Todos los artículosAnálisis de ataques

Carpet bombing: el ataque que se queda por debajo de todos los umbrales

Equipo Akarguard · Ingeniería de Seguridad7 min de lecturaSep 2, 2025

En lugar de inundar una dirección, el tráfico se reparte finamente por todo un rango de red. Ningún objetivo individual parece atacado, el agregado satura el enlace y la mayoría de la detección nunca salta.

La detección volumétrica clásica vigila destinos individuales: cuando el tráfico a una dirección cruza un umbral, se activa la mitigación. El carpet bombing es la respuesta a ese diseño. El atacante reparte el tráfico por cientos o miles de direcciones de un rango de red, manteniendo cada destino individual por debajo de la alarma mientras la suma satura la infraestructura compartida.

Por qué funciona

  • Los umbrales por destino nunca saltan, porque ningún destino se inunda individualmente.
  • El daño ocurre en los enlaces, routers y firewalls compartidos de los que dependen todas esas direcciones.
  • Es difícil de atribuir: cada objetivo ve una cantidad modesta y plausible de tráfico inexplicado.
  • La mitigación automática que opera por dirección puede activarse en decenas de objetivos pequeños a la vez, lo que es caro y lento.

Quién lo sufre primero

Los proveedores de hosting, los ISP y cualquiera que anuncie su propio espacio de direcciones. Un único sitio web tras un proxy rara vez es la víctima directa, pero muy a menudo es daño colateral cuando su proveedor es el objetivo.

Cómo detectarlo

La señal solo es visible en agregado. La telemetría de flujo sumada por todo el prefijo muestra el aumento con claridad, aunque cada gráfico por host parezca normal. El requisito práctico es una monitorización que pueda preguntar por un rango de red en lugar de un solo servidor, y alertar sobre la proporción de tráfico anómalo respecto a la línea base en vez del volumen absoluto.

Cómo responder

  • Alerta sobre agregados a nivel de prefijo, no solo sobre contadores por host.
  • Si la protección se entrega por enrutamiento, asegúrate de que los anuncios cubran todo el prefijo y no direcciones sueltas.
  • Filtra los vectores subyacentes — el transporte suele ser la reflexión y amplificación de siempre, solo distribuida de otra forma.
  • Si eres cliente y no el operador de red, pregunta a tu proveedor cómo es su detección a nivel de prefijo. Durante un carpet bombing, su respuesta determina tu uptime más que tu propia configuración.

La lección más amplia

El carpet bombing no es un transporte nuevo; es una nueva estrategia de direccionamiento dirigida a la forma de los sistemas de detección. Es un recordatorio útil de que los umbrales son suposiciones, y de que los atacantes leen la misma documentación de producto que tú.

Preguntas frecuentes

¿Qué es un ataque DDoS de carpet bombing?

Un ataque que reparte el tráfico no en una dirección sino por cientos o miles de direcciones de todo un rango de red. Cada objetivo se queda por debajo de la alarma pero la suma satura la infraestructura compartida (enlaces, routers), así que la detección por destino a menudo nunca salta.

¿Por qué el carpet bombing evade la detección?

Porque la detección clásica vigila destinos individuales y comprueba los umbrales por destino. Como ninguna dirección se inunda individualmente, los umbrales no saltan; el daño ocurre en los enlaces compartidos por todas las direcciones. La señal solo es visible en el agregado a nivel de prefijo.

¿Cómo detecto un carpet bombing?

Con telemetría de flujo agregada a nivel de prefijo: aunque cada gráfico por servidor parezca normal, el aumento total se ve con claridad. Hace falta una monitorización que pueda preguntar por un rango de red y alertar sobre la proporción respecto a la base, no sobre el volumen absoluto.

¿Como sitio web puedo verme afectado por un carpet bombing?

Normalmente no como víctima directa sino como daño colateral: el objetivo real suele ser tu proveedor de hosting o tu ISP. Por eso, aunque estés tras un proxy, la detección a nivel de prefijo de tu proveedor determina tu uptime — pregúntales por ella.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios