En febrero de 2018, GitHub recibió 1,35 Tbps de tráfico — en su momento, el mayor ataque DDoS registrado. El arma: Memcached, un sistema de caché de código abierto que decenas de miles de operadores habían expuesto accidentalmente a internet.
¿Qué es un ataque de amplificación Memcached?
Memcached está diseñado para funcionar dentro de redes de confianza, no en internet. Escucha en el puerto UDP 11211 y responde a cualquier consulta sin autenticación. Los atacantes lo aprovechan enviando pequeñas peticiones con una IP de origen falsificada — la dirección de la víctima — a servidores Memcached expuestos. Cada servidor inunda entonces a la víctima con una respuesta hasta 51.000 veces mayor que la petición original.
Factor de amplificación
Una petición de 15 bytes puede provocar una respuesta de 750 KB — un factor de amplificación de 51.000x. Con miles de servidores vulnerables, un atacante puede generar avalanchas a escala de terabits desde un portátil.
Anatomía del ataque
- El atacante precarga un servidor Memcached con un valor grande (por ejemplo, 1 MB de payload).
- El atacante envía una petición UDP GET al servidor con la IP de la víctima como origen.
- El servidor Memcached envía el payload completo a la víctima — sin preguntar.
- Con 10.000 servidores, el atacante puede sostener más de 500 Gbps desde una sola máquina.
Cómo lo mitiga Akarguard
Conviene ser claro sobre el alcance: Memcached y otras reflexiones UDP son un ataque de capa de red (L3/L4). Akarguard es un borde de proxy inverso que protege aplicaciones HTTP/HTTPS en el punto donde tu DNS le envía el tráfico. No sustituye el filtrado de red aguas arriba ni la validación de dirección de origen BCP38 que detienen la reflexión antes de que sature un enlace.
- El tráfico web se enruta por el borde de proxy inverso de Akarguard mediante un cambio de DNS, lo que mantiene tu IP de origen fuera del registro público.
- En la capa de aplicación, el borde aplica límites de tasa y conexión por IP, reglas WAF y modos de desafío.
- La reflexión UDP volumétrica se detiene mejor aguas arriba, en la red de tu host o proveedor de tránsito; pregúntales si aplican filtrado de dirección de origen en la entrada (BCP38).
- La detección funciona de forma continua y cada evento de mitigación genera una alerta y un informe PDF descargable.
Qué puedes hacer ahora mismo
Si ejecutas Memcached, desactiva el soporte UDP de inmediato (--listen 127.0.0.1 o bloquea el puerto 11211/udp en el firewall). Shodan indexa actualmente más de 85.000 instancias de Memcached expuestas — cada una es un arma potencial contra cualquier objetivo de internet.
Desactivar UDP en Memcached no te cuesta nada. Dejarlo activado le cuesta a todos.