México registró 16,126 ofensivas en seis meses. Telecomunicaciones, centros de datos, bancos y comercios enfrentan riesgos de interrupción.
Los ataques DDoS en México mantienen bajo presión a la infraestructura que sostiene servicios de telecomunicaciones, comercio electrónico, alojamiento web y operaciones financieras. Entre julio y diciembre de 2025 se registraron 16,126 ataques de denegación de servicio distribuido en el país, un promedio cercano a 88 diarios, según el informe de inteligencia de amenazas de NETSCOUT.
Un ataque DDoS busca saturar un sistema con solicitudes provenientes de múltiples equipos hasta impedir o degradar el acceso de los usuarios legítimos. Durante esos seis meses, las ofensivas detectadas en México duraron en promedio 238.83 minutos —casi cuatro horas— y el ataque más complejo combinó 22 vectores distintos.
Telecomunicaciones concentran los ataques
La mayor presión recayó sobre la infraestructura de comunicaciones. Los tres segmentos de telecomunicaciones incluidos entre los principales blancos acumularon 13,059 ataques, poco más de 80% del total registrado por NETSCOUT.
Los proveedores de infraestructura informática, procesamiento de datos y alojamiento web recibieron otros 1,400 ataques, con una duración promedio cercana a 292 minutos, casi cinco horas.
La afectación puede extenderse mucho más allá del proveedor atacado. Centros de datos, empresas de alojamiento y operadores de telecomunicaciones sostienen páginas comerciales, aplicaciones empresariales, plataformas de autenticación, servicios públicos y sistemas financieros.
En el comercio electrónico, una caída durante una jornada de alta demanda puede impedir compras y pagos aunque el establecimiento conserve inventario y capacidad logística. La dimensión del mercado quedó expuesta durante El Buen Fin 2025: las ventas en línea alcanzaron $45,900 millones en cinco días, 31% más que un año antes y equivalentes a 21% de las ventas de toda la campaña, de acuerdo con la Asociación Mexicana de Venta Online.
Si esa cifra se distribuyera uniformemente durante las 120 horas de la campaña, equivaldría a unos $382.5 millones por hora. Esto no significa que una hora de interrupción produzca automáticamente una pérdida por ese monto, pero permite dimensionar el volumen de operaciones que depende ya de los canales digitales.
Una CDN no protege todo
Muchas empresas utilizan redes de distribución de contenidos, conocidas como CDN, para entregar páginas, imágenes y otros recursos desde servidores próximos al usuario. Su arquitectura permite reducir tiempos de carga y absorber grandes aumentos de tráfico.
Estas redes también pueden ayudar frente a ataques DDoS volumétricos, pero no convierten automáticamente en inaccesible toda la infraestructura de una organización. Aplicaciones dinámicas, interfaces API, servicios de autenticación, solicitudes que no pueden almacenarse en caché y servidores de origen pueden conservar rutas independientes.
Un atacante también puede generar tráfico que se parezca al de usuarios reales. Cuando las solicitudes atraviesan una infraestructura CDN compartida, bloquear indiscriminadamente las direcciones desde las que llegan podría dejar fuera a clientes legítimos junto con el agresor.
Jorge Tsuchiya, director regional de NETSCOUT para México, sostiene que algunas organizaciones interpretan la contratación de una CDN como una defensa suficiente contra este tipo de ataques.
“En México, muchas empresas dan por sentado que, al contratar una CDN, su página web o aplicación ya está protegida contra los ataques DDoS. La realidad es que los atacantes se centran precisamente en los puntos de entrada que la CDN no supervisa: las API, los sistemas de autenticación o los servidores de origen”, señaló.
Para el directivo, una interrupción durante periodos críticos puede tener consecuencias inmediatas.
“Para un banco el día de pago o una tienda online en plena campaña del Buen Fin, unos pocos minutos sin servicio se traducen en pérdidas de ventas, clientes frustrados y —en el sector financiero— una notificación al regulador”, añadió.
NETSCOUT busca identificar el origen
NETSCOUT anunció una actualización de su solución Arbor Edge Defense (AED) para analizar el tráfico que llega detrás de una CDN e intentar identificar su origen real antes de aplicar una medida de bloqueo.
La actualización incorpora un proxy TLS transparente capaz de descifrar e inspeccionar tráfico de aplicaciones y utilizar encabezados para reconstruir el origen de las solicitudes. De acuerdo con la empresa, esto permite aplicar medidas específicas contra ataques de capa de aplicación sin bloquear de manera general a todos los usuarios que comparten la infraestructura de una CDN.
La tecnología también está diseñada para detectar solicitudes que intentan agotar recursos de aplicaciones, API o sistemas de autenticación. Además, puede atender tanto ataques que atraviesan la CDN como aquellos dirigidos directamente contra la infraestructura de origen.
NETSCOUT plantea Arbor Edge Defense como una capa adicional de seguridad y no como sustituto de la CDN contratada por una organización.
Bancos deben reportar incidentes
Para las instituciones financieras, una interrupción también puede generar obligaciones regulatorias. Las disposiciones aplicables a las instituciones de crédito establecen la obligación de informar determinados incidentes de seguridad de la información a la Comisión Nacional Bancaria y de Valores, incluidos casos relacionados con infraestructura tecnológica de terceros que afecten sus operaciones.
El Sistema de Pagos Electrónicos Interbancarios opera además bajo requisitos específicos de seguridad y continuidad. El Banco de México exige a sus participantes procedimientos para detectar y gestionar vulnerabilidades e incidentes, conservar evidencia, supervisar operaciones y contar con mecanismos de contingencia.
La regulación del SPEI define la ciberresiliencia como la capacidad para prevenir, responder, adaptarse o recuperar la operación frente a incidentes que afecten su disponibilidad o continuidad.
Los datos de México muestran que la amenaza no se limita a grandes avalanchas de tráfico. Los ataques pueden dirigirse contra aplicaciones, sistemas de autenticación o accesos alternativos a los servidores, mientras combinan distintas técnicas para tratar de superar las defensas.
Una CDN puede absorber parte de ese tráfico, pero los ataques DDoS en México buscan también los componentes que permanecen fuera de su cobertura.
