En noviembre de 2025, Cloudflare mitigó automáticamente un ataque DDoS de 31,4 Tbps - el mayor jamás registrado, aproximadamente seis veces más grande que el mayor ataque de 2024 (Cloudflare, Q4 2025 DDoS Threat Report). Duró 35 segundos. Ese estallido único coronó un año en el que Cloudflare bloqueó 47,1 millones de ataques DDoS, un aumento del 121% interanual, NETSCOUT registró más de 8 millones de ataques en cada semestre de 2025 en 203 países (NETSCOUT, DDoS Threat Intelligence Report 2H 2025), y una única botnet de IoT, Aisuru, generó cerca de un tercio de todo el tráfico DDoS en algunas redes troncales (Arelion, 2026 DDoS Report). Este análisis consolida datos de Cloudflare, NETSCOUT, Gcore, Arelion, Microsoft Azure, ENISA, Europol y otras ocho fuentes primarias en un único conjunto de referencia.
Resumen rápido
- El mayor ataque DDoS jamás registrado alcanzó 31,4 Tbps en noviembre de 2025 y duró 35 segundos (Cloudflare, Q4 2025 DDoS Threat Report).
- Cloudflare mitigó 47,1 millones de ataques DDoS en 2025, un aumento del 121% interanual y del 236% desde 2023, con un promedio de 5.376 por hora (Cloudflare, Q4 2025 DDoS Threat Report).
- Cerca del 42% de los ataques usaron entre dos y cinco vectores distintos, complicando la detección y la mitigación (NETSCOUT, 2H 2025 Report).
- NETSCOUT registró más de 8 millones de ataques DDoS en cada semestre de 2025, en 203 países (NETSCOUT, 2H 2025 Report).
- La botnet Aisuru generó aproximadamente el 33% del tráfico DDoS en la red troncal de Arelion (Arelion, 2026 DDoS Report).
- Microsoft Azure bloqueó un ataque de 15,72 Tbps, el mayor jamás observado en la nube (Microsoft Azure, 2025).
- La tecnología superó a los videojuegos como principal objetivo, con el 30% de los ataques frente al 19% de los videojuegos (Gcore, Radar H1 2025).
- El DDoS representó el 77% de los 4.875 incidentes cibernéticos que rastreó ENISA en la UE (ENISA, Threat Landscape 2025).
- Cerca de uno de cada tres clientes de Cloudflare encuestados en el Q2 2025 enfrentó una amenaza de DDoS de rescate (Cloudflare, Q2 2025 DDoS Threat Report).
- La Operación PowerOFF incautó 53 dominios de DDoS-for-hire y datos de más de 3 millones de cuentas de usuario (Europol; US DOJ, 2026).
1. Tamaños de Ataques Récord
El techo de la potencia de fuego del DDoS se movió casi cada trimestre de 2025. Los tamaños de los ataques crecieron más del 700% en comparación con los mayores ataques de finales de 2024, alcanzando un máximo de 31,4 Tbps (Cloudflare, Q4 2025 DDoS Threat Report). El patrón es consistente: un pequeño número de inundaciones hiper-volumétricas, la mayoría de menos de un minuto de duración, ahora eclipsan todo lo que internet manejaba habitualmente hace dos años, y los registros de tasa de paquetes subieron tan rápido como los de tasa de bits.
| Métrica | Valor | Fuente |
|---|---|---|
| Mayor ataque DDoS jamás registrado | 31.4 Tbps (35 seconds), Nov 2025 | Cloudflare, Q4 2025 DDoS Threat Report |
| Mayor tasa de paquetes registrada en un ataque | 14.1 billion packets/sec, Q3 2025 | Cloudflare, Q3 2025 DDoS Threat Report |
| Mayor DDoS en la nube jamás observado | 15.72 Tbps + 3.64 Bpps, Oct 24 2025 | Microsoft Azure, 2025 |
| Progresión de récords volumétricos en 2025 | 7.3 -> 11.5 -> 22.2 -> 29.7 Tbps | Cloudflare, Q2-Q3 2025 Reports |
| Payload del ataque de 7,3 Tbps | 37.4 TB delivered in 45 seconds | Cloudflare, Q2 2025 DDoS Threat Report |
| Mayor ataque en la red de Gcore | 6 Tbps + 5.3 Bpps (gaming host) | Gcore, October 2025 |
| Récord de tasa de paquetes en el Q1 2025 | 4.8 Bpps, alongside a 6.5 Tbps flood | Cloudflare, Q1 2025 DDoS Threat Report |
Los récords tienen menos que ver con un objetivo específico que con la potencia de fuego disponible. Cuando una botnet puede generar más de 30 Tbps bajo demanda, toda organización hereda el mismo peor escenario posible. Para el panorama defensivo más amplio, consulta nuestras estadísticas de ciberseguridad para 2026.
2. Volumen y Frecuencia de Ataques
Las cifras brutas aumentaron aún más rápido que los picos de tamaño. Cloudflare mitigó 47,1 millones de ataques DDoS en 2025, un salto del 121% interanual y un incremento del 236% desde 2023 (Cloudflare, Q4 2025 DDoS Threat Report). Dos redes de telemetría independientes corroboran el aumento: NETSCOUT superó los 8 millones de ataques en cada semestre, y Gcore midió un incremento del 41% solo en el primer semestre. La escala ahora es industrial, no episódica.
| Métrica | Valor | Fuente |
|---|---|---|
| Total de ataques DDoS mitigados, 2025 | 47.1 million (+121% YoY) | Cloudflare, Q4 2025 DDoS Threat Report |
| Promedio de ataques mitigados por hora | 5,376 (3,925 network + 1,451 HTTP) | Cloudflare, Q4 2025 DDoS Threat Report |
| Crecimiento en ataques, 2023 a 2025 | +236% | Cloudflare, Q4 2025 DDoS Threat Report |
| Ataques en el Q1 2025 (interanual) | 20.5 million (+358%) | Cloudflare, Q1 2025 DDoS Threat Report |
| Ataques en el Q3 2025 (interanual) | 8.3 million (+40%) | Cloudflare, Q3 2025 DDoS Threat Report |
| Ataques globales, 1H 2025 | 8,062,971 | NETSCOUT, 1H 2025 Report |
| Ataques globales, 2H 2025 | 8 million+ across 203 countries | NETSCOUT, 2H 2025 Report |
| Volumen de ataques de Gcore, H1 2025 | 1.17 million (up from 969K, +41%) | Gcore, Radar H1 2025 |
Cloudflare y NETSCOUT contabilizan tráfico distinto, por lo que sus totales nunca coincidirán con precisión; el valor está en la concordancia direccional, y ambas apuntan claramente al alza. El piso creciente importa más que los registros destacados para la mayoría de los equipos defensivos.
3. Anatomía del Ataque: Capas, Vectores y Duración
La mayor parte del tráfico DDoS es pequeño, rápido y de capa de red, aun cuando los gigantes acaparan los titulares. El 99% de los ataques de capa de red se mantuvo por debajo de 1 Gbps, y el 89% terminó en menos de 10 minutos (Cloudflare, Q1 2025 DDoS Threat Report). Las ráfagas cortas son una táctica deliberada: pueden derribar un servicio antes de que la mitigación automatizada actúe por completo, y luego desaparecer antes de que los responsables puedan rastrearlas. Los ataques multivectoriales que rotan protocolos a mitad de la inundación son cada vez más la norma.
| Métrica | Valor | Fuente |
|---|---|---|
| Participación de ataques de capa de red, Q4 2025 | 78% (34.4M attacks, tripled vs 2024) | Cloudflare, Q4 2025 DDoS Threat Report |
| Ataques de capa de red por debajo de 1 Gbps | 99% | Cloudflare, Q1 2025 DDoS Threat Report |
| Ataques de capa de red que terminan en 10 min | 89% (75% for HTTP) | Cloudflare, Q1 2025 DDoS Threat Report |
| Principal vector de capa de red, Q3 2025 | UDP floods (+231% QoQ) | Cloudflare, Q3 2025 DDoS Threat Report |
| Participación de ataques clase Mirai en capa de red | ~2 of every 100 | Cloudflare, Q3 2025 DDoS Threat Report |
| Ataques que usan de 2 a 5 vectores distintos | ~42% | NETSCOUT, 2H 2025 Report |
| Duración promedio del ataque, 1H 2025 | 18 minutes 24 seconds | NETSCOUT, 1H 2025 Report |
Hay aquí una doble personalidad: las inundaciones breves de capa de red dominan en número, mientras que la duración promedio más larga de NETSCOUT refleja campañas sostenidas y adaptativas contra objetivos de alto valor. Los equipos defensivos deben planificar tanto para el pico de 40 segundos como para el desgaste de 18 minutos.
4. Botnets e Infraestructura de Ataque
Un nombre definió el libro de récords de 2025. La botnet Aisuru, construida a partir de más de 500.000 dispositivos IoT y Android comprometidos, generó aproximadamente un tercio del tráfico DDoS en la red troncal de Arelion (Arelion, 2026 DDoS Report; Krebs on Security, 2025). Aisuru es una botnet de clase Turbo Mirai ensamblada a partir de routers domésticos, cámaras, DVR y dispositivos de streaming que ejecutan firmware predeterminado u obsoleto, y estuvo detrás de la mayoría de las inundaciones hiper-volumétricas del año.
| Métrica | Valor | Fuente |
|---|---|---|
| Dispositivos comprometidos por la botnet Aisuru | 500,000+ IoT and Android devices | Krebs on Security, 2025 |
| Participación de Aisuru en el tráfico DDoS (red Arelion) | ~33% | Arelion, 2026 DDoS Report |
| Televisores Android infectados por Aisuru-Kimwolf | 1 to 4 million | Cloudflare, Q4 2025 DDoS Threat Report |
| Ataques hiper-volumétricos de Aisuru, acumulado 2025 (hasta Q3) | 2,867 | Cloudflare, Q3 2025 DDoS Threat Report |
| Campaña “Night Before Christmas” | 902 hyper-volumetric attacks over 18 days | Cloudflare, Q4 2025 DDoS Threat Report |
| Pico de tasa de peticiones HTTP (Aisuru-Kimwolf) | 200 million+ requests/sec | Cloudflare, Q4 2025 DDoS Threat Report |
| Hosts de Aisuru reutilizados como proxies residenciales | ~300,000 | Krebs on Security, 2025 |
| Alcance de la botnet RapperBot antes de su desmantelamiento | 80+ countries | US DOJ, 2025 |
Fuente: Krebs on Security - Aisuru Botnet Blankets US ISPs in Record DDoS
La economía cambió a finales de año: los operadores de Aisuru comenzaron a alquilar dispositivos infectados como proxies residenciales, una fuente de ingresos más silenciosa y duradera que la extorsión. Ese giro señala que la infraestructura de IoT comprometida ahora es una utilidad criminal de propósito general, no solo un cañón de DDoS.
5. Quién es Atacado: Sectores y Regiones
La lista de objetivos se amplió mucho más allá de los sospechosos habituales de videojuegos y apuestas. La tecnología superó a los videojuegos como el sector más atacado, absorbiendo el 30% de los ataques DDoS frente al 19% de los videojuegos (Gcore, Radar H1 2025). La propia clasificación de Cloudflare situó a telecomunicaciones, TI, apuestas y videojuegos en la cima durante el Q4, mientras que los proveedores de IA e IA generativa se convirtieron en un objetivo de rápido ascenso a medida que sus servicios se volvieron críticos para el negocio.
| Métrica | Valor | Fuente |
|---|---|---|
| Sector más atacado (participación en ataques) | Technology, 30% (gaming 19%) | Gcore, Radar H1 2025 |
| Sectores más atacados, 2H 2025 | Government, finance, telecom, transport, hospitality | NETSCOUT, 2H 2025 Report |
| País más atacado y mayores saltos, Q4 2025 | China #1; Hong Kong +12 (to #2), UK +36 (to #6) | Cloudflare, Q4 2025 DDoS Threat Report |
| Región más atacada, 1H 2025 | EMEA, 3.27 million attacks | NETSCOUT, 1H 2025 Report |
| Principales países de origen de ataques, Q4 2025 | Bangladesh, Ecuador, Indonesia | Cloudflare Radar, Q4 2025 |
| Aumento de ataques a empresas de IA / IA generativa, sept. 2025 | +347% month over month | Cloudflare, Q3 2025 DDoS Threat Report |
| Participación del DDoS en incidentes cibernéticos de la UE | 77% of 4,875 incidents | ENISA, Threat Landscape 2025 |
| Objetivos de incidentes motivados por ideología (UE) | ~80% | ENISA, Threat Landscape 2025 |
Fuente: Gcore - Radar Report Reveals 41% Surge in DDoS Attack Volumes
Los videojuegos siguen siendo un objetivo prioritario porque los endpoints de matchmaking, inicio de sesión y servidores de juego son sensibles a la latencia y fáciles de interrumpir, y a veces los rivales pagan para dejar fuera de línea a la competencia. Para el lado del hardware de ese ecosistema, consulta nuestras estadísticas de hardware para PC gaming en 2026. Los datos de ENISA muestran que el panorama de la UE se inclina más hacia la ideología que hacia el lucro.
6. DDoS de Rescate, Hacktivismo y Desmantelamientos
El DDoS es cada vez más una herramienta de extorsión y política, no solo de interrupción. En el Q2 2025, cerca de uno de cada tres clientes de Cloudflare encuestados informó una amenaza de DDoS de rescate, con estos reportes subiendo un 68% respecto al trimestre anterior (Cloudflare, Q2 2025 DDoS Threat Report). En el plano ideológico, ENISA atribuyó el 96,2% de los incidentes de DDoS en la UE a actividad hacktivista, y los grupos prorrusos mantuvieron un ritmo operativo implacable en toda Europa.
| Métrica | Valor | Fuente |
|---|---|---|
| Clientes amenazados o afectados por DDoS de rescate, Q2 2025 | ~1 in 3 respondents | Cloudflare, Q2 2025 DDoS Threat Report |
| Crecimiento en reportes de DDoS de rescate, Q2 2025 | +68% quarter over quarter | Cloudflare, Q2 2025 DDoS Threat Report |
| Participación hacktivista en incidentes de DDoS en la UE | 96.2% | ENISA, Threat Landscape 2025 |
| Promedio diario de objetivos de NoName057(16) | ~50 unique targets | Bitsight, 2025 |
| Interrupción en La Poste por DDoS hacktivista | ~3 days (Dec 22, 2025) | SOCRadar, 2025 |
| Dominios incautados en la Operación PowerOFF | 53 domains, data on 3M+ accounts | Europol; US DOJ, 2026 |
| Plataformas booter/stresser desmanteladas (dic. 2025) | 27 | Europol, 2025 |
Fuente: Europol - Law Enforcement Shuts Down 27 DDoS Booters
El DDoS de rescate a menudo se combina con extorsión por robo de datos, difuminando la línea con los grupos clásicos de ransomware. Para esa amenaza relacionada, consulta nuestras estadísticas de ransomware para 2026; el punto de entrada de ingeniería social se aborda en nuestras estadísticas de phishing para 2026. Los desmantelamientos reducen la capacidad, pero rara vez la eliminan, ya que NoName057(16) se reconstruyó rápidamente tras la Operación Eastwood.
7. El Mercado de Protección DDoS y el Costo del Tiempo de Inactividad
El gasto defensivo está creciendo junto con la amenaza, aunque va a la zaga de los atacantes. El mercado de protección y mitigación de DDoS se estima en cerca de 5.400 millones de dólares para 2026, creciendo a una CAGR de dos dígitos hacia los 10.000-11.000 millones de dólares a principios de la década de 2030 (Mordor Intelligence; MarketsandMarkets, 2026). El argumento de negocio es aritmética simple: incluso una interrupción breve puede costar más que un año de protección para una empresa mediana.
| Métrica | Valor | Fuente |
|---|---|---|
| Tamaño del mercado de protección DDoS, 2026 | ~$5.4 billion (estimate) | Mordor Intelligence; MarketsandMarkets, 2026 |
| CAGR del mercado, desde 2026 | ~12% to 15% | Mordor Intelligence; MarketsandMarkets, 2026 |
| Mercado proyectado, principios de la década de 2030 | $10 to 11 billion | Mordor Intelligence; MarketsandMarkets, 2026 |
| Costo de inactividad en grandes empresas | $100,000 to $540,000+ per hour | Ponemon Institute (most recent available) |
| Costo de inactividad en pequeñas empresas | $8,000 to $74,000 per hour | Industry estimates, 2025 |
| Parámetro de inactividad de TI ampliamente citado | ~$5,600 per minute | Gartner (most recent available) |
Las cifras de mercado y de costo de inactividad provienen de firmas que delimitan la “protección DDoS” de formas distintas, así que trata cualquier cifra en dólares aislada como orientativa; contrastamos Mordor Intelligence y MarketsandMarkets y señalamos como corresponde los parámetros más antiguos de Ponemon y Gartner. La conclusión es inequívoca: la economía del ataque favorece a la ofensiva, ya que alquilar un booter puede costar tan solo 10 euros, mientras que defenderse de uno alcanza cifras de seis dígitos por hora.
Resumen: Ataques DDoS en Números
| Métrica | Valor | Fuente |
|---|---|---|
| Mayor ataque DDoS jamás registrado | 31.4 Tbps (35 seconds), Nov 2025 | Cloudflare; Krebs on Security, 2025 |
| Mayor tasa de paquetes registrada en un ataque | 14.1 billion packets/sec | Cloudflare, Q3 2025 DDoS Threat Report |
| Mayor DDoS en la nube jamás observado | 15.72 Tbps, Oct 2025 | Microsoft Azure, 2025 |
| Total de ataques DDoS mitigados, 2025 | 47.1 million (+121% YoY) | Cloudflare, Q4 2025 DDoS Threat Report |
| Promedio de ataques mitigados por hora | 5,376 | Cloudflare, Q4 2025 DDoS Threat Report |
| Ataques globales, 1H 2025 | 8,062,971 | NETSCOUT, 1H 2025 Report |
| Ataques globales, 2H 2025 | 8 million+ across 203 countries | NETSCOUT, 2H 2025 Report |
| Volumen de ataques de Gcore, H1 2025 | 1.17 million (+41%) | Gcore, Radar H1 2025 |
| Crecimiento en el tamaño de ataques vs. fin de 2024 | +700% | Cloudflare, Q4 2025 DDoS Threat Report |
| Crecimiento en reportes de DDoS de rescate, Q2 2025 | +68% quarter over quarter | Cloudflare, Q2 2025 DDoS Threat Report |
| Ataques de capa de red que terminan en 10 min | 89% | Cloudflare, Q1 2025 DDoS Threat Report |
| Duración promedio del ataque, 1H 2025 | 18 min 24 sec | NETSCOUT, 1H 2025 Report |
| Participación de Aisuru en el tráfico DDoS (Arelion) | ~33% | Arelion, 2026 DDoS Report |
| Dispositivos comprometidos por Aisuru | 500,000+ | Krebs on Security, 2025 |
| Sector más atacado | Technology, 30% (gaming 19%) | Gcore, Radar H1 2025 |
| Participación del DDoS en incidentes cibernéticos de la UE | 77% of 4,875 | ENISA, Threat Landscape 2025 |
| Clientes afectados por DDoS de rescate, Q2 2025 | ~1 in 3 | Cloudflare, Q2 2025 DDoS Threat Report |
| Dominios incautados en la Operación PowerOFF | 53 (3M+ accounts exposed) | Europol; US DOJ, 2026 |
| Mercado de protección DDoS, 2026 | ~$5.4 billion | Mordor Intelligence; MarketsandMarkets, 2026 |
| Costo de inactividad en grandes empresas | $100,000-$540,000+ per hour | Ponemon Institute (most recent available) |
Metodología y Fuentes
Recopilamos datos de informes primarios de telemetría de DDoS, divulgaciones de mitigación de proveedores, comunicados de prensa gubernamentales e investigaciones de mercado de analistas publicados principalmente en 2025 y 2026; cuando las estimaciones de mercado o costo divergían, contrastamos al menos dos firmas y señalamos rangos en lugar de elegir un solo número.
- Cloudflare - 2025 Q4 DDoS Threat Report - blog.cloudflare.com
- Cloudflare - 2025 Q3 DDoS Threat Report - blog.cloudflare.com
- Cloudflare - 2025 Q2 DDoS Threat Report - blog.cloudflare.com
- Cloudflare - 2025 Q1 DDoS Threat Report - blog.cloudflare.com
- NETSCOUT - DDoS Threat Intelligence Report (1H and 2H 2025) - netscout.com
- Gcore - Radar DDoS Attack Trends Report (H1 2025) - gcore.com
- Arelion - 2026 DDoS Report - prnewswire.com
- Microsoft Azure - Record 15.72 Tbps DDoS mitigation, 2025 - techcommunity.microsoft.com
- Krebs on Security - Aisuru botnet reporting, 2025 - krebsonsecurity.com
- ENISA - Threat Landscape 2025 - enisa.europa.eu
- Europol - Operation PowerOFF booter takedowns, 2025-2026 - europol.europa.eu
- US Department of Justice - DDoS-for-hire and RapperBot actions, 2025 - justice.gov
- Bitsight - NoName057(16) threat intelligence, 2025 - bitsight.com
- Mordor Intelligence - DDoS Protection Market - mordorintelligence.com
- MarketsandMarkets - DDoS Protection and Mitigation Market - marketsandmarkets.com
Data watch: Cloudflare publica informes de amenazas DDoS cada trimestre, por lo que se espera una edición del Q1 2026 poco después de esta actualización; NETSCOUT emite informes semestrales, con su edición 1H 2026 prevista para mediados de año; Gcore, Arelion y ENISA publican actualizaciones anuales o semestrales a lo largo de 2026. Incorporaremos esos datos a medida que se publiquen.
Última actualización: 16 de julio de 2026. Revisamos y actualizamos esta página trimestralmente a medida que se publican nuevos datos.