Todos los artículosAnálisis de ataques

Cómo funciona un ataque de amplificación Memcached de 1,4 Tbps — y cómo detenerlo

Equipo Akarguard · Ingeniería de Seguridad8 min de lecturaMar 18, 2025

Los ataques de reflexión basados en Memcached pueden amplificar el tráfico hasta 51.000 veces. Explicamos cómo los atacantes abusan de estos servidores, por qué es un problema de capa de red y dónde ayuda — y dónde no — un proxy inverso L7 como Akarguard.

En febrero de 2018, GitHub recibió 1,35 Tbps de tráfico — en su momento, el mayor ataque DDoS registrado. El arma: Memcached, un sistema de caché de código abierto que decenas de miles de operadores habían expuesto accidentalmente a internet.

¿Qué es un ataque de amplificación Memcached?

Memcached está diseñado para funcionar dentro de redes de confianza, no en internet. Escucha en el puerto UDP 11211 y responde a cualquier consulta sin autenticación. Los atacantes lo aprovechan enviando pequeñas peticiones con una IP de origen falsificada — la dirección de la víctima — a servidores Memcached expuestos. Cada servidor inunda entonces a la víctima con una respuesta hasta 51.000 veces mayor que la petición original.

Factor de amplificación

Una petición de 15 bytes puede provocar una respuesta de 750 KB — un factor de amplificación de 51.000x. Con miles de servidores vulnerables, un atacante puede generar avalanchas a escala de terabits desde un portátil.

Anatomía del ataque

  • El atacante precarga un servidor Memcached con un valor grande (por ejemplo, 1 MB de payload).
  • El atacante envía una petición UDP GET al servidor con la IP de la víctima como origen.
  • El servidor Memcached envía el payload completo a la víctima — sin preguntar.
  • Con 10.000 servidores, el atacante puede sostener más de 500 Gbps desde una sola máquina.

Cómo lo mitiga Akarguard

Conviene ser claro sobre el alcance: Memcached y otras reflexiones UDP son un ataque de capa de red (L3/L4). Akarguard es un borde de proxy inverso que protege aplicaciones HTTP/HTTPS en el punto donde tu DNS le envía el tráfico. No sustituye el filtrado de red aguas arriba ni la validación de dirección de origen BCP38 que detienen la reflexión antes de que sature un enlace.

  • El tráfico web se enruta por el borde de proxy inverso de Akarguard mediante un cambio de DNS, lo que mantiene tu IP de origen fuera del registro público.
  • En la capa de aplicación, el borde aplica límites de tasa y conexión por IP, reglas WAF y modos de desafío.
  • La reflexión UDP volumétrica se detiene mejor aguas arriba, en la red de tu host o proveedor de tránsito; pregúntales si aplican filtrado de dirección de origen en la entrada (BCP38).
  • La detección funciona de forma continua y cada evento de mitigación genera una alerta y un informe PDF descargable.

Qué puedes hacer ahora mismo

Si ejecutas Memcached, desactiva el soporte UDP de inmediato (--listen 127.0.0.1 o bloquea el puerto 11211/udp en el firewall). Shodan indexa actualmente más de 85.000 instancias de Memcached expuestas — cada una es un arma potencial contra cualquier objetivo de internet.

Desactivar UDP en Memcached no te cuesta nada. Dejarlo activado le cuesta a todos.

Preguntas frecuentes

¿Qué es un ataque de amplificación Memcached?

Un ataque de reflexión que abusa de servidores Memcached expuestos que escuchan en UDP 11211 sin autenticación. El atacante envía una pequeña petición falsificando la IP de la víctima como origen; el servidor le manda una respuesta hasta 51.000 veces mayor. Con miles de servidores se generan avalanchas a escala de terabits desde un portátil.

¿Por qué un ataque Memcached puede ser tan grande?

Por el factor de amplificación: una petición de 15 bytes puede producir una respuesta de 750 KB (51.000x). El atacante dirige a la víctima miles de veces su propio ancho de banda abusando de los servidores abiertos intermedios.

¿Un proxy inverso detiene un ataque Memcached?

La avalancha en sí no. Es una reflexión UDP de capa de red que se detiene aguas arriba — en el host o proveedor de tránsito, idealmente con BCP38. Akarguard es un proxy inverso L7; no hace scrubbing de UDP, pero al ocultar tu IP de origen hace que la avalancha reflejada no tenga objetivo.

¿Qué hago si ejecuto Memcached?

Desactiva el soporte UDP de inmediato: enlázalo a local con --listen 127.0.0.1 o bloquea el puerto 11211/udp en el firewall. Una instancia de Memcached abierta es un arma contra cualquiera en internet; cerrarla no te cuesta nada.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios