# El estado del DDoS: las tendencias que de verdad cambiaron

> Una lectura en lenguaje llano de hacia dónde va el DDoS — las inundaciones de capa de aplicación superando a las volumétricas, ataques más cortos e inteligentes y el ataque de alquiler barato. Nuestras cifras medidas las publicamos aparte, en vivo.

- Category: Informe del sector
- Author: Equipo Akarguard, Ingeniería de Seguridad
- Published: Jan 14, 2026
- Canonical: https://akarguard.net/es/blog/panorama-amenazas-ddos

---

No faltan informes de DDoS llenos de grandes porcentajes interanuales. La mayoría son difíciles de accionar, y muchos mezclan el marketing de un proveedor con medición genuina. Esto es lo contrario: una lectura cualitativa de los cambios que de verdad alteran cómo deberías defender un sitio, sin cifras inventadas. Cuando citamos números sobre nuestra propia red, enlazamos a los datos en vivo que publicamos y nada más.

> **Nuestros datos reales** — No afirmamos tener un conjunto de datos de todo el sector que no poseemos. Los ataques que hemos medido en nuestro propio edge — recuentos, picos, tipo y severidad — se publican en vivo y se actualizan cada hora en akarguard.net/ddos-statistics.

## 1. El ataque subió por la pila

Durante años la amenaza titular fue volumétrica: llenar la tubería con más tráfico del que puede transportar. Eso sigue pasando, pero el centro de gravedad se ha desplazado a la capa de aplicación. Las inundaciones de capa 7 envían peticiones que parecen completamente legítimas y son mucho más baratas para el atacante que el ancho de banda bruto, porque una sola petición puede costarle al servidor mucho más de lo que le cuesta al cliente enviarla. La consecuencia práctica: el ancho de banda por sí solo ya no es una defensa, y la detección tiene que razonar sobre el comportamiento, no solo el volumen.

## 2. Los ataques se acortaron

El asedio de varias horas es ahora la excepción. La mayoría de los ataques son ráfagas cortas — lo bastante largas para tumbar un servicio, lo bastante cortas para desaparecer antes de que un humano termine de leer la alerta. Esto premia la mitigación automática y castiga cualquier diseño que espere a que alguien accione un interruptor. Si tu protección necesita que una persona reaccione, el ataque suele haber terminado, o haber hecho su daño, antes de que esa persona llegue.

## 3. Lo multivector es lo predeterminado

Los ataques serios rara vez usan una sola técnica. Combinan un componente volumétrico para saturar, uno de protocolo para agotar las tablas de conexión y uno de capa 7 para ocupar la aplicación — a menudo alternando entre ellos para encontrar lo que está desprotegido. Una defensa que solo cubre una capa simplemente traslada el problema de la víctima a la capa que ignora.

## 4. Atacar es barato; esa es la verdadera historia

La tendencia más importante es económica. Los servicios de ataque de alquiler alquilan capacidad de inundación por el precio de una comida, por lo que el atacante típico ya no es una empresa criminal sino una persona corriente con un rencor — una partida perdida, una disputa de negocios, una decisión de moderación. Bajo coste significa alta frecuencia, y alta frecuencia significa que ahora todo servicio público es un objetivo plausible, no solo los grandes.

## Qué significa para la defensa

- Filtra en el edge, antes de que el tráfico llegue a tu servidor — no puedes ganar comprando ancho de banda frente a una inundación alquilada.
- Automatiza la mitigación; los ataques cortos no dejan tiempo para una respuesta manual.
- Cubre todas las capas, porque los ataques multivector sondean la que dejaste abierta.
- Oculta tu dirección de origen, o el atacante se salta tus defensas por completo.
- Guarda registros, para que un atacante reincidente — el caso común — sea algo que puedas reconocer y accionar.

## Sobre las cifras que lees en otros sitios

Trata cualquier cifra de un solo proveedor del tipo 'vimos X millones de ataques' por lo que es: el tráfico propio de ese proveedor, moldeado por a quién protege, no una medición de todo internet. Es contexto útil, no verdad absoluta. Nos exigimos el mismo estándar — por eso nuestros números se publican como datos en vivo y autodescritos, no como un titular en un informe.

---

Source: Akarguard Security Blog (https://akarguard.net/es/blog). Akarguard provides DDoS protection: traffic is proxied through our edge, attack traffic is filtered, and clean traffic reaches your origin. Reuse of this article with attribution and a link to the canonical URL is permitted.
