Cloudflare mitigó 935 ataques DDoS de capa de red que superaron 1 Tbps durante el primer semestre de 2026. La cifra reúne toda la actividad observada entre enero y junio. Dentro de ese total, 805 ataques se produjeron solamente en el segundo trimestre, cuando la frecuencia de estas ofensivas hipervolumétricas aumentó un 519 % respecto a los tres primeros meses del año.
Las dos cifras describen periodos diferentes y no deben compararse como resultados alternativos: 935 corresponde al semestre completo y 805 es el subconjunto registrado entre abril y junio. Por diferencia, el primer trimestre contabilizó 130 ataques por encima de 1 Tbps. Esa relación explica tanto el total semestral como el crecimiento de más de seis veces entre ambos trimestres.
El informe también contabiliza 23,2 millones de ataques DDoS de capa de red y 29,64 billones de solicitudes HTTP maliciosas mitigadas durante la primera mitad del año. La media equivale a unos 5.343 ataques de red cada hora. Son datos observados dentro de la infraestructura de Cloudflare, no un censo de todos los incidentes ocurridos en Internet.
Qué considera Cloudflare un ataque hipervolumétrico
Cloudflare utiliza esta denominación cuando una ofensiva supera 1 terabit por segundo, 1.000 millones de paquetes por segundo o un millón de solicitudes por segundo. El crecimiento de los ataques por encima de 1 Tbps es especialmente relevante para proveedores, centros de datos y organizaciones cuya conectividad no puede absorber picos semejantes sin una red de mitigación distribuida.
La mayoría de los incidentes, sin embargo, continuó siendo mucho menor: el 96,62 % de los ataques de red permaneció por debajo de 500 Mbps y el 90,60 % terminó en menos de diez minutos. Esto no los convierte en inocuos. Un ataque breve puede saturar una conexión limitada y sus efectos pueden prolongarse por reintentos, caídas de servicios dependientes y recuperación de sistemas.
La duración reducida deja muy poco margen para una reacción manual. Cuando el equipo recibe la alerta, el pico puede haber terminado o haber causado ya la interrupción. De ahí que la detección y el filtrado automáticos, aplicados antes de que el tráfico alcance la infraestructura de destino, resulten tan importantes como la capacidad máxima disponible.
DNS y CLDAP ganan protagonismo
Los ataques basados en DNS representaron el 34,3 % de la actividad de capa de red durante el semestre. Los DNS Flood pasaron del 25,7 % al 40 % entre el primer y el segundo trimestre. En estas ofensivas, una gran cantidad de consultas intenta agotar la capacidad de los servidores autoritativos y hacer inaccesibles los servicios que dependen del dominio.
También aumentaron un 580 % los ataques CLDAP Flood. Este vector aprovecha servicios LDAP expuestos mediante UDP para reflejar y amplificar tráfico hacia una dirección falsificada. La combinación de suplantación y amplificación permite generar una respuesta mucho mayor que la consulta original, multiplicando la presión recibida por la víctima.
Qué implica para quienes administran servicios
La lectura práctica no consiste únicamente en contratar más ancho de banda. Conviene revisar la exposición de servicios UDP, proteger la infraestructura DNS, aplicar filtrado contra direcciones suplantadas y acordar procedimientos de mitigación con el proveedor antes de que ocurra el incidente. La disponibilidad requiere una estrategia distinta de la utilizada frente a vulnerabilidades de software como el fallo crítico detectado en crypto-js, aunque ambas formen parte de la misma gestión de riesgos.
El informe relaciona además parte de la actividad con episodios geopolíticos y campañas hacktivistas. Sus cifras deben interpretarse dentro de la telemetría de Cloudflare, pero muestran una tendencia inequívoca: los ataques de gran caudal están creciendo y la defensa debe estar preparada antes de que llegue el tráfico.








