Un pico de tráfico repentino puede ser buenísimo (te han mencionado en un medio grande, un post se ha vuelto viral) o puede ser un ataque. Confundir uno con otro tiene consecuencias: si tratas un DDoS real como si fuera solo mucho tráfico legítimo, tu servidor se puede caer intentando servir peticiones que nunca eran visitas de verdad. Estas son las señales que lo diferencian.
1. El tráfico llega de todo el mundo a la vez, sin ningún patrón geográfico lógico (1 min)
Un pico viral normal suele tener una geografía razonable: si te ha mencionado un medio español, la mayoría de las visitas vienen de España o Latinoamérica. Si de repente ves tráfico repartido a partes iguales entre decenas de países sin ninguna relación entre sí, es la firma típica de una botnet.
2. Todas las peticiones piden exactamente la misma URL (1 min)
Un visitante real navega: entra por una página, mira otra, vuelve atrás. Un ataque suele repetir la misma petición miles de veces — casi siempre la home o una URL pesada de cargar (búsquedas, carritos, formularios) elegida a propósito para forzar a tu servidor a trabajar más.
3. El User-Agent es idéntico, o claramente falso, en miles de peticiones (1 min)
Revisa el registro de tráfico de tu plugin de seguridad. Si ves el mismo User-Agent exacto repetido miles de veces, o User-Agents que dicen ser un navegador de hace 10 años, no son visitantes reales — es un script.
4. No hay «referrer»: nadie viene de Google, redes sociales o un enlace real (1 min)
Un pico viral real deja rastro: la gente llega desde Twitter, desde un grupo de WhatsApp, desde Google buscando tu marca. Un ataque llega directo, sin ningún origen — porque no hay ningún clic humano detrás.
5. La subida es prácticamente vertical, no gradual (30 seg)
Un contenido que se vuelve viral tarda minutos u horas en crecer, a medida que se comparte. Un ataque pasa de tráfico normal a un pico masivo en segundos — porque una botnet no necesita que nadie comparta nada, solo que alguien pulse «empezar».
6. Bloquear una IP no sirve de nada — a los segundos aparecen otras nuevas (1 min)
Esta es la señal más fiable de todas. Si bloqueas la IP que más peticiones manda y el tráfico total no baja ni un poco porque otras mil IPs siguen igual, no tienes un visitante pesado: tienes una botnet, y el rate limiting por IP nunca va a poder pararla por diseño.
7. No coincide con ninguna campaña, publicación o mención tuya (30 seg)
Antes de asumir que es un ataque, comprueba lo obvio: ¿has publicado algo hoy? ¿Te ha mencionado alguien con audiencia? Si la respuesta es no y aun así tienes un pico, sube las probabilidades de que sea un ataque.
8. Tu hosting te avisa de un uso anómalo de CPU o ancho de banda (30 seg)
Muchos hostings mandan un aviso automático cuando el uso de recursos se dispara muy por encima de lo normal. Si te llega uno de estos avisos sin que tú hayas cambiado nada en tu web, no ignores la coincidencia.
¿Cuántas señales tienes?
Con 3 o más de estas señales, ya no es un pico de tráfico afortunado: es un ataque de denegación de servicio real, y ahí es donde empiezan a fallar las defensas pensadas solo para atacantes individuales. El rate limiting por IP cuenta peticiones por dirección — y una botnet real usa cientos o miles de direcciones distintas a la vez, cada una empezando su propio contador limpio. Para eso hace falta mirar el tráfico global del sitio, no cada IP por separado.
