Resumen
- El Gobierno de Andorra situó afectaciones a internet y 4G entre las 21:00 y las 22:30 del 21 de enero de 2022 y entre las 19:00 y las 22:00 del día 22 [1].
- The Record y Tom's Hardware relacionaron los ataques con SquidCraft y describieron una interrupción nacional más amplia; esa amplitud supera la formulación oficial de «algunos usuarios» y debe conservar su atribución [2][3].
- El registro público no identifica el vector, el volumen confirmado, el componente saturado, el proveedor de mitigación, el número de abonados ni la secuencia de recuperación.
- RFC 4732 permite evaluar filtrado aguas arriba, monitorización, control fuera de banda, redundancia y resistencia a sobrecarga, pero no prueba qué mecanismos se usaron en este incidente [5].
Qué está confirmado
El aviso oficial del 24 de enero ofrece el límite factual más sólido. Confirma varios ataques DDoS, dos franjas horarias, efectos sobre internet y 4G y la intención de perjudicar la programación de algunos youtubers [1]. No dice que todos los clientes quedaran sin conexión ni publica mediciones técnicas.
The Record informó de ataques durante cuatro días, identificó a Andorra Telecom como AS6752 y habló de conectividad caída en todo el país. También atribuyó a fuentes no identificadas ráfagas de hasta 100 Gbps [2]. Tom's Hardware describió desconexiones simultáneas de participantes y más de media hora con poca o ninguna conectividad [3]. Son testimonios relevantes de impacto, no telemetría oficial.
La discrepancia entre «algunos usuarios» y «todo el país» no debe resolverse por conveniencia narrativa. Puede reflejar franjas distintas, degradación parcial, diferencias entre fijo y móvil o una descripción periodística general. Sin sondas y series temporales por servicio, el alcance exacto sigue abierto.
La concentración amplía el daño potencial
Los documentos públicos presentan a Andorra Telecom como empresa pública vinculada a la infraestructura de telecomunicaciones y al acceso universal por fibra [6]. La cobertura contemporánea la describía como el único proveedor de internet [2][3]. Esa estructura no implica automáticamente una deficiencia; sí eleva el estándar de continuidad porque una dependencia común puede afectar a muchos sectores a la vez.
Dos redes de acceso no son necesariamente dos caminos independientes. La fibra fija y la 4G pueden compartir tránsito internacional, filtrado, centros de datos, alimentación, autenticación, gestión o proveedores. Varias salidas pueden cruzar el mismo corredor físico o depender de una única política de mitigación. La independencia solo queda demostrada cuando una prueba retira una dependencia y las transacciones esenciales siguen funcionando.
La obligación razonable no es bloquear cualquier volumen concebible. RFC 4732 explica que la defensa total no es realista y que la arquitectura debe ser robusta también ante sobrecarga no maliciosa [5]. La obligación es elevar el coste del ataque, limitar su dominio, conservar acceso operativo, recuperar de forma predecible y guardar pruebas.
Cinco límites técnicos
El primero es el enlace externo. Si el ataque satura una conexión internacional, un filtro situado dentro de Andorra llega demasiado tarde. Aunque descarte todos los paquetes hostiles, la capacidad escasa ya fue consumida. RFC 4732 recomienda eliminar el tráfico evidentemente dañino lo antes posible y más cerca del origen [5]. Eso exige coordinación previa con carriers, scrubbing y suficiente capacidad de retorno limpio.
El segundo es el borde de mitigación. Un firewall, CGNAT, gateway móvil o appliance anti-DDoS tiene límites de paquetes por segundo, memoria, estado y CPU. Dimensionar solo por gigabits oculta ataques de paquetes pequeños. El informe debe distinguir bits, paquetes, flujos, ocupación de tablas, colas, pérdidas y éxito legítimo.
El tercero es el alcance del enrutamiento. Las condiciones comerciales actuales de Andorra Telecom contemplan activar medidas como blackholing para proteger la red nacional o el tráfico de clientes [7]. El blackholing descarta todo lo dirigido a una IP o prefijo. Puede preservar el resto de la red a costa de ese destino. No hay evidencia pública de que se usara en 2022.
Una orden de blackhole o desvío a limpieza necesita objeto exacto, aprobación, hora de caducidad, efecto esperado y observación BGP. Un prefijo excesivo puede eliminar servicios ajenos; una retirada que no se revoca puede prolongar el daño. La orden emitida no basta: hay que demostrar qué ruta vio internet y qué aplicaciones siguieron disponibles.
El cuarto límite es el plano de gestión. Durante la congestión, los ingenieros necesitan seguir accediendo a routers, monitorización, autenticación y comunicaciones. RFC 4732 recomienda acceso privado fuera de banda [5]. Sin él, el mismo ataque que exige una acción puede impedir ejecutarla.
El quinto límite es la verificación. El cese del tráfico, la activación de un filtro y la recuperación del servicio son eventos distintos. Una ruta visible no garantiza una transacción. Sondas externas deben separar DNS, establecimiento de conexión, aplicaciones representativas, banda ancha fija y datos móviles.
El registro no sustituye la realidad
PeeringDB identifica hoy a Andorra Telecom como AS6752 y publica información actual de interconexión [4]. Sirve para identidad y contactos, pero no reconstruye los peers, capacidad o políticas de enero de 2022.
Un ASN identifica un dominio de routing; no garantiza que una ruta tuviera capacidad. Un inventario de enlaces expresa intención; no prueba diversidad física. Un contrato de scrubbing autoriza un servicio; no demuestra que el desvío estuviera activo. La rendición de cuentas une esos registros con observaciones de la red ejecutada.
El paquete debe vincular prefijos, carriers, rutas de limpieza, dependencias fijo-móvil, acciones y sondas con una sola cronología. Si el inventario dice que dos caminos son independientes y ambos fallan, se corrige el registro de dependencias. No se redefine el incidente.
Evidencia necesaria para cerrar el caso
La cronología incluye primera anomalía, primer síntoma, alarma, clasificación, contactos con upstreams, cada filtro o cambio de ruta, recuperación por servicio y expiración de controles. El alcance enumera destinos, prefijos, enlaces, equipos, zonas, clientes afectados y elementos no afectados.
La sección de capacidad reúne bits y paquetes por segundo, flujos, margen, CPU, memoria, contadores, estado del scrubbing y retorno limpio. La verificación externa comprueba fibra, móvil, empresas y servicios prioritarios con DNS y transacciones simples. Los datos internos y los avisos de clientes se reconcilian.
La prueba de no repetición usa una carga segura o simulación, activa la misma alarma, ejecuta una defensa acotada, confirma que los prefijos no objetivo continúan accesibles, retira el control y conserva todos los resultados. «Más capacidad» solo es una mejora comprobada cuando esa prueba muestra el nuevo margen y el tiempo de activación.
Fuentes
- https://www.govern.ad/ca/w/dos-atacs-de-denegacio-de-servei-afecten-de-nou-alguns-usuaris-d-andorra-telecom-1
- https://therecord.media/ddos-attacks-on-andorras-internet-linked-to-squid-game-minecraft-tournament
- https://www.tomshardware.com/news/minecraft-ddos-attack-leaves-small-european-country-without-internet
- https://www.peeringdb.com/api/net?asn=6752
- https://www.rfc-editor.org/rfc/rfc4732.html
- https://www.andorratelecom.ad/en/applicable-legislation/
- https://www.andorratelecom.ad/en/product-conditions/services-solutions-companies/
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
