Todos los artículosExplicación

¿Es ilegal hacer DDoS? Qué dice la ley, y qué pasa si te pillan

Equipo Akarguard · Ingeniería de Seguridad7 min de lecturaSep 02, 2025

Lanzar un ataque DDoS es un delito en la mayor parte del mundo, incluido pagar a un servicio booter para que lo haga por ti. Aquí tienes lo que dice realmente la ley, y por qué 'solo era una prueba de estrés' no es una defensa.

Respuesta corta: sí. En casi todos los países, inundar deliberadamente un sistema informático que no posees o no tienes permiso para probar es un delito, y pagar a otro para que lo haga también. Este artículo explica el panorama legal en términos llanos. Es información general, no asesoramiento legal — si te enfrentas a una situación concreta, habla con un abogado cualificado.

Por qué hacer DDoS es ilegal

Un ataque de denegación de servicio perjudica intencionadamente el funcionamiento de un ordenador o una red. La mayoría de las leyes de uso indebido de sistemas informáticos criminalizan exactamente eso: actos no autorizados que perjudican, interrumpen o deniegan el acceso a un sistema. No importa que nunca 'entraras' ni robaras datos — dejar un servicio offline es en sí mismo el delito.

La ley en el mundo

  • Estados Unidos: la Computer Fraud and Abuse Act (CFAA) cubre causar a sabiendas la transmisión de tráfico que daña un ordenador protegido. Las penas incluyen multas y cárcel.
  • Reino Unido: la Computer Misuse Act de 1990, actualizada por legislación posterior, criminaliza los actos no autorizados destinados a perjudicar el funcionamiento de un ordenador — el DDoS encaja de lleno.
  • Unión Europea: la Directiva sobre ataques contra los sistemas de información exige a los estados miembros criminalizar la obstaculización o interrupción ilegal de un sistema; cada país la implementa en su ley nacional.
  • España: el Código Penal castiga obstaculizar o interrumpir gravemente el funcionamiento de un sistema informático ajeno (artículo 264 y siguientes) con penas de prisión.
  • La mayoría de las demás jurisdicciones tienen estatutos equivalentes de uso indebido de sistemas informáticos o de cibercrimen.

Pagar por ello también cuenta

Alquilar un 'booter' o 'stresser' para atacar el servidor de otro no es un vacío legal — encargar un ataque se trata como cometerlo. Tanto operadores como clientes de estos servicios han sido procesados, y el rastro del pago los hace fáciles de identificar.

'Solo era una prueba de estrés'

Las pruebas de estrés y de carga son legítimas y comunes — pero solo contra sistemas que posees o para los que tienes permiso explícito y por escrito. La línea que le importa a la ley es la autorización. Probar tu propia infraestructura, o la de un cliente con un acuerdo firmado y un alcance definido, está bien. Apuntar la misma herramienta al servidor de otro sin permiso es un ataque, lo llames como lo llames.

Qué pasa realmente si te pillan

Los ataques son más rastreables de lo que la gente supone. Los servicios booter guardan registros, los métodos de pago dejan rastros, y las fuerzas del orden han incautado repetidamente estas plataformas y perseguido a sus clientes. Las consecuencias van desde baneos de cuenta y hosting hasta cargos penales, multas, antecedentes penales y prisión, más responsabilidad civil por el daño causado. Para un joven, una condena por cibercrimen también puede cerrar la puerta a la carrera de seguridad que le picaba la curiosidad en primer lugar.

Si estás en el lado receptor

Si alguien está atacando tu servicio, eres la víctima de un delito y puedes denunciarlo a tu autoridad nacional de cibercrimen, conservar evidencia (logs, marcas de tiempo, muestras de tráfico) y poner una protección DDoS adecuada para que el ataque falle. Un edge de proxy inverso que filtra la inundación aguas arriba — y reporta las IPs ofensoras a bases de datos de abuso — convierte una caída dolorosa en un no-evento. Ese es el lado en el que ayudamos.

Preguntas frecuentes

¿Es ilegal hacer DDoS?

Sí. En casi todos los países, inundar intencionadamente un sistema que no posees o no tienes permiso para probar es un delito bajo la ley de uso indebido de sistemas informáticos o de cibercrimen, castigado con multas y prisión. Pagar a un servicio booter o stresser para atacar a alguien se trata igual.

¿Es ilegal usar un booter o stresser?

Usar uno contra un sistema que no posees o no estás autorizado a probar es ilegal, y operarlo también. Las fuerzas del orden han incautado estos servicios y procesado tanto a sus operadores como a sus clientes, usando los registros de pago y de cuenta como evidencia.

¿Es legal hacer pruebas de estrés en mi propio servidor?

Sí. Probar infraestructura que posees, o la de un cliente con permiso explícito por escrito y un alcance definido, es legítimo y común. El delito es atacar sistemas sin autorización — la autorización es la línea que traza la ley.

¿Qué debo hacer si me están haciendo DDoS?

Eres la víctima de un delito. Conserva evidencia como logs y muestras de tráfico, denúncialo a tu autoridad nacional de cibercrimen, y pon protección DDoS para que el ataque falle. Un edge de proxy inverso filtra la inundación aguas arriba y puede reportar las IPs ofensoras a bases de datos de abuso.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios