Ataques DDoS superiores a 1 Tbps se disparan 519% en el segundo trimestre de 2026
Ciudad de México, 18 de agosto de 2026.— Cloudflare publicó la más reciente edición de su Reporte de Amenazas DDoS, correspondiente al primer semestre de 2026, en el que revela un crecimiento tanto en la escala como en la intensidad de este tipo de ataques. Entre enero y junio, la compañía mitigó 23.2 millones de ataques DDoS a nivel de red, equivalentes a cerca de 128,000 ataques diarios.
Los ataques DDoS no solo están creciendo: están alcanzando una escala y velocidad que hacen prácticamente imposible responder manualmente. Durante la primera mitad de 2026, Cloudflare mitigó 935 ataques superiores a 1 Tbps; tan solo en el segundo trimestre se registraron 805, más de seis veces la cifra del trimestre anterior. Al mismo tiempo, 90.6% de los ataques terminó en menos de diez minutos y Cloudflare ha observado ataques récord de apenas 35 segundos.
En la práctica, esto significa que para cuando un analista recibe una alerta, el ataque puede haber terminado, aunque sus efectos, como interrupciones y degradación de servicio, pueden prolongarse durante horas o incluso días. Este escenario reduce considerablemente el margen para la intervención humana y refuerza la necesidad de contar con protección automatizada y permanente.
Brasil se convierte en el principal origen de ataques DDoS
Para América Latina, uno de los datos más relevantes es el ascenso de Brasil como principal país de origen del tráfico DDoS a nivel mundial, superando a Estados Unidos. Durante el primer semestre concentró 14.9% del tráfico de solicitudes DDoS mitigado, frente al 13.4% registrado en Estados Unidos. La tendencia se intensificó durante el segundo trimestre, cuando Brasil fue el origen de 21.4% de todo el tráfico de solicitudes DDoS mitigado a nivel global.
El país de origen hace referencia a la ubicación desde la que Cloudflare observa el tráfico de ataque y no necesariamente a la ubicación de las personas responsables de generarlo.
La geopolítica y los grandes eventos influyen en los ataques
Los acontecimientos de alta visibilidad también tuvieron un impacto en la actividad DDoS. Medios, producción y publicaciones fueron la industria más atacada durante ambos trimestres, con 14.2% de todas las solicitudes HTTP DDoS mitigadas, casi cuatro veces la proporción del segundo sector más atacado.
Los acontecimientos de alta visibilidad también tuvieron impacto en la actividad DDoS. Medios, producción y publicaciones fue la industria más atacada durante ambos trimestres, concentrando 14.2% de todas las solicitudes HTTP DDoS mitigadas, Este comportamiento coincidió con una agenda informativa marcada por los conflictos en Irán y Ucrania y la Copa Mundial de la FIFA 2026, mostrando la relación que puede existir entre acontecimientos de gran atención pública y la actividad DDoS.
El sector gubernamental también registró uno de los movimientos más significativos del semestre. Tras el inicio de Operation Epic Fury, pasó del puesto 29 en el primer trimestre al noveno en el segundo, el mayor salto entre las industrias analizadas durante 2026.
Los ataques basados en DNS ganan terreno
Durante la primera mitad del año se observó un cambio importante en los vectores de ataque. Los ataques basados en DNS representaron 34.3% de los ataques DDoS a nivel de red, mientras que los DNS Flood aumentaron de 25.7% en el primer trimestre a 40% en el segundo.
A su vez, los ataques CLDAP Flood crecieron 580% trimestre contra trimestre, convirtiéndose en el tercer vector más utilizado en el segundo trimestre. Este método aprovecha servicios expuestos para amplificar pequeñas cantidades de tráfico y dirigir un volumen mucho mayor hacia la víctima.
Los resultados del primer semestre muestran un escenario en el que escala y velocidad avanzan simultáneamente: mientras los ataques superiores a 1 Tbps aumentan, la gran mayoría concluye antes de que exista tiempo suficiente para una intervención manual. Frente a esta dinámica, la detección y mitigación automatizadas y permanentes adquieren un papel cada vez más relevante para mantener disponibles los servicios digitales.

