Nine detalla el ataque DDoS de 500 Gbit/s que afectó su infraestructura

Fuentes: Nine details 500 Gbit/s DDoS attack that impacted its infrastructure

Nine, un proveedor de servicios de internet, ha publicado un informe detallado sobre un ataque DDoS de gran magnitud que afectó a su infraestructura el 11 de agosto de 2026. El incidente, que alcanzó picos de entre 500 y 600 Gbit/s, fue dirigido inicialmente contra un cliente de Nine y, tres horas después, contra los propios servicios de la empresa. Este volumen de tráfico superó con creces la capacidad de los enlaces de subida de Nine, lo que obligó a implementar medidas de mitigación complejas y coordinadas.

El ataque, confirmado por telemetría de Nokia, utilizó la técnica de amplificación UDP con dos familias de botnets (CECbot y Katana). A diferencia de una intrusión, el objetivo era saturar la red. Nine empleó el 'blackholing' para bloquear el tráfico malicioso, pero este método tuvo limitaciones: cuando el atacante cambió la dirección IP de su sitio web, el nuevo destino fue atacado nuevamente. Además, el volumen de peticiones sobrecargó los servicios internos, independientemente del ancho de banda.

Para resolver la situación, Nine migró sus aplicaciones expuestas detrás de un CDN europeo con protección DDoS integrada, una medida que terminó el incidente. El informe destaca tres brechas de seguridad identificadas: la detección automática no cubría las redes que Nine anunciaba en nombre de clientes; la señal de blackholing no se aplicaba a todos los rutas de tráfico; y la plataforma Deploio, que aloja tanto las aplicaciones de los clientes como el sitio web de Nine, sufrió interrupciones simultáneas. Nine afirma haber cerrado estas brechas y mejorar sus protocolos de respuesta ante futuros incidentes.