Todos los artículosAnálisis de ataques

DDoS de amplificación NTP: cuando los servidores de tiempo se vuelven infraestructura de ataque

Equipo Akarguard · Ingeniería de Seguridad7 min de lecturaJan 8, 2025

El comando MONLIST de NTP se diseñó para diagnóstico. Se convirtió en uno de los amplificadores DDoS más potentes jamás descubiertos — capaz de una amplificación de 556x.

El Protocolo de Tiempo de Red (NTP) mantiene en silencio sincronizados los relojes de internet, y durante casi toda su vida nadie lo consideró peligroso. Entonces los atacantes descubrieron su comando MONLIST — una función de diagnóstico que devuelve las últimas 600 direcciones que consultaron un servidor NTP. Una diminuta petición de 234 bytes puede disparar hasta 48 KB de respuesta: una ratio de amplificación de 556x. Dirige esa respuesta a una víctima falsificando su dirección, multiplícalo por miles de servidores NTP abiertos, y un atacante modesto genera una inundación aplastante.

El patrón del ataque

  • El atacante envía peticiones MONLIST a miles de servidores NTP mal configurados, falsificando la IP de la víctima como origen.
  • Cada servidor envía diligentemente su gran respuesta a la víctima, que nunca la pidió.
  • La inundación es difícil de filtrar porque parece tráfico legítimo de servidores NTP.
  • No es teórico: Cloudflare mitigó un ataque de amplificación NTP de ~400 Gbps en 2014.

La solución para los operadores de servidores NTP

Si ejecutas un servidor NTP, eres parte de la solución. Actualiza a NTP 4.2.7p26 o posterior, que desactiva MONLIST por defecto. Si no puedes actualizar, añade 'noquery' a las líneas restrict de tu ntp.conf. Y si no ejecutas un servidor NTP a propósito, corta por firewall el UDP/123 de la internet pública por completo — un servidor NTP abierto no intencionado es un arma apuntando a desconocidos.

La amplificación es un problema de responsabilidad compartida

Cada servidor NTP, DNS o Memcached mal configurado en internet es munición para un ataque contra otra persona. Blindar tus propios servicios no es solo autoprotección — reduce el arsenal disponible para los atacantes a nivel global.

Dónde encaja un proxy inverso — y dónde no

Sé preciso con el alcance. La amplificación NTP es una inundación de paquetes UDP de capa de red, así que la inundación en sí debe detenerse aguas arriba — en la red de tu hosting o proveedor de tránsito, idealmente con validación de dirección de origen BCP38. Un proxy inverso como Akarguard no limpia UDP y no lo afirma. Lo que aporta es privacidad del origen: como tu tráfico web se resuelve al edge de Akarguard, la IP real de tu servidor permanece oculta, así que una inundación amplificada no tiene objetivo directo y tu origen nunca tiene que procesarla. Para los paquetes volumétricos brutos, lo que importa es la capacidad de tu proveedor de red, no el proxy.

Preguntas frecuentes

¿Qué es un ataque de amplificación NTP?

Un ataque de reflexión que abusa del comando MONLIST de NTP, que devuelve hasta 600 direcciones por petición. Una petición de 234 bytes puede disparar una respuesta de 48 KB — 556x de amplificación. Falsificando la IP de la víctima y consultando miles de servidores NTP abiertos, un atacante dirige una gran inundación a la víctima con recursos modestos.

¿Cómo detengo la amplificación NTP si ejecuto un servidor NTP?

Actualiza a NTP 4.2.7p26 o posterior, que desactiva MONLIST por defecto. Si no puedes actualizar, añade 'noquery' a las líneas restrict en ntp.conf. Si no pretendes ejecutar un servidor NTP en absoluto, corta por firewall el UDP/123 de la internet pública para que no pueda abusarse de él.

¿Puede un proxy inverso detener la amplificación NTP?

La inundación en sí no — la amplificación NTP es una inundación UDP de capa de red que debe descartarse aguas arriba en tu hosting o proveedor de tránsito, idealmente con filtrado BCP38. Un proxy inverso como Akarguard no limpia UDP; oculta la IP de tu origen para que el tráfico amplificado no tenga objetivo directo y tu servidor nunca lo procese.

¿Por qué es difícil de filtrar el tráfico de amplificación?

Porque proviene de servidores legítimos de terceros (NTP, DNS, Memcached) respondiendo a peticiones falsificadas, así que parece tráfico normal de servidor en vez de un ataque evidente. El volumen también es desproporcionado respecto al propio ancho de banda del atacante, que es lo que hace tan eficaz la reflexión.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios