Informe de Cloudflare sobre las amenazas DDoS del 1.er semestre de 2026 | Los ataques de 1 TB/s se disparan: las tensiones geopolíticas y las inundaciones de DNS desatan una nueva ola de amenazas
Esta publicación también está disponible en English, Deutsch, Français, 日本語, 한국어, 繁體中文, 简体中文 y Nederlands.

Te damos la bienvenida a la 16.ª edición de nuestro informe sobre las amenazas DDoS. Esta es la primera edición semestral de la serie. En lugar de publicar informes específicos para el 1.er y el 2.º trimestre de 2026, hemos juntado los datos de ambos periodos en un solo volumen que abarca de enero a junio de 2026. El análisis lo ha elaborado Cloudforce One, la organización de información sobre amenazas de Cloudflare, y ofrece un análisis exhaustivo de la evolución del panorama de las amenazas de los ataques de denegación de servicio distribuido (DDoS) basado en datos de la red de Cloudflare.
Aspectos clave
- Los ataques que superan el 1 TB/s ya no son una excepción. Cloudflare mitigó un total de 935 ataques DDoS a la capa de red que superaron 1 TB/s durante el primer semestre de 2026, lo que supone un aumento de más del 519 % respecto al trimestre anterior, entre el primer y el segundo trimestre.
- El epicentro de los vectores de ataque pasó de las inundaciones de botnets a la reflexión y la amplificación. Los ataques contra el sistema DNS representaron el 34,3 % de toda la actividad contra la capa de red en la primera mitad de 2026. Solo las inundaciones de DNS pasaron del 25,7 % al 40 % de los ataques a la capa de red en términos intertrimestrales. Las inundaciones CLDAP se dispararon más de un 580 % en la misma comparación hasta convertirse en el tercer vector más importante en el segundo trimestre.
- La geopolítica y los acontecimientos mundiales influyen en el panorama. El sector de los medios de comunicación, la producción y la edición siguió siendo el más afectado en ambos trimestres, representando el 14,2 % de todas las solicitudes DDoS HTTP mitigadas, ya que la cobertura de Irán, Ucrania y el Mundial acaparó la atención durante todo ese tiempo. Al mismo tiempo, Turquía subió al tercer puesto de los países más afectados en el contexto de la cumbre de la OTAN celebrada en julio en Ankara. El sector público saltó del puesto 29 al 9 — la mayor escalada de un solo sector en lo que va de 2026 — durante la operación Furia Épica.
El 1.er semestre en cifras: 5300 ataques DDoS cada hora
A mitad de año, Cloudflare ya ha mitigado 23,2 millones de solicitudes DDoS en la capa de red y 29,64 billones de solicitudes DDoS HTTP. Eso supone aproximadamente 5343 ataques DDoS a la capa de red por hora, o unos 128 000 al día.
El pico de abril y las intervenciones de las fuerzas del orden
Abril de 2026 fue el mes con mayor actividad y volumen de ataques DDoS, alcanzando un máximo de 6,46 billones de solicitudes y 165 petabytes, respectivamente. Para que te hagas una idea, se trata de una cantidad enorme de tráfico. Equivale a reproducir vídeo 4K en streaming de forma continua durante años, o más o menos la cantidad de datos que procesan las principales plataformas de vídeo en un solo día. Las solicitudes y los volúmenes disminuyeron después, lo que podría deberse a la operación PowerOFF, una acción en la que participaron 21 países y que se centró en más de 75 000 usuarios de servicios de DDoS por encargo, desactivó 53 dominios, emitió 25 órdenes de registro y dio lugar a cuatro detenciones.
Los ataques hipervolumétricos se multiplican por más de seis
Los ataques DDoS hipervolumétricos, definidos como aquellos que superan 1 TB/s, 1000 millones de paquetes por segundo o 1 millón de solicitudes por segundo, han sido una categoría en auge en los informes de Radar. El año 2026 no está siendo una excepción. Durante el segundo trimestre, Cloudflare mitigó 805 ataques a la capa de red que superaron 1 TB/, lo que representa un aumento de más de seis veces respecto al trimestre anterior.
Características de los ataques: de baja intensidad y lentos
A pesar del crecimiento de los ataques hipervolumétricos, la mediana de los ataques DDoS que Cloudflare mitigó en el primer semestre de 2026 siguió siendo breve y de poca envergadura: el 96,62 % de los ataques a la capa de red se mantuvieron por debajo de los 500 MB/s y el 90,60 % terminaron en menos de 10 minutos. Sin embargo, es importante señalar que "pequeño" es un término relativo y que la mayoría de los sitios web no podrían soportar ni siquiera esos ataques pequeños. En términos prácticos:
- Un ataque de 100 MB/s es suficiente para colapsar un servidor o una página web
- Un ataque de 100 GB/s puede dejar fuera de servicio a la mayoría de los centros de datos expuestos
- Un ataque de más de 1 TB/s está entre los mayores jamás registrados y pone a prueba incluso la infraestructura principal de Internet
A veces, los atacantes mezclan capas, una alta tasa de paquetes (millones de paquetes por segundo / miles de millones de paquetes por segundo) con un ancho de banda relativamente bajo (GB/s), o al revés, para aprovechar diferentes puntos débiles en los equipos de red frente a la capacidad de ancho de banda.
Además, la mayoría de los ataques DDoS duran sorprendentemente poco, como se muestra en el gráfico de abajo. Incluso los ataques hipervolumétricos más grandes pueden medirse en segundos en lugar de minutos. Hemos observado ataques récord que duraron solo 35 segundos de principio a fin. Tanto si un ataque dura medio minuto como diez minutos, no hay margen práctico para la intervención humana: para cuando la alerta llega a un analista de seguridad, el ataque ya ha terminado. La mitigación manual y las soluciones bajo demanda son simplemente demasiado lentas para esta realidad. Sin embargo, aunque el ataque en sí mismo puede ser breve, sus repercusiones no lo son. Los efectos en cadena incluso de una ráfaga breve pueden provocar inestabilidad en el enrutamiento, retransmisiones TCP, tiempos de espera de las aplicaciones y una degradación del servicio que tarda horas o días en resolverse por completo, todo ello mientras los servicios permanecen inactivos o comprometidos. En este panorama de amenazas, la protección automatizada y siempre activa no es un lujo, sino una necesidad.
Sectores más afectados
La operación Furia Épica y el aumento en los ataques al sector público
El 28 de febrero de 2026, Israel y Estados Unidos lanzaron la operación Furia Épica, una serie de ataques contra los dirigentes y las infraestructuras de Irán. En menos de 72 horas, el panorama de los ataques DDoS respondió, y los expertos en seguridad registraron 149 reivindicaciones de ataques DDoS por parte de hacktivistas contra 110 organizaciones distintas en 16 países. Casi el 47,8 % de todas las organizaciones afectadas a nivel mundial pertenecían al sector público.
Dado que los informes públicos documentaron numerosos ataques dirigidos contra el sector público durante este periodo, este sector escaló 20 puestos, pasando del n.º 29 en el primer trimestre al n.º 9 en el segundo trimestre, según la proporción de solicitudes DDoS HTTP mitigadas. Aunque se mantuvo fuera de los 10 primeros puestos durante la mayor parte de este periodo, representó uno de los mayores saltos en la clasificación por sectores.
Los medios de comunicación, en el punto de mira: el sector más afectado
Entre los conflictos en Irán y Ucrania y la emoción del Mundial, el sector de los medios de comunicación, la producción y la edición fue el más afectado en ambos trimestres, acaparando el 14,2 % de todas las solicitudes DDoS HTTP mitigadas, casi cuatro veces más que el segundo sector más afectado
Países más afectados por los ataques
El panorama de los ataques DDoS en el primer semestre de 2026 contó tanto con nombres conocidos como con cambios en la clasificación de los lugares más afectados del mundo. China cerró el primer semestre como el país más afectado, tras recibir el 22,4 % de todas las solicitudes DDoS HTTP a nivel mundial en el segundo trimestre. Estados Unidos mantuvo el segundo puesto (18,8 %), lo que demuestra que sigue siendo un objetivo atractivo para los atacantes.
Turquía experimentó un rápido aumento de los ataques, y duplicó con creces su cuota del tráfico global de ataques hasta situarse en el tercer puesto de las ubicaciones más atacadas en el segundo trimestre. Este repunte coincidió con los preparativos de la cumbre de la OTAN de Ankara de 2026, celebrada entre junio y principios de julio, cuando las fuerzas de seguridad turcas llevaron a cabo redadas masivas previas a la cumbre por toda Ankara, deteniendo al menos a 209 personas.
Principales países de origen de los ataques
Brasil superó a Estados Unidos como principal país de origen de los ataques DDoS en la primera mitad de 2026, con un 14,9 % frente a un 13,4 % — impulsado por un espectacular repunte en el segundo trimestre, cuando Brasil se convirtió en el país de origen del 21,4 % de todo el tráfico de solicitudes DDoS mitigado. Indonesia se mantuvo en el tercer puesto en ambos trimestres, convirtiéndose en uno de los tres principales países de origen de ataques DDoS a nivel mundial durante varios trimestres seguidos.
Vectores de ataque
Predominio de las inundaciones de DNS
Los ataques contra los sistemas DNS (inundación de DNS y amplificación de DNS) representaron el 34,3 % de los ataques contra la capa de red en la primera mitad de 2026. Los dos mecanismos están relacionados, pero son distintos: una inundación de DNS dirige el volumen bruto de solicitudes de una botnet directamente a los servidores DNS autoritativos del objetivo para agotar su capacidad de consulta. La "guía telefónica" de ese dominio deja de ser accesible y todos los servicios que dependen de él dejan de funcionar. La amplificación de DNS, por su parte, envía pequeñas consultas falsificadas a solucionadores DNS abiertos que responden con registros mucho más grandes (a menudo activados por una consulta ANY) a la IP falsificada del objetivo.
Los ataques de inundación CLDAP se disparan | Los ataques de amplificación aumentan más de un 580 %
Los ataques de inundación CLDAP, un vector de reflexión y amplificación que se aprovecha de los puntos finales LDAP sobre UDP de Active Directory expuestos, se dispararon más de un 580 % respecto al trimestre anterior, convirtiéndose en el tercer vector más importante solo en el segundo trimestre. CLDAP (protocolo ligero de acceso a directorios sin conexión) es una variante de LDAP (protocolo de acceso ligero a directorios), que se utiliza para consultar y modificar los servicios de directorio que se ejecutan en redes IP. CLDAP funciona sin conexión, ya que utiliza UDP en lugar de TCP, lo que lo hace más rápido pero menos fiable. Como utiliza UDP, no es necesario un protocolo de enlace, lo que permite a los atacantes falsificar la dirección IP de origen y, por lo tanto, explotarla como vector de reflexión. Los ataques CLDAP funcionan enviando pequeñas consultas falsificadas a controladores de dominio accesibles públicamente en el puerto UDP 389. Los servidores responden a la fuente falsificada (el objetivo) con respuestas entre diez y cien veces más grandes que la consulta original, lo que satura el host de la víctima.
Cómo mejorar las defensas globales y ayudar a proteger Internet
La red de Cloudflare está diseñada para absorber este tipo de crecimiento en las amenazas de DDoS. Todos los servicios de nuestra red están respaldados por una protección DDoS gratuita e ilimitada que funciona en cada una de nuestras más de 330 ciudades de todo el mundo, con una capacidad de red de 500 TB/s. La clave está en la autonomía: nuestros sistemas detectan y mitigan los ataques sin intervención humana, y tienen que hacerlo, porque ahora los atacantes lanzan regularmente ataques de más de 1 TB/s a un ritmo de cientos por trimestre.
Para ayudar a los proveedores de alojamiento, las plataformas de informática en la nube y los proveedores de acceso a Internet a identificar y eliminar las direcciones IP / cuentas abusivas que lanzan estos ataques, aprovechamos la perspectiva exclusiva de Cloudflare sobre los ataques DDoS para proporcionar un canal gratuito de amenazas de botnets DDoS para proveedores de servicios.
Más de 800 redes de todo el mundo ya se han registrado en este canal, y hemos observado una gran colaboración en toda la comunidad para desmantelar los nodos de botnets.
Acerca de Cloudforce One
Con la misión de ayudar a proteger Internet, Cloudforce One se basa en la telemetría de la red global de Cloudflare, que protege más del 20 % de la web, para impulsar la investigación de amenazas y la respuesta operativa, protegiendo así los sistemas críticos de millones de organizaciones en todo el mundo.
