← Volver al blog

Por qué la mayoría de ataques a tu WordPress vienen de centros de datos, no de gente en su casa

La mayoria de ataques vienen de centros de datos, no de casas

Revisas los logs de ataques a tu WordPress esperando ver direcciones sueltas de gente random por el mundo, y en cambio te encuentras bloques enteros de IPs que pertenecen a Amazon, DigitalOcean o algún proveedor cloud que ni conoces. No es casualidad ni un error de detección: es, de lejos, el origen más común de tráfico malicioso automatizado.

Por qué un atacante no ataca «desde su casa»

Montar un bot que rastrea internet probando contraseñas o buscando vulnerabilidades necesita un servidor encendido 24 horas al día, con buena conexión y sin depender de que el ordenador personal del atacante esté siempre prendido. La solución obvia — y la que usa la inmensa mayoría de tráfico automatizado malicioso — es alquilar un servidor barato en la nube.

💡 Lo mismo vale para tráfico legítimoNo todo lo que viene de un centro de datos es un atacante: servicios de monitorización, integraciones legítimas o incluso algunos crawlers también operan desde infraestructura cloud. La clave no es «bloquear todo lo que sea datacenter», sino poder distinguir y decidir caso por caso.

Qué es un ASN y por qué importa más que una IP suelta

Un número que identifica al proveedor, no al servidor concreto

Cada bloque de direcciones IP en internet pertenece a una organización identificada por un ASN (Autonomous System Number) — es, en la práctica, el «propietario» de ese rango. Amazon Web Services, DigitalOcean, Hetzner, cada uno tiene su propio ASN (o varios, en el caso de proveedores grandes con presencia en muchas regiones).

Bloquear una IP es como tapar un agujero en una red con miles

Si bloqueas una IP concreta de un atacante que alquila un servidor en la nube, esa IP deja de servirle — pero el proveedor tiene miles más disponibles, y el atacante puede levantar otro servidor en minutos con una IP nueva. Bloquear a nivel de ASN corta el acceso a todo el rango del proveedor de una vez, en lugar de jugar a atajar direcciones sueltas una por una.

Panel de Firewall de SeenSecure
Definir reglas por ASN permite actuar sobre todo el rango de un proveedor, no IP por IP.

No siempre conviene un bloqueo directo

Modos intermedios para no perder tráfico legítimo por error

Un bloqueo total de un ASN entero es una decisión importante, porque también corta cualquier tráfico legítimo que pudiera venir de ahí. Por eso tiene sentido tener más opciones que «bloquear o no»: registrar sin bloquear para observar el patrón antes de decidir, o bloquear solo cuando ese origen además muestra otra señal sospechosa (un user-agent vacío, patrones típicos de herramientas de pentesting, o no pasar la verificación de que dice ser quien dice ser) — así el rango del datacenter no se trata como culpable automático, solo como un factor más a tener en cuenta.

Preguntas frecuentes

¿Bloquear un ASN entero no corta también tráfico legítimo?

Puede hacerlo si se usa el modo de bloqueo directo sin matices — por eso conviene revisar antes qué tráfico legítimo podría venir de ahí, o usar un modo que solo actúe cuando hay otra señal sospechosa además del origen.

¿Cómo sé el ASN de un proveedor concreto?

Herramientas públicas como bgp.tools o bgp.he.net permiten buscar por nombre de empresa y ver todos los rangos de IP asociados a su ASN.

¿Esto sustituye al bloqueo por IP o por país?

No, se complementan: el bloqueo geográfico filtra por país, el bloqueo por IP actúa sobre un origen puntual, y el bloqueo por ASN cubre el caso intermedio de «todo un proveedor de hosting», que ni geografía ni IP suelta resuelven bien por sí solos.

¿Quieres proteger tu WordPress de verdad?

Protege tu WordPress con más de 70 protecciones: firewall, anti-bot de 5 capas, escáner de malware, gestión de IPs, hardening y backups automáticos. Plan FREE gratis para siempre.

Crear cuenta gratis →

Select a fruit

Protected by SeenSecure Smart Shield