritos abandonados × ticket medio 89€ | 11.303€ |
| Coste mitigación CDN | Tráfico extra 1,2 TB × €0,08/GB | 96€ |
| Horas equipo técnico | 8 horas ingeniero (urgente) × €95/h | 760€ |
| Consultoría externa | Análisis forense y hardening | 2.400€ |
| Daño reputacional | Estimado: 5% clientes impacto negativo SEO | 5.000€ |
| TOTAL CUANTIFICABLE | 22.492€ |
Herramientas forenses para análisis DDoS
| Herramienta | Función | Uso forense |
|---|---|---|
| Wireshark | Análisis packet captures | Análisis detallado tráfico malicioso, identificación patrones |
| tcpdump | Captura paquetes en tiempo real | Captura evidencia durante ataque activo |
| Fast Netmon | Detección DDoS en tiempo real | Alertas tempranas, métricas de volumen |
| GoFlow | Análisis NetFlow/sFlow | Identificación top talkers, flujos anómalos |
| ELK Stack | Agregación y análisis logs | Correlación logs múltiples fuentes, visualización |
| Graylog | SIEM para logs | Timeline completa, búsquedas forenses |
| MaxMind GeoIP | Geolocalización IPs | Identificar origen geográfico atacantes |
| Shodan/Censys | Búsqueda dispositivos internet | Identificar botnets, dispositivos comprometidos |
Herramienta recomendada: Para análisis post-ataque, Fast Netmon Community Edition permite visualizar flujos NetFlow/sFlow, identificar anomalías de tráfico, y generar gráficos de volumen por IP/puerto/protocolo. Para análisis detallado de packets, Wireshark con filtros display (ip.src in {list} para filtrar IPs atacantes) es la herramienta estándar forense.
Marco legal español
Código Penal
Artículo 264 bis: obstaculización de sistemas informáticos
Es el tipo específico del DDoS, porque el ataque no destruye datos: obstaculiza o interrumpe el funcionamiento de un sistema.
“Será castigado con la pena de prisión de seis meses a tres años el que, sin estar autorizado y de manera grave, obstaculizara o interrumpiera el funcionamiento de un sistema informático ajeno […]. Si los hechos hubieran perjudicado de forma relevante la actividad normal de una empresa, negocio o de una Administración pública, se impondrá la pena en su mitad superior, pudiéndose alcanzar la pena superior en grado.”
Agravación: cuando el ataque perjudica de forma relevante la actividad de una empresa, negocio o administración pública, la pena se impone en su mitad superior y puede alcanzar la pena superior en grado.
Artículo 264 (daños a datos): se aplica de forma añadida solo si el ataque, además de tumbar el servicio, borra o altera datos ajenos. Base de 6 meses a 3 años; agravado a 2-5 años y multa del tanto al décuplo del perjuicio (art. 264.2) cuando concurre organización criminal, servicios públicos esenciales o infraestructura crítica.
Artículo 264 ter: Delitos relacionados
- Fabricación, comercialización o tenencia de herramientas de hacking (incluye botnets, DDoS-for-hire)
- Pena: 6 meses a 3 años prisión
Jurisprudencia relevante
Art. 264 bis CP: castiga con prisión de seis meses a tres años a quien obstaculice o interrumpa gravemente el funcionamiento de un sistema informático ajeno. Es el tipo del DDoS, y el que se aplica a quien administrador de servicio DDoS-for-hire que ofrecía ataques desde 20€. Se consideró autoría múltiple por facilitar herramientas de ataque. Además, responsabilidad civil de 89.000€ por daños a víctimas identificadas.
Sobre la calificación: cuando el DDoS va precedido de una exigencia de pago, concurre el delito de extorsión del art. 243 CP con los daños informáticos del art. 264 bis. Y lo que sostiene la atribución de autoría en estos casos no es la identidad del contratante —que suele esconderse tras VPN y criptomoneda— sino la correlación temporal entre las amenazas previas y el ataque, más los metadatos de la contratación del servicio.
RGPD y notificación de brechas
Si el ataque DDoS resulta en acceso no autorizado, pérdida o destrucción de datos personales, activa obligaciones RGPD:
- Art. 33: Notificación a AEPD en 72 horas
- Art. 34: Comunicación a afectados si alto riesgo
- Art. 32: Deber de implementar medidas técnicas apropiadas (mitigación DDoS incluida)
La AEPD ha sancionado casos donde empresas sin protección anti-DDoS adecuada sufrieron brechas de datos (responsabilidad por no implementar medidas de seguridad razonables).
Mitigación y defensa contra DDoS
Medidas preventivas
Arquitectura resistente a DDoS:
CDN (Content Delivery Network): Cloudflare, Akamai, AWS CloudFront
- Absorbe tráfico masivo distribuido globalmente
- Cache contenido estático reduce carga backend
- Mitigación automática Layer 3/4/7
Anycast network: IPs distribuidas en múltiples datacenters
- Tráfico enrutado a centro más cercano
- Ataque distribuido geográficamente (dificulta saturación)
Balanceadores de carga con DDoS protection:
- AWS Shield, Google Cloud Armor, Azure DDoS Protection
- Rate limiting automático
- Detección anomalías ML
Overprovisioning de recursos:
- Ancho de banda 10x mayor que picos normales
- Auto-scaling horizontal en ataques
Configuración de servidor resistente:
## Nginx: Rate limiting y protección DDoS básica
limit_req_zone $binary_remote_addr zone=general:10m rate=10r/s;
limit_conn_zone $binary_remote_addr zone=addr:10m;
server {
# Limitar peticiones por IP
limit_req zone=general burst=20 nodelay;
# Limitar conexiones concurrentes por IP
limit_conn addr 10;
# Timeout agresivos anti-slowloris
client_body_timeout 10s;
client_header_timeout 10s;
send_timeout 10s;
# Limitar tamaño body (anti-slow POST)
client_max_body_size 10M;
# Bloquear User-Agents de bots conocidos
if ($http_user_agent ~* (curl|wget|python|scrapy|bot)) {
return 403;
}
}Firewall y filtrado:
- BCP38: Filtrado de IP spoofing en ISP (previene ataques de amplificación)
- Geo-blocking: Si negocio es local, bloquear países no relevantes
- Blacklists: IPs conocidas de botnets (Project Honey Pot, Spamhaus)
- Syn cookies: Protección contra SYN flood a nivel kernel
Respuesta durante ataque activo
Plan de respuesta a incidentes: Tener documentado y ensayado un plan de respuesta específico para DDoS. Incluir: contactos ISP, proveedor CDN, equipo interno, procedimientos de escalado, y checklist de mitigación.
Acciones inmediatas durante DDoS:
Activar mitigación CDN/ISP: Redirigir tráfico a scrubbing centers
Habilitar “Under Attack Mode”: Cloudflare, Sucuri, etc. (challenge JavaScript)
Rate limiting agresivo: Reducir límites temporalmente
Bloquear IPs top atacantes: Firewall o WAF (aunque en DDoS distribuido esto es limitado)
Deshabilitar funcionalidades costosas: Búsqueda, APIs públicas, registros
Modo mantenimiento para usuarios no críticos: Priorizar clientes/usuarios esenciales
Comunicación: Informar a usuarios via redes sociales, status page
Documentar: Capturar logs, packet captures, screenshots (evidencia forense)
Contactar fuerzas seguridad: Denuncia ante Policía Nacional / Guardia Civil (Departamento Contra el Cibercrimen, antes GDT)
Post-mortem: Análisis completo tras mitigación para prevenir futuros ataques
Caso práctico: Ataque DDoS a tienda online durante Black Friday
Escenario ilustrativo
El siguiente caso es un escenario construido para explicar la cronología y la metodología forense de un DDoS: la empresa, las cifras (tráfico, importes, IPs) y las marcas de tiempo son ficticias y no corresponden a ningún expediente ni empresa identificable. Las técnicas y los vectores descritos sí son reales.
Contexto: E-commerce de moda española, facturación anual 12M€, infraestructura en AWS.
Cronología del incidente:
23 Nov 2025 - 18:30 CET (Amenaza de extorsión): Email anónimo a dirección general empresa:
“Pagueis 0,5 BTC (€15.000) o vuestro sitio caerá durante Black Friday. Tenéis 48 horas. Billetera: bc1q…”
Empresa no responde, contacta con consultor seguridad.
24 Nov 2025 - 22:15 CET (Ataque demo):
- Ataque DDoS “de aviso” durante 20 minutos
- 35 Gbps de tráfico UDP flood + amplificación DNS
- Web inaccesible 8 minutos hasta activación AWS Shield Standard
25 Nov 2025 - Preparación:
- Consultor recomienda: Activar AWS Shield Advanced (2.900€/mes), configurar WAF rules, rate limiting CloudFront
- Empresa decide activar protecciones
- Denuncia ante Policía Nacional (Departamento Contra el Cibercrimen, antes GDT)
29 Nov 2025 - Black Friday - 00:00 CET (Ataque principal):
Fase 1 (00:00-00:45): Ataque volumétrico
- 127 Gbps de tráfico (UDP flood + NTP amplification)
- 45 millones de paquetes/segundo
- AWS Shield Advanced mitiga automáticamente
- Web permanece accesible, latencia aumenta +200ms
Fase 2 (00:45-02:30): Cambio a Layer 7
- HTTP flood a endpoints de búsqueda y checkout
- 89.000 requests/segundo desde botnet de 34.000 IPs
- CloudFront + WAF filtran 94% tráfico malicioso
- 6% tráfico malicioso llega a origen (5.340 req/s)
- Backend soporta carga pero checkout ralentizado (8-12 seg vs 2 seg normal)
Fase 3 (02:30-03:15): Ataque sofisticado
- Slowloris + Slow POST combinados
- 12.000 conexiones lentas mantenidas abiertas
- Pool de workers web saturado (máx 2.000 workers)
- Timeout configurado a 15 seg mitiga parcialmente
- Downtime parcial: 15% de peticiones legítimas fallan
03:20 CET - Mitigación adicional:
- Rate limiting por IP más estricto: 5 req/10seg
- Bloqueo temporal registros nuevos (foco en compradores existentes)
- Aumento capacity de workers (auto-scaling a 5.000)
- Challenge CAPTCHA en checkout
03:45 CET - Fin del ataque: Caída abrupta de tráfico malicioso a niveles normales.
Resultado del análisis forense:
| Aspecto | Hallazgo |
|---|---|
| Duración total | 3h 45min de ataque sostenido |
| Tráfico total | 4,2 TB de tráfico malicioso |
| IPs atacantes | 34.892 IPs únicas, 67 países |
| Botnet identificada | Mirai variant + servidores VPS comprometidos |
| Vectores utilizados | UDP flood, NTP/DNS amplification, HTTP flood, Slowloris |
| Downtime real | 8 min (ataque demo) + 15 min parcial (ataque principal) |
| Pérdidas ventas | 156.000€ estimadas (carritos abandonados, conversión reducida) |
| Coste mitigación | AWS Shield Advanced: 2.900€, WAF: 450€, consultoría: 4.500€ |
| Atribución | Email extorsión trazado a servidor Tor, pago no realizado, atacantes no identificados |
Acciones legales:
- Denuncia formal ante Policía Nacional con informe pericial completo
- Investigación coordinada con unidades de cibercrimen de Europol
- Empresa víctima colabora con honeypot para futuros ataques del grupo
- Sin identificación de autores materiales tras 3 meses investigación
Lecciones aprendidas:
- Protección proactiva (Shield Advanced + WAF) evitó downtime total
- Coste protección (8.000€) infinitamente menor que pérdidas evitadas (potencial 500.000€+)
- Ataque demo fue warning real: empresas deben tomarlo en serio
- Diversificación de vectores (volumétrico → Layer 7 → slowloris) demuestra atacantes sofisticados
- Documentación forense desde minuto 1 es clave para denuncia efectiva
¿Lo has sufrido y no sabes qué se llevaron?
Reconstruir un ataque es responder qué entró, cuándo, por dónde y qué salió. Cada día que pasa quedan menos registros para hacerlo.
Preguntas frecuentes
¿Qué es un ataque DDoS y cómo funciona?
Un ataque DDoS (Distributed Denial of Service) es un ciberataque que busca hacer inaccesible un servicio, web o servidor mediante el envío masivo de tráfico malicioso desde miles o millones de dispositivos comprometidos que forman una botnet. El atacante coordina estos dispositivos para enviar peticiones simultáneas que saturan los recursos del objetivo (ancho de banda, CPU, memoria, conexiones) hasta que el servicio colapsa y los usuarios legítimos no pueden acceder. Existen tres tipos principales: volumétricos (saturan ancho de banda), de protocolo (explotan debilidades TCP/IP), y de aplicación (atacan la lógica de la aplicación web).
¿Cuánto cuesta un ataque DDoS en el mercado negro?
En 2025, servicios de DDoS-for-hire (también llamados “booters” o “stressers”) ofrecen ataques básicos desde 10-50€ por día de ataque. Ataques más sofisticados con mayor volumen cuestan 500-2.000€ por semana. Contratar una botnet grande para un ataque sostenido de varios días puede costar 5.000-20.000€. Paradójicamente, el coste para la víctima es de otro orden de magnitud, y se compone de pérdida de ingresos, daño reputacional, costes de mitigación y posibles sanciones regulatorias.
¿Cómo se analiza forensemente un ataque DDoS?
El perito informático recopila y analiza múltiples fuentes de evidencia: logs de firewall, balanceadores de carga, servidores web, CDN/WAF, NetFlow/sFlow, y packet captures. Se identifican patrones de tráfico anómalo, se catalogan IPs atacantes y su distribución geográfica, se analizan User-Agents para detectar automatización, y se correlacionan timestamps para reconstruir la timeline completa del ataque. El análisis determina el tipo de ataque (volumétrico, protocolo, aplicación), identifica vectores específicos (UDP flood, SYN flood, HTTP flood), intenta atribuir la botnet responsable mediante IOCs, cuantifica el impacto en disponibilidad y recursos, y calcula las pérdidas económicas documentadas. La evidencia se preserva siguiendo ISO 27037 con chain of custody para admisibilidad judicial. El informe pericial incluye análisis técnico detallado, gráficos de volumen de tráfico, muestras de tráfico malicioso, y cuantificación de daños.
Necesitas análisis forense de un ataque DDoS
Si tu empresa ha sufrido un ataque DDoS que ha causado caída del servicio, pérdidas económicas, o intentos de extorsión, necesitas un informe pericial forense que documente el ataque, preserve la evidencia, cuantifique los daños y respalde acciones legales o reclamaciones de seguro.
En Digital Perito realizamos análisis forenses especializados en ataques DDoS:
- Análisis completo de logs y tráfico de red (Wireshark, NetFlow, packet captures)
- Identificación de vectores de ataque y botnets responsables
- Preservación de evidencia admisible judicialmente (ISO 27037)
- Reconstrucción timeline del ataque con correlación temporal
- Cuantificación documentada de daños económicos y pérdidas
- Informe pericial para procedimientos penales (Art. 264 CP) o civiles
- Recomendaciones técnicas para prevención de futuros ataques
- Testimonio experto y ratificación judicial
Consulta gratuita inicial de 30 minutos para evaluar tu caso.
Contacta ahora - Respuesta en menos de 24 horas
Preguntas Frecuentes
¿Qué es un ataque DDoS y cómo funciona?
Un ataque DDoS (Distributed Denial of Service) es un ciberataque que busca hacer inaccesible un servicio, web o servidor mediante el envío masivo de tráfico malicioso desde miles o millones de dispositivos comprometidos (botnet). Satura los recursos (ancho de banda, CPU, memoria, conexiones) hasta que el servicio colapsa y los usuarios legítimos no pueden acceder.
¿Cuánto cuesta un ataque DDoS en el mercado negro?
En 2025, servicios de DDoS-for-hire (booters/stressers) ofrecen ataques desde 10-50€ por día de ataque básico. Ataques más sofisticados cuestan 500-2.000€ por semana. Contratar una botnet grande para ataque sostenido puede costar 5.000-20.000€. El coste para la víctima es de otro orden de magnitud —caída del servicio, daño reputacional, mitigación de urgencia y posibles consecuencias regulatorias—, y se cuantifica caso a caso con las cifras de la empresa afectada, no con una media publicada.
¿Cómo se analiza forensemente un ataque DDoS?
El perito analiza logs de firewall, balanceadores de carga, CDN y servidores para identificar patrones de tráfico anómalo, IPs atacantes, vectores de ataque utilizados, y duración. Se correlacionan timestamps, se identifican botnets mediante análisis de IPs y User-Agents, se cuantifica el impacto en disponibilidad y pérdidas económicas, y se genera informe pericial con evidencia preservada siguiendo ISO 27037.
Términos Relacionados
Botnet
Red de dispositivos infectados (ordenadores, smartphones, IoT) controlados remotamente por un atacante mediante infraestructura de comando y control (C2) para ejecutar actividades maliciosas coordinadas como DDoS, spam, minería de criptomonedas o distribución de malware.
Análisis de Tráfico de Red
Disciplina de la informática forense que examina el tráfico de red capturado (paquetes, flujos, metadatos) para reconstruir comunicaciones, detectar actividad maliciosa, identificar exfiltración de datos y documentar intrusiones con procedimientos orientados a preservar su valor probatorio.
Dirección IP
Identificador numérico único asignado a cada dispositivo conectado a una red, que permite rastrear el origen de conexiones y actividades en Internet.
Logs de Sistema
Archivos que registran automáticamente eventos del sistema operativo, aplicaciones y servicios. Son fuente primaria de evidencia forense para reconstruir actividades, detectar intrusiones y establecer timelines de incidentes.
Plan de Respuesta a Incidentes
Documento estrategico que define los procedimientos, roles y herramientas que una organizacion debe activar ante un ciberincidente. Basado en el marco NIST SP 800-61, estructura las fases de preparacion, detección, contencion, erradicacion, recuperacion y lecciones aprendidas, garantizando la preservacion de evidencia digital para acciones legales.
¿Necesitas un peritaje forense?
Si necesitas ayuda profesional con análisis forense digital, estoy aquí para ayudarte.
Solicitar Consulta Gratuita
