Read the Docs, plataforma de alojamiento de documentación para proyectos de código abierto, sufrió a mediados y finales de junio de 2026 el ataque distribuido de denegación de servicio (DDoS) más grande y sofisticado de su historia. El pico alcanzó 5,5 millones de peticiones por minuto, aproximadamente cien veces su tráfico normal, y se prolongó durante casi diez días.
El ataque se caracterizó por su distribución global —millones de direcciones IP únicas en cientos de redes—, por la aleatorización sistemática de cabeceras HTTP y parámetros TLS para evadir filtros de firma, por la evasión intencionada de la caché y por un comportamiento adaptativo: cuando el equipo operativo aplicaba bloqueos, la botnet rotaba objetivos y rangos de IP para tantear los límites de las defensas.
La plataforma utiliza Cloudflare como CDN y firewall, con decenas de reglas de limitación de tasa gestionadas mediante Terraform. Aunque la protección automática del proveedor mitigó parte del tráfico asociado a botnets conocidas, gran parte del ataque sorteó esa primera capa y obligó a desplazar al edge las redirecciones temporales no cacheadas, reforzar el caché de respuestas 302 y 200, y combinar puntuaciones de probabilidad de bot con límites por IP.
Los atacantes emplearon además un patrón oscilante —"yo-yo"— para maximizar los costes de la infraestructura de autoescalado y degradar el servicio de forma intermitente. Read the Docs descartó activar el "Under Attack Mode" de Cloudflare porque habría roto las integraciones API y afectado a cientos de miles de lectores legítimos.
