- Os ataques DDoS evoluíram de centenas de Gbps para hiperataques de vários Tbps, suportados por botnets de IoT e técnicas de amplificação UDP.
- A mitigação profissional combina centros de limpeza de tráfego, CDN Anycast, firewalls, WAFs e boas práticas de segurança e monitoramento precoce.
- A Proteção de Fluxo Programável da Cloudflare permite que a lógica de pacotes no C/eBPF filtre tráfego UDP específico no nível do aplicativo.
- Uma estratégia eficaz requer defesa em profundidade, automação, planos de contingência e colaboração com provedores de serviços de internet e de nuvem.

Vivemos numa era em que a rede é o tecido conectivo de quase tudo o que fazemos. Quando uma empresa perde o serviço devido a um ataque de negação de serviço (DDoS), não é apenas o website que fica fora do ar: vendas, processos internos, atendimento ao cliente e, nos casos mais graves, serviços essenciais ficam paralisados. É por isso que a mitigação personalizada de DDoS com proteção de fluxo programável se tornou um componente estratégico de qualquer arquitetura moderna.
O surgimento de tecnologias como o Programmable Flow Protection (PF) da Cloudflare para o Magic Transit , o uso de lógica C personalizada implementada como eBPF, a integração com nuvens como AWS e Azure e o suporte de serviços de defesa especializados transformaram radicalmente o cenário. Agora é possível modelar o que constitui tráfego "bom" ou "malicioso" no nível do pacote, adaptar a mitigação a protocolos UDP muito específicos (como os usados em jogos online ou VoIP) e combinar isso com soluções de inteligência de negócios e IA que aprendem com cada ataque.
O que é um ataque DDoS e por que ele se tornou um problema tão sério?
Um ataque de negação de serviço distribuído (DDoS) visa sobrecarregar os recursos de um sistema (servidores, links, aplicativos ou infraestrutura intermediária) lançando uma enxurrada de tráfego de múltiplas fontes simultâneas. Ao contrário de um ataque DoS clássico, em que uma única fonte desencadeia o ataque, um ataque DDoS envolve milhares ou até milhões de dispositivos comprometidos, organizados em uma botnet.
As motivações por trás dos ataques DDoS são variadas: chantagem econômica, sabotagem entre concorrentes, ativismo, represálias contra jornalistas ou veículos de comunicação, ou simplesmente testes de força por novas botnets em modo de "demonstração de capacidades". O resultado, no entanto, é sempre o mesmo: indisponibilidade do serviço , grave degradação do desempenho e danos econômicos e à reputação.
Nos últimos anos, tem havido um aumento constante na frequência e intensidade desses ataques. Relatórios de grandes fornecedores de segurança indicam um crescimento contínuo em ataques hipervolumétricos (acima de 1 Tbps ou um bilhão de pacotes por segundo), frequentemente direcionados a infraestruturas críticas, como serviços financeiros, serviços públicos e telecomunicações.
Tipos de ataques DDoS: da rede ao aplicativo
Para entender como funciona a mitigação personalizada de DDoS, é útil revisar as principais categorias de ataques. De modo geral, podemos agrupá-los em quatro famílias principais, vinculadas a diferentes camadas do modelo OSI e aos diferentes recursos que visam esgotar.
Os ataques na camada de rede (L3/L4) concentram-se na exploração de protocolos de rede e transporte (IP, TCP, UDP, ICMP) para esgotar recursos limitados do servidor ou da infraestrutura intermediária: CPU, memória, tabelas de firewall, conexões pendentes ou buffers de rede. Exemplos clássicos incluem ataques de inundação SYN (inundação do servidor com solicitações de conexão TCP que nunca completam o handshake), ataques de inundação UDP para portas aleatórias e ataques ICMP.
Os ataques na camada de aplicação (L7) visam uma largura de banda menor do que os recursos da própria aplicação web ou API. Eles geram um enorme volume de requisições HTTP (GET/POST), consultas complexas a mecanismos de busca internos, chamadas a APIs com uso intensivo de recursos ou interações que, embora aparentemente legítimas, forçam os sistemas de backend, banco de dados ou geração de conteúdo a trabalharem em seus limites.
Ataques volumétricos: Aqui, o objetivo é sobrecarregar o link até que ele se torne inutilizável. Grandes quantidades de tráfego são enviadas, frequentemente explorando técnicas de amplificação e reflexão em serviços UDP mal configurados, como servidores DNS públicos (DNS, NTP, Memcached, CLDAP, SNMP, SSDP, Chargen, SLP, etc.), de modo que um pequeno pacote de requisição gere uma resposta muito maior direcionada à vítima personificada.
Os ataques multivetoriais são atualmente os mais complexos. Eles combinam diversos métodos (volumétricos, de protocolo e de aplicação) e alteram sua estratégia em tempo real ao detectarem que uma defesa está sendo bem-sucedida. Um único ataque pode começar como uma inundação UDP, depois transitar para uma inundação SYN e, posteriormente, para um ataque HTTP de camada 7, forçando a vítima a implantar defesas abrangentes e coordenadas.
A verdadeira evolução dos ataques DDoS: do Mirai aos hiperataques de Tbps.
A teoria é boa, mas a verdadeira magnitude do problema torna-se evidente em casos reais. Na última década, passamos de ataques de centenas de Gbps para eventos que facilmente ultrapassam vários terabits por segundo (Tbps) , com taxas de pacotes atingindo bilhões por segundo.
Em 2016, um ataque contra a Dyn — uma importante provedora de DNS — atingiu aproximadamente 1,2 Tbps e derrubou temporariamente sites como Twitter, GitHub, PayPal e Netflix. A botnet Mirai, que recrutou mais de 600.000 dispositivos IoT (roteadores, câmeras e DVRs com credenciais padrão), foi usada para gerar tráfego massivo para os servidores DNS da Dyn, provavelmente usando uma combinação de técnicas de inundação e amplificação de UDP.
Naquele mesmo ano, o blog de segurança KrebsOnSecurity sofreu um ataque de aproximadamente 623 Gbps , também realizado pelo Mirai. Durante quase quatro dias, grandes pacotes UDP foram enviados principalmente para portas aleatórias, saturando os links e forçando o redirecionamento do tráfego para serviços de mitigação especializados, como o Akamai Prolexic, que aplicou filtragem por assinatura e comportamento.
Em 2018, o GitHub foi alvo de um ataque de 1,35 Tbps baseado na amplificação do Memcached. Os atacantes enviaram pequenas requisições UDP para servidores Memcached expostos na porta 11211, usando um endereço IP falsificado do GitHub. Cada pequena requisição desencadeava respostas de 50 a 100 vezes maiores direcionadas aos sistemas do GitHub, que foram forçados a redirecionar o tráfego para centros de limpeza onde as respostas do Memcached eram filtradas por seus padrões específicos.
Em 2020, a Amazon relatou que o AWS Shield mitigou um ataque de 2,3 Tbps que explorava a reflexão CLDAP (UDP 389). O vetor de ataque consistia em bombardear servidores LDAP sem estado com consultas que geravam um grande volume de respostas para a vítima. A AWS distribuiu o tráfego por sua rede global e aplicou regras de filtragem para esse padrão CLDAP específico.
Mais recentemente, surgiram botnets como a Mēris , que exploram vulnerabilidades em roteadores MikroTik. Em 2021, foram registrados picos de 21,8 milhões de requisições por segundo (RPS), e em 2022, esses números chegaram a 46 milhões de RPS contra a infraestrutura do Google, com volumes aproximados de 1,3 Tbps. Os esforços de mitigação envolveram a aplicação de patches em massa nos dispositivos, o fechamento de portas como a 5678 e a aplicação de regras de filtragem específicas para a assinatura da Mēris em redes como Cloudflare e Akamai.
Em abril de 2025, a Cloudflare reportou um hiperataque de aproximadamente 6,5 Tbps e vários bilhões de pacotes por segundo. De acordo com sua análise, tratava-se de uma botnet não atribuída com características semelhantes às de Mēris e Aisuru, que utilizava principalmente ataques de inundação UDP diretos provenientes de dispositivos IoT e servidores mal configurados, sem a necessidade de amplificação tradicional. As defesas se basearam na rede Anycast global da Cloudflare, mitigação XDP/eBPF na borda, filtragem dinâmica e limitação de taxa por IP e por região.
Em maio de 2025, o KrebsOnSecurity voltou a ser notícia ao resistir a um ataque de aproximadamente 6,3 Tbps lançado pela botnet Aisuru. Nesse caso, cerca de 585 milhões de pacotes UDP foram gerados por segundo durante aproximadamente 40 a 45 segundos. O Google Project Shield, que protegia o site, ativou imediatamente políticas de filtragem agressivas para UDP não solicitado e redirecionou o tráfego para centros de limpeza distribuídos por sua rede global, de modo que o impacto no serviço foi praticamente imperceptível.
Recursos e técnicas dos atacantes: botnets, amplificação e evasão.
Para atingir esses números impressionantes, os atacantes empregam uma variedade de recursos, combinando-os de acordo com seu objetivo. Botnets massivas são a base: redes de dispositivos comprometidos em todo o mundo, recrutados por meio da exploração de vulnerabilidades conhecidas, senhas padrão ou serviços administrativos expostos. Mirai, Mēris e Aisuru são nomes de família, mas existem inúmeras variações, visando diferentes fabricantes ou serviços.
A segunda grande vulnerabilidade reside em servidores mal configurados que atuam como refletores. Qualquer serviço UDP não autenticado que responda com mais dados do que recebe é um candidato: DNS (porta 53), NTP (123), Memcached (11211), CLDAP (389), SNMP (161), SSDP, Chargen, SLP, TFTP, Portmap, serviços P2P ou até mesmo protocolos de jogos. O atacante envia pequenas requisições falsificando o endereço IP da vítima, e os servidores amplificam e retornam a resposta para o alvo real.
Em DNS, por exemplo, uma consulta ANY a um resolvedor aberto pode multiplicar o tamanho da requisição em cerca de 28 vezes. Em NTP, o antigo comando MONLIST atingia taxas de amplificação de 50 a 500 vezes. O Memcached é um caso extremo: uma requisição minúscula pode retornar centenas de kilobytes, atingindo taxas de amplificação de dezenas de milhares. O CLDAP opera com fatores de 56 a 70 vezes, enquanto o SLP já foi utilizado com valores superiores a 2000 vezes.
Além disso, os atacantes estão aprimorando suas técnicas de evasão. A falsificação de IP continua sendo um método clássico para ocultar a verdadeira origem e explorar a reflexão. Outros métodos incluem a rotação constante de vetores de ataque, a mistura de tráfego criptografado para forçar uma carga de processamento maior no servidor de defesa, o uso de técnicas "lentas e de baixo consumo" (consumo gradual de recursos sem picos óbvios) ou a aproximação do tráfego à camada de aplicação, onde ele se assemelha muito mais ao tráfego legítimo.
Na fase de pré-ataque, ferramentas de varredura em massa como o Masscan ou o Zmap são usadas para localizar serviços vulneráveis, juntamente com kits de exploração especificamente projetados para IoT ou servidores. Durante o ataque, geradores de tráfego como o hping3, LOIC/HOIC ou scripts otimizados em C/Python são empregados, enquanto para a análise pós-ataque, os próprios atacantes podem usar o Wireshark, o tcpdump e plataformas de monitoramento.
Fases de um ataque DDoS e a necessidade de defesa adaptativa
Embora frequentemente percebidos como picos caóticos de tráfego, os ataques DDoS sofisticados passam por diversas fases distintas . Primeiro, a fase de reconhecimento, na qual o atacante estuda a superfície exposta, identifica domínios, endereços IP, serviços abertos, CDNs ou provedores de mitigação presentes e busca vulnerabilidades.
Em seguida, vem a invasão do dispositivo, que envolve infectar os computadores que alimentarão a botnet. Isso pode significar explorar vulnerabilidades em roteadores, câmeras, sistemas de gerenciamento remoto ou servidores, frequentemente aproveitando-se de softwares desatualizados ou credenciais padrão. Uma vez recrutados, eles se conectam à infraestrutura de comando e controle (C2), que centraliza os comandos e as atualizações.
A fase de execução do ataque geralmente é programada para coincidir com momentos críticos para a vítima: campanhas de marketing, lançamentos de produtos, fins de semana com menos funcionários em serviço ou datas politicamente ou midiáticas sensíveis. O objetivo é maximizar o impacto e a pressão . Em ataques de nova geração, há também um componente de adaptação dinâmica: a botnet monitora a resposta da vítima e altera seu vetor de ataque caso detecte uma mitigação eficaz.
No âmbito da defesa, isso exige o desenvolvimento de estratégias igualmente adaptáveis. Um firewall estático ou um limite de largura de banda já não são suficientes: são necessários sistemas capazes de detectar anomalias de tráfego em tempo real , correlacionar eventos, implementar novas regras dinamicamente e dimensionar recursos (capacidade de computação, armazenamento e rede) sob demanda.
Um estudo recente mostrou que os ataques DDoS contra infraestruturas críticas cresceram mais de 50% em quatro anos e que são frequentemente usados como cortina de fumaça para outras intrusões, como a implantação de ransomware, enquanto a equipe de segurança está focada em "apagar o incêndio" da negação de serviço.
Mitigação tradicional: centros de limpeza de tráfego, CDNs, firewalls e WAFs.
As defesas profissionais contra DDoS dependem de uma combinação de tecnologias e fornecedores. O componente mais característico são os centros de filtragem de tráfego , grandes infraestruturas distribuídas que podem absorver dezenas de Tbps e filtrar o tráfego malicioso antes de retornar apenas conexões válidas ao cliente.
Empresas como Netscout/Arbor, Akamai/Prolexic, Cloudflare, Radware, Imperva e AWS Shield gerenciam redes globais com múltiplos pontos de presença. Quando um ataque é detectado, o tráfego destinado à organização vítima é redirecionado (via alterações de BGP ou atualizações de DNS) para esses centros, onde filtros são aplicados com base em assinaturas, comportamento, listas negras, análises estatísticas e regras personalizadas.
Em paralelo, muitas organizações estão implantando dispositivos anti-DDoS locais em seus próprios data centers ou nos de seus provedores de internet. Dispositivos como Arbor TMS, Radware DefensePro, FortiDDoS ou certas soluções da F5 são responsáveis por detectar e mitigar ataques até um limite de capacidade específico. É prática comum combinar esses dispositivos locais com uma solução de filtragem baseada em nuvem para ataques que excedam sua capacidade.
As redes de distribuição de conteúdo (CDNs) e as arquiteturas Anycast — como as da Cloudflare, Akamai, Fastly ou Google Cloud CDN — adicionam uma camada extra de defesa ao dispersar geograficamente a carga. Ao publicar um serviço por trás de uma CDN, o tráfego é distribuído por vários nós, e os ataques volumétricos são diluídos por não se concentrarem em um único ponto. Além disso, elas geralmente integram firewalls de aplicativos da Web (WAFs) e políticas de limitação de taxa em nível HTTP.
Por fim, firewalls de rede (Cisco, Palo Alto, iptables no Linux, etc.) e WAFs especializados (ModSecurity, Cloudflare WAF, AWS WAF) permitem filtrar o tráfego por endereço IP, porta, flags e padrões de aplicação . Embora sozinhos não impeçam um ataque de Tbps na camada de backbone, são essenciais para bloquear vetores de ataque conhecidos, limitar conexões suspeitas e proteger as camadas 6 e 7 da pilha de protocolos.
Proteção de fluxo programável e mitigação personalizada com Magic Transit
Nesse contexto de ataques cada vez mais complexos e protocolos cada vez mais específicos, surgem soluções como o Programmable Flow Protection for Magic Transit da Cloudflare , representando um salto qualitativo: elas permitem que as empresas criem sua própria lógica de mitigação e a implementem diretamente na rede de um provedor global.
A ideia é simples, porém poderosa: os clientes do Magic Transit podem carregar programas de processamento de pacotes com estado escritos em C. A Cloudflare valida, compila e transforma esses programas em eBPF, executando-os no espaço do usuário dentro de sua infraestrutura global. Isso permite que eles inspecionem o tráfego UDP do aplicativo de maneira consciente do protocolo: entendendo os cabeçalhos específicos de um jogo online, um sistema de negociação de alta frequência, serviços de VoIP ou plataformas de streaming e decidindo, pacote por pacote, o que permitir e o que bloquear.
Essa lógica personalizada se integra ao Flowtrackd, a plataforma de mitigação com estado da Cloudflare. O recurso suporta topologias simétricas e assimétricas, embora, nesta fase beta fechada, esteja focado na análise do tráfego de entrada. Todo o gerenciamento é feito por meio da API da Cloudflare, com endpoints para upload de programas, criação de regras associadas, listagem de configurações ou exclusão das mesmas conforme a necessidade.
A principal conclusão aqui é que não dependemos mais exclusivamente de assinaturas e heurísticas genéricas de fornecedores. Uma empresa de videogames, por exemplo, pode definir claramente o fluxo legítimo de seu protocolo UDP proprietário (handshake, mensagens de posição, keep-alives, etc.) e quais padrões são característicos de um ataque. Essa lógica é compilada e implementada em todos os pontos de presença da Cloudflare, aproximando a decisão da borda da rede.
Para ambientes com protocolos personalizados ou aplicações com demandas de latência muito altas, essa mitigação de ataques DDoS com proteção de fluxo programável é revolucionária: ela adiciona uma camada de inteligência específica para o negócio às defesas padrão. E quando combinada com serviços em nuvem como AWS ou Azure, e com soluções de software personalizadas (como as desenvolvidas por empresas especializadas em IA e análise de dados, como a Q2BSTUDIO), permite uma automação ainda maior da detecção e atualização de regras com base em ameaças emergentes.
Por que os provedores de internet e as organizações precisam de mitigação avançada de DDoS?
Os provedores de serviços de internet (ISPs) e grandes organizações estão na linha de frente. Um ataque suficientemente grande pode sobrecarregar não apenas um único cliente, mas toda uma seção da rede de uma operadora, causando interrupções em cascata que afetam milhares de usuários. Portanto, a mitigação de DDoS tornou-se um requisito essencial, e não um opcional.
Do ponto de vista empresarial, as consequências de não se defender são claras: interrupção do serviço, violação de acordos de nível de serviço (SLAs), penalidades contratuais, perda direta de receita e perda de clientes para concorrentes percebidos como mais confiáveis. Se um aplicativo crítico estiver indisponível quando o usuário precisar dele, ele naturalmente buscará alternativas.
Em setores como o bancário, de seguros, de serviços públicos e de saúde, o impacto pode ir além do econômico: interrupções em processos físicos , riscos operacionais e interrupção de serviços essenciais. Além disso, há um custo reputacional difícil de recuperar quando uma marca é associada a uma "paralisação do sistema" por horas nas redes sociais e na imprensa.
Para piorar a situação, os ataques DDoS são frequentemente usados como fachada para ataques mais danosos. Enquanto a equipe de segurança se concentra em gerenciar o aumento repentino de tráfego, os invasores podem tentar se movimentar lateralmente dentro da rede, implantar ransomware ou exfiltrar dados. Em outras palavras, os ataques DDoS atuam como iscas e distrações em ataques de múltiplas etapas.
As soluções modernas de mitigação, tanto locais quanto na nuvem, reduzem significativamente o tempo de inatividade, mantêm a continuidade dos negócios e protegem tanto os ativos locais quanto os recursos da nuvem pública. A chave está na capacidade de escalonamento automático para lidar com picos massivos de tráfego e oferecer garantias claras de capacidade e tempo de resposta.
Técnicas específicas de mitigação: da limitação de taxa ao bloqueio de fluxos.
Além dos principais bloqueios tecnológicos, existem diversas técnicas específicas aplicadas diariamente para combater vários tipos de ataques. Uma das mais básicas é a filtragem de perímetro usando firewalls e listas de controle de acesso (ACLs) em roteadores e switches, bloqueando pacotes com base no endereço IP de origem, endereço IP de destino, portas, flags TCP ou tamanho.
Outro componente clássico é a limitação de taxa , tanto nas camadas 3/4 quanto no HTTP. Em sistemas Linux, o iptables oferece módulos como hashlimit ou SYNPROXY para controlar quantas conexões ou pacotes por segundo são aceitos de um único endereço IP. No nível da aplicação, proxies como Nginx ou HAProxy podem definir limites de requisições por cliente ou por rota.
Para ataques na camada 7, a implementação de desafios ou autenticação adicional é muito útil . CAPTCHAs, desafios em JavaScript e mecanismos similares permitem uma melhor distinção entre navegadores reais e bots automatizados, reduzindo a carga na aplicação principal. No TCP, técnicas como os cookies SYN ajudam o servidor a evitar a necessidade de armazenar o estado de cada tentativa de conexão até que o handshake seja concluído.
Quando o volume de um ataque é incontrolável mesmo para a infraestrutura de mitigação, o bloqueio BGP pode ser usado : o provedor de serviços de internet (ISP) anuncia a rota para a rede atacada como um "buraco negro", descartando todo o tráfego destinado a esse prefixo antes que ele entre na rede principal. É um último recurso, pois torna o serviço indisponível, mas impede que o ataque afete outras partes da rede.
Serviços de limpeza de tráfego na nuvem — como os oferecidos por Cloudflare, Akamai, AWS Shield, Google Project Shield, Radware e outros — permitem rotear todo o tráfego para seus data centers e limpá-lo lá, aplicando regras específicas para vetores como amplificação por Memcached, CLDAP, DNS, NTP, inundações UDP não amplificadas e assim por diante. Cada ataque bloqueado alimenta modelos de aprendizado de máquina e bancos de dados de assinaturas que são usados em esforços futuros de mitigação.
Boas práticas e lições aprendidas diante dos atuais ataques DDoS.
Diversas lições importantes podem ser aprendidas com os principais incidentes dos últimos anos. A primeira é que a segurança dos dispositivos IoT é crucial: grande parte do poder de botnets como Mirai, Mēris ou Aisuru vem de roteadores domésticos, câmeras e outros dispositivos com firmware desatualizado e senhas padrão de fábrica.
A segunda é que devemos eliminar vetores de amplificação dentro de nossas próprias redes: desativar serviços UDP desnecessários, filtrar o tráfego de saída de NTP, DNS ou Memcached, aplicar regras de firewall que permitam apenas consultas de intervalos autorizados e revisar periodicamente as portas expostas. Qualquer servidor mal configurado pode se tornar um amplificador para um atacante.
A detecção precoce de anomalias também é essencial . Ferramentas como NetFlow, sFlow, IDS/IPS (Snort, Suricata), plataformas de análise de logs ou SIEMs devem ser configuradas para alertar assim que picos de tráfego incomuns, mudanças repentinas nos padrões de conexão ou assinaturas de ataques conhecidos aparecerem. Quanto mais cedo a resposta for ativada, menos tempo haverá para o ataque se intensificar.
Em ambientes web, é quase obrigatório usar WAFs atualizados, CAPTCHAs quando adequados à experiência do usuário e caches ou CDNs para absorver parte da carga. No nível do sistema, habilitar cookies SYN, ajustar os limites de conexões simultâneas e desativar serviços não essenciais reduz a superfície de ataque.
Por fim, toda organização deve ter um plano de contingência para DDoS documentado : um manual com etapas claras, responsáveis designados, contatos técnicos em provedores de mitigação e ISPs, e critérios predefinidos sobre quando ativar a limpeza de dados, quando solicitar o bloqueio de recursos ou quando degradar funções não essenciais para proteger o negócio principal.
A tendência aponta para ataques cada vez mais rápidos, intensos e adaptáveis, mas também para defesas mais inteligentes e personalizáveis. Aproveitar os recursos de soluções como a Proteção de Fluxo Programável (PFP), combinada com monitoramento constante de tráfego, melhores práticas de configuração e arquiteturas de nuvem redundantes, permite que as empresas continuem operando normalmente mesmo em meio a uma tempestade de pacotes, protegendo não apenas seus dados, mas também sua reputação e a confiança dos clientes.