¿Qué es un ataque de amplificación SSDP?
El SSDP (Simple Service Discovery Protocol) es parte de UPnP y permite que dispositivos de una red se descubran entre sí. Un ataque de amplificación SSDP abusa de dispositivos UPnP expuestos a internet (routers domésticos, cámaras, impresoras): el atacante envía peticiones de descubrimiento con la IP de la víctima falsificada y los dispositivos responden con paquetes mucho mayores, inundando al objetivo.
¿Por qué los dispositivos IoT son el problema?
Millones de dispositivos domésticos tienen UPnP habilitado y accesible desde internet por configuraciones por defecto inseguras. Cada uno actúa como reflector y amplificador, con factores de amplificación típicos de ~30x, convirtiendo una pequeña botnet en un ataque volumétrico considerable.
¿Cómo protegerse?
Deshabilitar UPnP/SSDP en routers y dispositivos que no lo necesiten, bloquear el puerto UDP 1900 en el perímetro, y no exponer servicios de descubrimiento a internet. Del lado del objetivo, mitigación anti-DDoS en el borde que filtre el tráfico reflejado.



