La botnet Dysphoria IoT agrega Blockchain C2 y retransmisiones de víctimas después de la interrupción de JackSkid – CYBERDEFENSA.MX

disforiauna línea de botnet de Internet de las cosas (IoT) rastreada por CNCERT y XLab, adoptó servicios de nombres basados ​​en blockchain y retransmisiones de dispositivos infectados después de una operación policial en marzo contra la infraestructura JackSkid. Los investigadores dicen que el diseño hace que la botnet sea más difícil de interrumpir.

CNCERT, el equipo nacional de respuesta a emergencias informáticas de China, y XLab, el laboratorio de inteligencia sobre amenazas de la empresa china Qi’anxin, sitúan su población por encima de los 200.000 robots. Su telemetría registró 4.401 dispositivos activos confirmados dentro de China entre el 14 y el 20 de julio y un pico en un solo día de 239.000 bots en el extranjero.

Ninguno de los recuentos ha sido reproducido de forma independiente. Los investigadores no publicaron ninguna metodología de conteo o deduplicación, por lo que los números no deben leerse como un censo preciso de dispositivos.

Los defensores deben parchear los equipos de IoT expuestos, reemplazar los dispositivos que ya no se pueden actualizar, eliminar las credenciales débiles y predeterminadas y deshabilitar la administración remota y UPnP cuando no sean necesarios.

El linaje corre a través de JackSkid, una de las cuatro botnets de IoT atacadas en acciones policiales coordinadas de Estados Unidos, Alemania y Canadá el 19 de marzo. Los documentos judiciales atribuyeron más de 90.000 comandos DDoS sólo a JackSkid.

Ciberseguridad

En unos días, Nokia Deepfield y el laboratorio de amenazas de Comcast documentado el operador recurre a un dominio de Ethereum Name Service (ENS), m3rnbvs5d[.]eth, para comando y control (C2). La línea de tiempo de Dysphoria de XLab comienza con una muestra de JackSkid capturada el 25 de marzo, seis días después de la interrupción, que resuelve C2 a través del mismo dominio.

XLab encontrado que el burberry[.]El registro eth codifica las direcciones IPv4 del nodo de distribución, mientras que 24carnforth2merseyside[.]sol suministra otros registros de infraestructura. El ejemplo de DDoS solicita a un nodo de distribución a través de HTTP una lista de servidores actual, y los puntos finales enumerados son máquinas infectadas que transmiten tráfico a los controladores reales. El diseño mantiene esos controladores a un paso de las direcciones expuestas a los bots.

El análisis de XLab, publicado el 25 de julio, rastrea una rápida serie de compilaciones: cifrado de cadena RC4 personalizado y resolución ENS a fines de abril, seguido de la resolución del Servicio de nombres Solana (SNS) a principios de mayo. El 25 de junio apareció una variante de solo retransmisión, y días después se agregó un mapeo de puertos basado en UPnP para atravesar puertas de enlace NAT.

La compilación de solo retransmisión elimina los módulos DDoS y en su lugar utiliza UPnP para asignar puertos en la puerta de enlace local y epoll de Linux para transportar el tráfico entre una conexión externa y un servicio C2 remoto. XLab documentó la botnet Kimwolf relacionada utilizando C2 basado en ENS a finales del año pasado. Dysforia combina el mismo modelo de resolución con una red de retransmisiones construida a partir de sus propias víctimas.

El cambio complica la incautación de un servidor convencional, pero no elimina la infraestructura de la cadena: la botnet todavía depende de los registros de la cadena de bloques, los nodos de distribución accesibles y los repetidores comprometidos.

Las NTIC de Japón de forma independiente documentado el mismo cambio de JackSkid a ENS/SNS en mayo y, al igual que Nokia y Comcast, encontró códigos y cadenas compartidos con varias otras familias de botnets. Esa superposición apunta a herramientas compartidas en lugar de prueba de un solo operador, y ninguno de los investigadores nombra uno.

Ciberseguridad

XLab y CNCERT dicen que Dysphoria se propaga a través de la adivinación de contraseñas débiles de Telnet y SSH y un conjunto de fallas conocidas de ejecución remota de código de IoT en enrutadores, puertas de enlace y cámaras. Un ejemplo presente en ambas listas publicadas es CVE-2025-9528una falla de inyección de comandos del Linksys E1700 revelada en agosto de 2025 con un exploit público.

El vendedor no respondió al informe original. El vector CVSS de NVD califica la falla como que requiere altos privilegios, y ninguna publicación explica cómo encaja en la cadena de propagación de la botnet.

Una comparación realizada por The Hacker News encontró que la publicación de XLab y un espejo Aviso CNCERT publicar diferentes listas de vulnerabilidades a pesar de presentar la misma investigación conjunta. Ambos coinciden en que las credenciales débiles de Telnet y SSH siguen siendo la forma más consistente de ingresar.

XLab dice que Dysphoria ataca objetivos de juegos y servicios de Internet casi a diario, pero no menciona víctimas ni picos medidos. El escaparate anuncia ataques de hasta aproximadamente 4 Tbps por decenas a cientos de dólares, pero eso es una afirmación del operador, no un ataque medido.

Llamarada de nube midió un ataque de 31,4 Tbps de la botnet relacionada AISURU/Kimwolf antes de la interrupción de marzo. CNCERT, XLab y la investigación anterior de JackSkid no nombran ningún operador. Ninguna fuente independiente ha medido un pico de ataque de disforia ni ha confirmado la escala informada de 200.000 dispositivos.

TuxBot v3 Evolution muestra signos de desarrollo de botnets de IoT asistido por LLM – CYBERDEFENSA.MX

Investigadores de ciberseguridad han revelado detalles de un marco de botnet de Internet de las cosas (IoT) no informado anteriormente denominado TuxBot v3 Evolución que muestra signos de haber sido desarrollado con la ayuda de un modelo de lenguaje grande (LLM), aunque con resultados no tan exitosos.

«Si bien la IA cumplió con su solicitud de generar código de botnet, incluyó un descargo de responsabilidad de seguridad que el desarrollador no eliminó antes del envío», Unidad 42 de Palo Alto Networks dicho. «Aunque el LLM claramente ayudó en la construcción de la botnet, varias funciones en las muestras analizadas no funcionaron correctamente».

La compañía de ciberseguridad dijo que una revisión manual del código habría resuelto estos errores y que es posible que existan iteraciones más pulidas del malware.

El marco de la botnet consta de varios componentes: un agente bot basado en C que realiza compilaciones cruzadas para múltiples arquitecturas (por ejemplo, ARM, MIPS, MIPSEL, MIPS64, x86_64, PowerPC y RISC-V), un servidor de comando y control (C2) basado en Go con un panel de alquiler de DDoS, una máquina virtual de exploits personalizada, una infraestructura de prueba basada en Docker y un sistema de compilación automatizado.

El agente bot está diseñado para forzar el acceso Telnet a dispositivos específicos con un conjunto de 1496 pares de credenciales, así como para incorporar código de explotación dirigido a más de 30 familias de dispositivos IoT que utilizan vulnerabilidades conocidas. Se comunica con el servidor C2 a través de un canal TCP cifrado, mientras recurre a un algoritmo de generación de dominio (DGA) SHA512, un protocolo de chismes de igual a igual (P2P) con comandos firmados por Ed25519, Internet Relay Chat (IRC), consultas DNS TXT y sondeo HTTP como mecanismo alternativo.

Ciberseguridad

El linaje del marco modular se remonta a tres botnets diferentes, como Mirai, AISURU y Wuhan, además de trasladar parcialmente algunas de sus funciones del código abierto. Kit de herramientas MHDDoS Python DDoS. Al menos una muestra del malware fue subido a la plataforma VirusTotal el 20 de enero de 2026, lo que indica que existe desde hace más de seis meses. La evidencia sugiere que el trabajo en la botnet comenzó un año antes, cuando el autor clonó el repositorio MHDDoS de GitHub.

«Según la descripción del marco, el desarrollador de TuxBot construyó lo que llamaron una plataforma de marco C2 de nivel profesional con un panel de administración multiusuario, implementación automatizada y capacidades de ataque modular», dijeron los investigadores Chris Navarrete, Asher Davila y Doel Santos.

El componente del servidor C2 basado en Go utiliza tres puertos TCP diferentes para las conexiones entrantes:

  • Puerto TCP 1999 (o 31337), que se utiliza para manejar el envío de comandos cifrados a los bots conectados
  • Puerto TCP 2222, que presenta un shell interactivo para operadores a través de SSH
  • Puerto TCP 9999, que utiliza una interfaz JSON para acceso programático

Una vez lanzada, la botnet sigue una secuencia de inicialización predefinida para realizar una serie de acciones:

  • Carga de la dirección C2 desde una arquitectura de varios niveles con un canal principal y cinco mecanismos alternativos
  • Configurar protecciones anti-depuración y anti-VM que verifican la ejecución de herramientas de análisis
  • Ocultar su nombre de proceso
  • Instalando persistencia
  • Lanzar varios submódulos para montar ataques DDoS, finalizar procesos competitivos, establecer canales C2 a través de IRC, HTTP, DNS y P2P, ejecutar escáneres para Telnet, SSH, HTTP y Android Debug Bridge (ADB), generar un proxy SOCKS5 y ejecutar un marcador de posición de minería de criptomonedas.

El escáner HTTP dedicado, en particular, puede gestionar hasta 128 conexiones simultáneas en cualquier momento dado, funcionando con el objetivo de descubrir interfaces web vulnerables. La persistencia, por otro lado, se logra mediante un servicio systemd, entradas cron y un proceso de vigilancia para garantizar que TuxBot permanezca operativo en la máquina comprometida.

Ciberseguridad

«Varios archivos contienen razonamientos de cadena de pensamiento de LLM sin procesar, dejados palabra por palabra en los comentarios», dijo Unit42. «Estos comentarios son el razonamiento interno del LLM mientras trabajaba en las tareas de transferencia. Este razonamiento se completa con autointerrupciones, decisiones y referencias al ‘usuario’ (es decir, el desarrollador que solicitó el LLM)».

Aunque TuxBot v3 Evolution es una botnet en desarrollo, las funciones de trabajo principales, junto con su dependencia de la IA, indican una integración acelerada de características, al mismo tiempo que permiten que lo que parece ser un solo desarrollador cree un conjunto de herramientas multifacético con múltiples canales C2, una máquina virtual de exploit personalizada y un panel de alquiler de DDoS basado en Go.

«La infraestructura compartida con Kaitori v3.9 y las herramientas AISURU coloca al operador TuxBot dentro del ecosistema Keksec», concluyó la Unidad 42. «Este grupo es conocido por ejecutar múltiples variantes de botnet IoT en paralelo. TuxBot parece ser otra variante en esa cartera. Es una que apunta a ir más allá de la bifurcación Mirai habitual con su C2 cifrado, su DGA y un sistema de explotación modular, aunque ese sistema aún no funciona en la versión que recuperamos».

La divulgación se produce tras la aparición de otras dos botnets llamadas RustDuck y AryStinger, que se han dirigido a enrutadores, cámaras IP, dispositivos Android y servidores mal protegidos para incorporarlos a una red creada para prestar servicios en línea fuera de línea y realizar reconocimientos.

La botnet xlabs_v1 basada en Mirai explota ADB para secuestrar dispositivos IoT para ataques DDoS – CYBERDEFENSA.MX

Investigadores de ciberseguridad han expuesto una nueva botnet derivada de Mirai que se autoidentifica como xlabs_v1 y apunta a dispositivos expuestos a Internet que ejecutan Android Debug Bridge (BAsD) para alistarlos en una red capaz de llevar a cabo ataques distribuidos de denegación de servicio (DDoS).

Hunt.io, que detallado el malware, dijo que hizo el descubrimiento después de identificar un directorio expuesto en un servidor alojado en los Países Bajos en la dirección IP «176.65.139[.]44» sin necesidad de autenticación.

El malware admite «21 variantes de inundación en TCP, UDP y protocolos sin formato, incluidos RakNet y UDP en forma de OpenVPN, capaces de eludir la protección DDoS de nivel de consumidor», dijo Hunt.io, y agregó que se ofrece como un servicio DDoS de alquiler diseñado para apuntar a servidores de juegos y hosts de Minecraft.

Lo que hace que xlabs_v1 sea notable es que busca dispositivos Android que ejecutan un servicio ADB expuesto en el puerto TCP 5555, lo que significa que cualquier equipo que venga con la herramienta habilitada de forma predeterminada, como cajas de TV Android, decodificadores y televisores inteligentes, podría ser un objetivo potencial.

Ciberseguridad

Además de un APK de Android («boot.apk», el malware admite compilaciones de múltiples arquitecturas que cubren ARM, MIPS, x86-64 y ARC, lo que indica que también está diseñado para apuntar a enrutadores residenciales y hardware de Internet de las cosas (IoT).

El resultado es una botnet especialmente diseñada para recibir un comando de ataque desde el panel del operador («xlabslover[.]lol») y generar una avalancha de tráfico basura bajo demanda, dirigiendo específicamente el ataque DDoS contra los servidores del juego.

«El bot está vinculado estáticamente a ARMv7, se ejecuta en firmwares de Android eliminados y se entrega a través de pegados de ADB-shell en /data/local/tmp», explicó Hunt.io. «La lista de carga útil de nueve variantes del operador está adaptada a decodificadores de TV Android, decodificadores, televisores inteligentes y hardware ARM de grado IoT que se envía con ADB habilitado».

Existe evidencia que indica que el servicio de alquiler de DDoS presenta precios por niveles de ancho de banda. Esta evaluación se basa en la presencia de una rutina de creación de perfiles de ancho de banda que recopila el ancho de banda y la geolocalización de la víctima.

Este componente abre 8.192 sockets TCP paralelos al servidor Speedtest geográficamente más cercano, los satura durante 10 segundos e informa la velocidad de transferencia de datos medida al panel. El objetivo, señaló Hunt.io, es asignar cada dispositivo comprometido a un nivel de precios para sus clientes de pago.

Un aspecto importante a destacar aquí es que la botnet existe después de enviar la información del ancho de banda en Megabits por segundo (Mbps), por lo que el operador debe reinfectar el dispositivo por segunda vez a través del mismo canal de explotación ADB, dada la ausencia de un mecanismo de persistencia.

«El bot no se escribe en ubicaciones de persistencia del disco, no modifica los scripts de inicio, no crea unidades systemd y no registra trabajos cron», dijo Hunt.io. «Este diseño sugiere que el operador ve el sondeo del ancho de banda como una operación poco frecuente de actualización de niveles de flota en lugar de una verificación previa al vuelo por ataque, y el ciclo resultante de salida y reinfección es la intención del diseño».

xlabs_v1 también cuenta con un subsistema «asesino» para eliminar a los competidores de modo que pueda usurpar todo el ancho de banda ascendente del dispositivo víctima y usarlo para llevar a cabo el ataque DDoS. Actualmente no se sabe quién está detrás del malware, pero el actor de la amenaza se conoce con el apodo de «Tadashi», como lo demuestra una cadena cifrada con ChaCha20 incrustada en cada versión del bot.

Un análisis más detallado de la infraestructura coubicada ha descubierto un kit de herramientas de minería VLTRig Monero en el host 176.65.139[.]42, aunque actualmente no se sabe si los dos conjuntos de actividades son obra del mismo actor de amenazas.

Ciberseguridad

«En términos comercial-criminales, xlabs_v1 es de nivel medio. Es más sofisticado que el típico fork de Mirai para niños. […]pero menos sofisticado que el nivel superior de operaciones comerciales de alquiler de DDoS», dijo Hunt.io. «Este operador compite en precio y variedad de ataques, no en sofisticación técnica. El objetivo son los dispositivos IoT de consumo, los enrutadores residenciales y los operadores de servidores de juegos pequeños».

El desarrollo se produce cuando Darktrace reveló que una instancia de Jenkins mal configurada intencionalmente en su red honeypot fue atacada por actores de amenazas desconocidos para implementar una botnet DDoS descargada desde un servidor remoto («103.177.110[.]202»), mientras simultáneamente tomaba medidas para evadir la detección.

«La presencia de técnicas DoS específicas de los juegos resalta aún más que la industria del juego sigue siendo un objetivo generalizado de los ciberatacantes», dijo la empresa. dicho. «Es probable que esta botnet ya se haya utilizado contra servidores de juegos, lo que sirve como recordatorio para que los operadores de servidores se aseguren de que se implementen las mitigaciones adecuadas».

Masjesu Botnet emerge como un servicio DDoS de alquiler dirigido a dispositivos IoT globales – CYBERDEFENSA.MX

Investigadores de ciberseguridad han levantado el telón sobre una botnet sigilosa diseñada para ataques distribuidos de denegación de servicio (DDoS).

Llamado masjesula botnet se ha anunciado a través de Telegram como un servicio de alquiler de DDoS desde que apareció por primera vez en 2023. Es capaz de apuntar a una amplia gama de dispositivos de IoT, como enrutadores y puertas de enlace, que abarcan múltiples arquitecturas.

«Construido para la persistencia y la baja visibilidad, Masjesu prefiere una ejecución cuidadosa y discreta a una infección generalizada, evitando deliberadamente rangos de IP bloqueados como los que pertenecen al Departamento de Defensa (DoD) para garantizar la supervivencia a largo plazo», dijo el investigador de seguridad de Trellix Mohideen Abdul Khader F. dicho en un informe del martes.

Ciberseguridad

Vale la pena señalar que la oferta comercial también se conoce con el nombre de XorBot debido a su uso de cifrado basado en XOR para ocultar cadenas, configuraciones y datos de carga útil. Fue documentado por primera vez por el proveedor de seguridad chino NSFOCUS en diciembre de 2023, vinculándolo con un operador llamado «synmaestro».

A Se descubrió que la iteración posterior de la botnet observada un año después había agregado 12 exploits diferentes de inyección de comandos y ejecución de código para apuntar a enrutadores, cámaras, DVR y NVR de D-Link, Eir, GPON, Huawei, Intelbras, MVPower, NETGEAR, TP-Link y Vacron, y obtener acceso inicial. También se agregaron nuevos módulos para realizar ataques de inundación DDoS.

«Como familia de botnets emergente, XorBot está mostrando un fuerte impulso de crecimiento, infiltrándose y controlando continuamente nuevos dispositivos de IoT», dijo NSFOCUS en noviembre de 2024. «En particular, estos controladores están cada vez más inclinados a utilizar plataformas de redes sociales como Telegram como canales principales para el reclutamiento y la promoción, atrayendo ‘clientes’ objetivo a través de actividades promocionales activas iniciales, sentando una base sólida para la posterior expansión y desarrollo de la botnet».

Los últimos hallazgos de Trellix muestran que Masjesu ha comercializado la capacidad de llevar a cabo ataques DDoS volumétricos, enfatizando su diversa infraestructura de botnet y su idoneidad para apuntar a redes de entrega de contenido (CDN), servidores de juegos y empresas. Los ataques organizados por la botnet se originan principalmente en Vietnam, Ucrania, Irán, Brasil, Kenia e India, y Vietnam representa casi el 50% del tráfico observado.

Una vez implementado en un dispositivo comprometido, el malware crea y vincula un socket con un puerto TCP codificado (55988) para permitir que el atacante se conecte directamente. Si esta operación falla, la cadena de ataque se elimina inmediatamente.

Ciberseguridad

De lo contrario, el malware procede a configurar la persistencia, ignorar las señales relacionadas con la terminación, detener procesos comúnmente utilizados como wget y curl, posiblemente para interrumpir las botnets competidoras, y luego se conecta a un servidor externo para recibir comandos de ataque DDoS para ejecutarlos contra objetivos de interés.

Masjesu también se jacta de capacidades de autopropagación, lo que le permite sondear direcciones IP aleatorias en busca de puertos abiertos e integrar con éxito los dispositivos comprometidos en su infraestructura. Una adición notable a la lista de objetivos de explotación son los enrutadores Realtek, que se lleva a cabo escaneando en busca de 52869, un puerto asociado con SDK de Realtekminiigd demonio. Múltiples botnets DDoS, como JenX y Satorihan abrazado el mismo enfoque en el pasado.

«La botnet continúa expandiéndose al infectar una amplia gama de dispositivos IoT en múltiples arquitecturas y fabricantes», dijo Trellix. «En particular, Masjesu parece evitar apuntar a organizaciones críticas sensibles que podrían generar una atención legal o policial significativa, una estrategia que probablemente mejora su capacidad de supervivencia a largo plazo».

El Departamento de Justicia interrumpe 3 millones de botnets de IoT de dispositivos detrás de ataques DDoS globales récord de 31,4 Tbps

El Departamento de Justicia de EE. UU. (DoJ) anunció el jueves la interrupción de la infraestructura de comando y control (C2) utilizada por varias botnets de Internet de las cosas (IoT) como AISURU, Kimwolf, JackSkidy el Mossad como parte de una operación policial autorizada por el tribunal.

En el esfuerzo también las autoridades de Canadá y Alemania apuntaron a los operadores detrás de estas botnets, con una serie de empresas del sector privado, incluidas Akamai, Amazon Web Services, Cloudflare, DigitalOcean, Google, Lumen, Nokia, Okta, Oracle, PayPal, SpyCloud, Synthient, Team Cymru, Unit 221B y QiAnXin XLab ayudando en los esfuerzos de investigación.

«Las cuatro botnets lanzaron ataques distribuidos de denegación de servicio (DDoS) dirigidos a víctimas de todo el mundo», dijo el Departamento de Justicia. dicho. «Algunos de estos ataques midieron aproximadamente 30 Terabits por segundo, que fueron ataques sin precedentes».

En un informe del mes pasado, Cloudflare atribuyó a AISURU/Kimwolf a un ataque DDoS masivo de 31,4 Tbps que ocurrió en noviembre de 2025 y duró solo 35 segundos. Hacia finales del año pasado, también se estima que la botnet participó en ataques DDoS hipervolumétricos que tenían un tamaño promedio de 3 mil millones de paquetes por segundo (Bpps), 4 Tbps y 54 millones de solicitudes por segundo (Mrps).

Ciberseguridad

El periodista independiente de seguridad Brian Krebs también rastreado el administrador de Kimwolf de Jacob Butler (también conocido como Dort), de 23 años, de Ottawa, Canadá. Butler le dijo a Krebs que no ha usado la personalidad de Dort desde 2021 y afirmó que alguien se está haciendo pasar por él después de comprometer su antigua cuenta.

Butler también dijo que «la mayor parte del tiempo se queda en casa y ayuda a su madre en las tareas del hogar porque lucha contra el autismo y la interacción social». De acuerdo a krebsel otro principal sospechoso es un joven de 15 años que reside en Alemania. No se han anunciado arrestos.

La botnet ha reclutado a más de 2 millones de dispositivos Android en su red, la mayoría de los cuales son televisores Android de otra marca comprometidos. En total, se estima que las cuatro botnets han infectado nada menos que 3 millones de dispositivos en todo el mundo, como grabadoras de vídeo digitales, cámaras web o enrutadores Wi-Fi, de los cuales cientos de miles se encuentran en EE.UU.

«Las botnets Kimwolf y JackSkid están acusadas de atacar e infectar dispositivos que tradicionalmente están ‘protegidos’ del resto de Internet. Los dispositivos infectados fueron esclavizados por los operadores de las botnets», dijo el Departamento de Justicia. «Los operadores utilizaron luego un modelo de ‘cibercrimen como servicio’ para vender el acceso a los dispositivos infectados a otros ciberdelincuentes».

Estos dispositivos infectados se utilizaron luego para realizar ataques DDoS contra objetivos de interés en todo el mundo. Los documentos judiciales alegan que las cuatro variantes de la botnet Mirai han emitido cientos de miles de comandos de ataque DDoS.

  • AISURU – >200.000 comandos de ataque DDoS
  • Kimwolf: >25.000 comandos de ataque DDoS
  • JackSkid: >90.000 comandos de ataque DDoS
  • Mossad: >1.000 comandos de ataque DDoS
Ciberseguridad

«Kimwolf representó un cambio fundamental en la forma en que operan y escalan las botnets. A diferencia de las botnets tradicionales que escanean la Internet abierta en busca de dispositivos vulnerables, Kimwolf aprovechó un nuevo vector de ataque: las redes proxy residenciales», dijo Tom Scholl, vicepresidente e ingeniero distinguido de AWS, dicho en una publicación compartida en LinkedIn.

«Al infiltrarse en las redes domésticas a través de dispositivos comprometidos, incluidos decodificadores de TV y otros dispositivos IoT, la botnet obtuvo acceso a redes locales que normalmente están protegidas de amenazas externas por enrutadores domésticos».

Akamai dijo que las botnets hipervolumétricas generaron ataques que superaban los 30 Tbps, 14 mil millones de paquetes por segundo y 300 Mrps, y agregó que los ciberdelincuentes aprovecharon estas botnets para lanzar cientos de miles de ataques y exigir pagos de extorsión a las víctimas en algunos casos.

«Estos ataques pueden paralizar la infraestructura central de Internet, causar una degradación significativa del servicio para los ISP y sus clientes intermedios, e incluso abrumar los servicios de mitigación basados ​​en la nube de alta capacidad», dijo la empresa de infraestructura web. dicho.