¿Qué es la amplificación NTP?
Es un ataque DDoS de reflexión que abusa del protocolo NTP (Network Time Protocol), usado para sincronizar relojes. El atacante envía el comando monlist (o similar) a servidores NTP con la IP de la víctima falsificada; el servidor responde con una lista enorme de las últimas conexiones, generando una respuesta hasta ~200 veces mayor que la petición, dirigida contra la víctima.
¿Cómo funciona la amplificación?
Con un factor de amplificación tan alto, un atacante con poco ancho de banda genera un ataque volumétrico masivo. Basta con encontrar servidores NTP mal configurados que respondan a monlist desde internet para usarlos como reflectores y multiplicadores de tráfico.
¿Cómo mitigarlo?
Actualizar los servidores NTP y deshabilitar el comando monlist (versiones modernas ya lo hacen), restringir consultas a redes de confianza, filtrar el spoofing de origen (BCP38) y desplegar mitigación anti-DDoS en el borde para absorber el tráfico reflejado.



