Resumen
- Desde el 29 de junio de 2026, los operadores del DNS raíz observaron cerca del doble de consultas habituales: alrededor de 3,2 millones por segundo frente a una base de 1,6 millones.
- Un representante de un sistema autónomo relacionado confirmó que el tráfico salió de sus redes después de actualizar software de resolución recursiva. El informe lo describe como un efecto no intencionado, no detecta impacto medible en el servicio raíz y no identifica la red, el proveedor, la versión ni el mecanismo exacto.
Alrededor del mediodía UTC del 29 de junio cambió el trabajo que recibían los servidores raíz. Root Server Operators (RSO) estimó que el promedio del sistema pasó de unos 1,6 millones a 3,2 millones de consultas por segundo. El aumento apareció en todas las identidades de servidores raíz y en varios metros, con mayor presencia en la costa este de Estados Unidos y Europa. La intensidad varió entre identidades.
No era una lluvia de paquetes mal formados. Los operadores observaron consultas válidas, con el nombre minimizado, procedentes de decenas de miles de direcciones IP y dirigidas sobre todo a .com, .net, .org, .info y .uk. La investigación inicial señaló varios sistemas autónomos vinculados. Tras varios intentos de contacto, un representante de uno de ellos confirmó el 3 de julio que las consultas procedían de sus propias redes, no de direcciones falsificadas. Atribuyó el aumento a actualizaciones recientes del software de resolución recursiva, cuyo resultado no era intencional.
La secuencia impide confundir una pausa con una solución. El volumen bajó durante unas dos horas el 3 de julio y después volvió a subir. Tras nuevos contactos el 6 de julio, comenzó a normalizarse el día 7. El informe público no precisa si el operador detuvo un despliegue, cambió un ajuste, revirtió una versión u optó por otra corrección. Confirma la relación con actualizaciones, pero no publica el cambio concreto.
Una consulta que llega a la raíz no equivale a una persona que busca un nombre. Los resolvedores DNS almacenan respuestas en caché; la FAQ de los operadores indica que solo una pequeña fracción de las búsquedas corrientes requiere un nuevo contacto con la raíz. Por eso, un cambio en una gran red recursiva puede elevar el tráfico que reciben los operadores raíz sin que crezca en la misma proporción la demanda de los usuarios. El informe no determina si estos notaron algo ni cuantifica el coste dentro de las redes de origen.
La conclusión sobre el servicio es acotada: no hubo efecto medible en la disponibilidad ni el rendimiento de ningún operador raíz. Los RSO no lo consideraron un ataque intencional ni un peligro operativo y no aplicaron mitigaciones. Eso demuestra capacidad ante este episodio concreto; no garantiza que cualquier aumento de tráfico sea inocuo. El informe cita la expectativa RSSAC001 de que cada operador haga esfuerzos razonables para absorber fluctuaciones sustanciales.
También hay que preservar los límites de la evidencia. “Todas las identidades” define el alcance observado, no prueba que cada instancia anycast soportara una carga idéntica. La explicación sobre las actualizaciones fue confirmada por un representante de un AS, pero no se publicaron el AS, el proveedor, la versión, la configuración ni el mecanismo que generó las consultas. El informe describe consultas con el nombre minimizado; no dice que esa técnica provocara el aumento. RFC 9156 explica que el número de consultas puede variar según la caché y la estructura del nombre: aporta contexto, no una causa para este episodio.
La lectura útil no es “ataque” ni “no pasó nada”. Una actualización distribuida modificó el patrón de consultas aguas arriba; los operadores raíz lo detectaron y el contacto con la red de origen precedió al regreso a la normalidad. La pregunta de gestión es si la próxima señal podrá vincularse a un despliegue con suficiente rapidez para distinguir un cambio involuntario de una actividad hostil o de un límite de capacidad.
Fuentes
Informe para miembros
Contexto ampliado del perfil
Inicia sesión con el nivel de membresía adecuado para desbloquear el informe completo y las notas de las fuentes.
Solo para Strategic Circle
Strategic Circle
Abierto a todos los lectores. Desbloquea informes de perfil después de unirte e iniciar sesión.
Únete a Strategic CircleSolo para Leadership Alliance
Leadership Alliance
Para propietarios y directivos cualificados de activos de propiedad intelectual; inicia sesión para desbloquear los informes de la alianza.
Unirse a Leadership Alliance
