Todos los artículosInforme del sector

El estado del DDoS: las tendencias que de verdad cambiaron

Equipo Akarguard · Ingeniería de Seguridad7 min de lecturaJan 14, 2026

Una lectura en lenguaje llano de hacia dónde va el DDoS — las inundaciones de capa de aplicación superando a las volumétricas, ataques más cortos e inteligentes y el ataque de alquiler barato. Nuestras cifras medidas las publicamos aparte, en vivo.

No faltan informes de DDoS llenos de grandes porcentajes interanuales. La mayoría son difíciles de accionar, y muchos mezclan el marketing de un proveedor con medición genuina. Esto es lo contrario: una lectura cualitativa de los cambios que de verdad alteran cómo deberías defender un sitio, sin cifras inventadas. Cuando citamos números sobre nuestra propia red, enlazamos a los datos en vivo que publicamos y nada más.

Nuestros datos reales

No afirmamos tener un conjunto de datos de todo el sector que no poseemos. Los ataques que hemos medido en nuestro propio edge — recuentos, picos, tipo y severidad — se publican en vivo y se actualizan cada hora en akarguard.net/ddos-statistics.

1. El ataque subió por la pila

Durante años la amenaza titular fue volumétrica: llenar la tubería con más tráfico del que puede transportar. Eso sigue pasando, pero el centro de gravedad se ha desplazado a la capa de aplicación. Las inundaciones de capa 7 envían peticiones que parecen completamente legítimas y son mucho más baratas para el atacante que el ancho de banda bruto, porque una sola petición puede costarle al servidor mucho más de lo que le cuesta al cliente enviarla. La consecuencia práctica: el ancho de banda por sí solo ya no es una defensa, y la detección tiene que razonar sobre el comportamiento, no solo el volumen.

2. Los ataques se acortaron

El asedio de varias horas es ahora la excepción. La mayoría de los ataques son ráfagas cortas — lo bastante largas para tumbar un servicio, lo bastante cortas para desaparecer antes de que un humano termine de leer la alerta. Esto premia la mitigación automática y castiga cualquier diseño que espere a que alguien accione un interruptor. Si tu protección necesita que una persona reaccione, el ataque suele haber terminado, o haber hecho su daño, antes de que esa persona llegue.

3. Lo multivector es lo predeterminado

Los ataques serios rara vez usan una sola técnica. Combinan un componente volumétrico para saturar, uno de protocolo para agotar las tablas de conexión y uno de capa 7 para ocupar la aplicación — a menudo alternando entre ellos para encontrar lo que está desprotegido. Una defensa que solo cubre una capa simplemente traslada el problema de la víctima a la capa que ignora.

4. Atacar es barato; esa es la verdadera historia

La tendencia más importante es económica. Los servicios de ataque de alquiler alquilan capacidad de inundación por el precio de una comida, por lo que el atacante típico ya no es una empresa criminal sino una persona corriente con un rencor — una partida perdida, una disputa de negocios, una decisión de moderación. Bajo coste significa alta frecuencia, y alta frecuencia significa que ahora todo servicio público es un objetivo plausible, no solo los grandes.

Qué significa para la defensa

  • Filtra en el edge, antes de que el tráfico llegue a tu servidor — no puedes ganar comprando ancho de banda frente a una inundación alquilada.
  • Automatiza la mitigación; los ataques cortos no dejan tiempo para una respuesta manual.
  • Cubre todas las capas, porque los ataques multivector sondean la que dejaste abierta.
  • Oculta tu dirección de origen, o el atacante se salta tus defensas por completo.
  • Guarda registros, para que un atacante reincidente — el caso común — sea algo que puedas reconocer y accionar.

Sobre las cifras que lees en otros sitios

Trata cualquier cifra de un solo proveedor del tipo 'vimos X millones de ataques' por lo que es: el tráfico propio de ese proveedor, moldeado por a quién protege, no una medición de todo internet. Es contexto útil, no verdad absoluta. Nos exigimos el mismo estándar — por eso nuestros números se publican como datos en vivo y autodescritos, no como un titular en un informe.

Preguntas frecuentes

¿Cuáles son las tendencias más importantes que cambiaron en DDoS?

Que el ataque subió por la pila (inundaciones de capa 7 superando a las volumétricas), que los ataques se acortaron (ráfagas cortas que no dejan tiempo para respuesta manual), que lo multivector es lo predeterminado, y que atacar es barato — la capacidad de inundación alquilada convierte todo servicio público en un objetivo plausible.

¿Por qué se necesita mitigación automática y no manual?

Porque la mayoría de los ataques son ahora ráfagas cortas: lo bastante largas para tumbar un servicio, lo bastante cortas para acabar antes de que un humano termine de leer la alerta. Si tu protección necesita que alguien reaccione, el ataque suele haber terminado o hecho su daño antes de que llegue.

¿Por qué Akarguard no publica estadísticas de todo el sector?

Porque no afirma tener un conjunto de datos que no posee. Solo publica los ataques medidos en su propio edge — recuentos, picos, tipo y severidad — como datos en vivo y autodescritos, actualizados cada hora, en akarguard.net/ddos-statistics.

¿Debo fiarme de las cifras de los informes de un solo proveedor?

Como contexto, sí; como verdad absoluta, no. Una cifra del tipo 'vimos X millones de ataques' es el tráfico propio de ese proveedor, moldeado por a quién protege, no una medición de todo internet. Es una vista útil pero parcial.

Protege tu sitio

Akarguard filtra el tráfico antes de que llegue a tu servidor. La instalación es un solo cambio de DNS; no necesitas comprar hardware ni migrar tu servidor.

Ver precios