Un sitio web que no carga, una aplicación que deja de responder o una plataforma que se vuelve inaccesible pueden parecer, a primera vista, simples problemas técnicos. Pero detrás de una interrupción puede existir una estrategia deliberada: saturar la infraestructura hasta impedir que los usuarios legítimos puedan acceder.
Los ataques de denegación de servicio distribuido (DDoS) no son nuevos. Lo que está cambiando es su escala, velocidad y capacidad para generar interrupciones en muy poco tiempo.
Una nota publicada por Expansión el 17 de agosto de 2026 pone el dato sobre la mesa: los ataques DDoS que superaron 1 Tbps crecieron 519% durante el segundo trimestre de 2026, de acuerdo con el reporte de amenazas DDoS de Cloudflare. Durante ese periodo, la compañía registró 805 ataques por encima de 1 Tbps, más de seis veces los registrados en el trimestre anterior.
El dato es relevante no solamente por el tamaño de los ataques, sino por lo que dice sobre la evolución del riesgo: los atacantes tienen cada vez más capacidad para generar grandes volúmenes de tráfico y hacerlo en ventanas de tiempo extremadamente cortas.
¿Qué es realmente un ataque DDoS?
Un ataque DDoS busca saturar un servidor, una red, una aplicación o algún componente de infraestructura con una cantidad masiva de solicitudes o tráfico malicioso. La intención es sencilla: consumir los recursos disponibles hasta que el sistema ya no pueda responder adecuadamente a quienes sí deberían estar utilizando el servicio.
Imagina la entrada de un restaurante con capacidad para 50 personas.
Ahora imagina que miles de personas llegan simultáneamente a un restaurante, ocupan todos los espacios y bloquean la entrada, aunque ninguna tenga intención de comer. El restaurante sigue existiendo. La cocina sigue funcionando. Pero los clientes reales ya no pueden entrar. Eso es, en términos simples, lo que busca conseguir un DDoS.
El problema ya no es solamente el volumen
El dato de los 519% puede llamar la atención, pero hay otro elemento que resulta todavía más interesante para los equipos de seguridad: la velocidad. Cloudflare señala que 90.6% de los ataques terminó en menos de 10 minutos, y que algunos incidentes registrados duraron apenas 35 segundos. Esto modifica la lógica tradicional de respuesta.
Si un ataque comienza y termina antes de que un equipo pueda analizarlo manualmente, identificar su origen y tomar decisiones, la intervención humana por sí sola llega demasiado tarde.
La defensa necesita ser capaz de: detectar → clasificar → mitigar en prácticamente tiempo real.
Por eso, la conversación sobre DDoS está dejando de ser únicamente una conversación sobre capacidad de infraestructura. También es una conversación sobre automatización, visibilidad y resiliencia.
1 Tbps en un segundo: ¿qué significa?
Para dimensionar el problema, un ataque de 1 Tbps equivale aproximadamente a 125 GB de datos en un segundo.
No significa que una empresa vaya a recibir literalmente esa cantidad de información útil. Se trata del volumen de tráfico que puede dirigirse contra su infraestructura para intentar saturarla.
Y cuando hablamos de ataques que superan esa escala, la capacidad de absorber tráfico deja de ser una cuestión menor.
El objetivo puede ser una página web, una API, una plataforma empresarial, un proveedor de servicios o incluso infraestructura que se encuentra detrás de múltiples servicios digitales.
Por eso, un ataque contra un proveedor puede tener consecuencias que van mucho más allá de una sola organización.
Cuando el ataque llega hasta el usuario
Uno de los aspectos más interesantes de los DDoS es que el atacante puede tener como objetivo una empresa, pero quien experimenta el problema puede ser el usuario. Una persona no necesariamente verá un mensaje que diga: “Estamos bajo un ataque DDoS.” Simplemente verá que:
-la página no carga
-la aplicación se queda esperando
-una transacción no termina
-un portal deja de responder
-un servicio presenta interrupciones.
La infraestructura crítica también está en juego
El riesgo aumenta conforme los servicios digitales se vuelven más importantes para la operación.
Banca, telecomunicaciones, comercio electrónico, medios, gobierno, logística y servicios públicos dependen de infraestructura que debe mantenerse disponible.
Cloudflare reportó 23.2 millones de ataques DDoS a nivel de red durante el primer semestre de 2026, un promedio cercano a 128,000 ataques diarios.
Y el panorama no se limita a una única técnica.
Durante el primer semestre, aproximadamente uno de cada tres ataques contra redes aprovechó DNS, mientras que los ataques DNS Flood aumentaron hasta representar 40% de los ataques durante el segundo trimestre. Los ataques CLDAP Flood también registraron un crecimiento significativo.
Esto demuestra que el DDoS actual no es un único tipo de ataque. Es un conjunto de técnicas que pueden utilizar diferentes capas y componentes de la infraestructura.
El nuevo reto: resistir, no solamente bloquear
Durante mucho tiempo, la estrategia podía resumirse en: “Detectar el ataque y bloquearlo.”
Hoy la pregunta debe ser más amplia: ¿Puede mi organización mantener sus servicios funcionando mientras está siendo atacada? Ahí entra la ciberresiliencia.
Una organización resiliente no asume que podrá evitar todos los ataques. Se prepara para continuar operando incluso cuando uno ocurre.