Cloudflare registró un fuerte aumento de los ataques distribuidos de denegación de servicio (DDoS) durante el periodo comprendido entre enero y junio de 2026, ya que la empresa mitigó 935 ataques a nivel de red cuya intensidad superó 1 terabit por segundo. El número de estos ataques aumentó un 519 % entre el primer y el segundo trimestre, según la vigesimoquinta edición del informe de Cloudflare sobre amenazas DDoS, que reunió los datos de ambos trimestres en un único informe semestral.
El informe fue elaborado por Cloudforce One, la organización de inteligencia sobre amenazas de Cloudflare, a partir de datos de la red de la empresa. El informe muestra un cambio en la naturaleza de los ataques: el centro de gravedad pasó de las inundaciones procedentes de redes de bots a las técnicas de reflexión y amplificación, con los ataques relacionados con DNS a la cabeza y un notable aumento de los ataques CLDAP.
Aumento de los ataques de gran escala
Durante el primer semestre del año, Cloudflare mitigó 23,2 millones de ataques a nivel de red y 29,64 billones de solicitudes HTTP relacionadas con ataques DDoS. Esto equivale a unos 5.343 ataques a nivel de red por hora, o aproximadamente 128.000 ataques al día.
Abril de 2026 fue el punto máximo de actividad en cuanto a volumen, con 6,46 billones de solicitudes y 165 petabytes de datos. Posteriormente, las solicitudes y los volúmenes disminuyeron, algo que el informe relacionó potencialmente con la operación Operation PowerOFF, una campaña que abarcó 21 países, tuvo como objetivo a más de 75.000 usuarios de servicios DDoS de pago y se saldó con la desconexión de 53 dominios, la emisión de 25 órdenes de registro y la detención de cuatro personas.
Solo en el segundo trimestre, Cloudflare mitigó 805 ataques a nivel de red que superaron 1 terabit por segundo, más de seis veces la cifra del trimestre anterior. El informe define los ataques de gran escala como aquellos que superan 1 terabit por segundo, 1.000 millones de paquetes por segundo o 1 millón de solicitudes por segundo.
Ataques breves que no dejan margen para la intervención manual
A pesar del crecimiento de los ataques de gran escala, la mayoría de los ataques mitigados por Cloudflare fueron relativamente pequeños y breves: el 96,62 % de los ataques de la capa de red se mantuvo por debajo de 500 megabits por segundo, y el 90,60 % terminó en menos de diez minutos. No obstante, el informe explica que describir un ataque como «pequeño» es relativo: un ataque de 100 megabits por segundo puede bastar para saturar un servidor o un sitio web, mientras que un ataque de 100 gigabits por segundo puede interrumpir el funcionamiento de la mayoría de los centros de datos sin protección.
Cloudflare también registró ataques de gran escala que duraron solo 35 segundos. El informe considera que ese tiempo no permite prácticamente una intervención humana ni la aplicación de soluciones bajo demanda, mientras que los efectos posteriores pueden prolongarse durante horas o días debido a alteraciones del enrutamiento, retransmisiones de paquetes TCP, tiempos de espera de las aplicaciones y degradación de los servicios.
DNS y CLDAP encabezan el cambio
Los ataques basados en DNS, incluidos DNS Flood y DNS Amplification, representaron el 34,3 % de los ataques de la capa de red durante el primer semestre. La proporción correspondiente exclusivamente a DNS Flood aumentó del 25,7 % al 40,0 % entre el primer y el segundo trimestre.
Asimismo, los ataques CLDAP Flood aumentaron un 580 % intertrimestral y se convirtieron en el tercer método de ataque más utilizado en el segundo trimestre. Estos ataques explotan puntos finales expuestos del servicio LDAP mediante UDP: los atacantes envían consultas pequeñas con una dirección de origen falsificada a controladores de dominio accesibles públicamente en el puerto 389, y los servidores responden con paquetes decenas o cientos de veces más grandes dirigidos a la víctima.
Las tensiones geopolíticas redistribuyen los objetivos
El sector de medios de comunicación, producción y publicación conservó el primer puesto entre los sectores más atacados en ambos trimestres, al concentrar el 14,2 % de las solicitudes HTTP mitigadas por Cloudflare, en un contexto de interés por los acontecimientos en Irán y Ucrania y por la Copa Mundial.
Tras el lanzamiento por parte de Israel y Estados Unidos de la operación Operation Epic Fury contra el liderazgo y la infraestructura de Irán el 28 de febrero de 2026, investigadores de seguridad registraron 149 afirmaciones de ataques de activistas digitales contra 110 organizaciones en 16 países durante 72 horas. El sector gubernamental representaba aproximadamente el 47,8 % de las organizaciones objetivo a escala mundial y pasó del puesto 29 en el primer trimestre al noveno en el segundo.
En cuanto a las ubicaciones objetivo, China encabezó la lista en el segundo trimestre con una cuota del 22,4 % de las solicitudes HTTP mundiales, seguida de Estados Unidos con el 18,8 %, mientras que Turquía ascendió al tercer puesto. En cuanto a los países de origen de los ataques, Brasil ocupó el primer lugar con el 14,9 %, frente al 13,4 % de Estados Unidos, e Indonesia mantuvo el tercer puesto.
Cloudflare afirma que su red, distribuida en más de 330 ciudades y con una capacidad de 500 terabits por segundo, proporciona protección DDoS gratuita e ilimitada para cada servicio conectado a la red. La empresa también ofrece a los proveedores de alojamiento, las plataformas de computación en la nube y los proveedores de servicios de Internet un feed gratuito de amenazas de redes de bots, al que se han suscrito más de 800 redes de todo el mundo.