¿Qué es un ataque de amplificación Memcached?
Es un ataque DDoS de reflexión y amplificación que abusa de servidores Memcached expuestos a internet sin autenticación. El atacante envía pequeñas peticiones con la IP de la víctima falsificada (spoofing) al puerto UDP 11211; el servidor Memcached responde con una carga miles de veces mayor dirigida a la víctima. Es uno de los factores de amplificación más altos jamás observados (hasta ~51.000x).
¿Por qué alcanza volúmenes récord?
En 2018 este vector generó ataques de 1,3 Tbps (GitHub) y 1,7 Tbps, récords de la época. La combinación de UDP sin verificación de origen y respuestas enormes desde datos almacenados en caché convierte a cada servidor Memcached mal expuesto en un multiplicador de tráfico masivo.
¿Cómo prevenirlo?
Nunca exponer Memcached a internet: escucharlo solo en localhost o red interna, deshabilitar UDP si no se usa, aplicar firewall al puerto 11211 y filtrar el spoofing de origen en la red (BCP38). Del lado del objetivo, un servicio anti-DDoS con capacidad de absorber tráfico volumétrico.



