{"id":278,"date":"2026-07-17T16:31:21","date_gmt":"2026-07-17T19:31:21","guid":{"rendered":"https:\/\/flowspec.net.br\/blog\/?p=278"},"modified":"2026-07-17T16:31:21","modified_gmt":"2026-07-17T19:31:21","slug":"ddos-moderno-em-isp","status":"publish","type":"post","link":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/","title":{"rendered":"DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Durante uma an\u00e1lise recente de eventos DDoS em uma infraestrutura de ISP, identificamos um cen\u00e1rio que ilustra perfeitamente como os ataques evolu\u00edram. Hoje, o desafio n\u00e3o \u00e9 apenas identificar que existe um ataque em andamento, mas compreender <strong>quem est\u00e1 atacando, quais vetores est\u00e3o sendo utilizados, quais portas predominam e quais padr\u00f5es se repetem<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Por quest\u00f5es de confidencialidade, <strong>todos os prefixos e v\u00edtimas foram omitidos<\/strong>. O objetivo deste artigo \u00e9 compartilhar a intelig\u00eancia obtida a partir da an\u00e1lise dos agressores e demonstrar como uma opera\u00e7\u00e3o especializada consegue transformar milh\u00f5es de pacotes por segundo em informa\u00e7\u00f5es acion\u00e1veis para o NOC\/SOC.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">O ataque come\u00e7ou como SYN Flood, mas n\u00e3o era apenas isso<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Os alarmes identificaram diversos vetores simult\u00e2neos:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>TCP+SYN<\/li>\n\n\n\n<li>FLOW+SYN<\/li>\n\n\n\n<li>TCP+SYNACK<\/li>\n\n\n\n<li>TCP+RST<\/li>\n\n\n\n<li>SSH<\/li>\n\n\n\n<li>IPv4 Flood<\/li>\n\n\n\n<li>Fragmentation<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Ou seja, n\u00e3o era um \u00fanico ataque volum\u00e9trico.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Era uma campanha composta por diversos vetores diferentes ocorrendo praticamente ao mesmo tempo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Esse tipo de comportamento \u00e9 extremamente comum atualmente, principalmente em botnets distribu\u00eddas.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">O grande indicador: pacotes por segundo<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Embora boa parte do mercado ainda utilize apenas Gbps como m\u00e9trica de severidade, os maiores impactos observados ocorreram em <strong>pacotes por segundo (pps)<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Durante o incidente foram observados picos como:<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table class=\"has-fixed-layout\"><thead><tr><th>Vetor<\/th><th>Pico observado<\/th><\/tr><\/thead><tbody><tr><td>FLOW+SYN<\/td><td><strong>10,2 Mpps<\/strong><\/td><\/tr><tr><td>IPv4 Flood<\/td><td><strong>10,4 Mpps<\/strong><\/td><\/tr><tr><td>TCP+SYN<\/td><td><strong>8.22 Mpps<\/strong><\/td><\/tr><tr><td>FLOW+SYN (outro evento)<\/td><td><strong>52,3 Mpps<\/strong><\/td><\/tr><tr><td>TCP+SYNACK<\/td><td><strong>45,3 Mpps<\/strong><\/td><\/tr><tr><td>SSH<\/td><td><strong>14 Mpps<\/strong><\/td><\/tr><tr><td>TCP+RST<\/td><td><strong>12,4 Mpps<\/strong><\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Isso demonstra que equipamentos que suportam grandes volumes em Gbps podem apresentar degrada\u00e7\u00e3o severa quando submetidos a milh\u00f5es de pacotes pequenos por segundo.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">Portas identificadas<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Uma das informa\u00e7\u00f5es mais relevantes da an\u00e1lise foi a identifica\u00e7\u00e3o das portas utilizadas pelos agressores.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">TCP 22 (SSH)<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O vetor mais recorrente foi classificado como SSH.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Entretanto, tecnicamente, o que chamou aten\u00e7\u00e3o foi a enorme concentra\u00e7\u00e3o de fluxos utilizando:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>TCP Source Port 22<\/strong><\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Durante o evento foram observados:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>pico superior a <strong>11 milh\u00f5es pps<\/strong><\/li>\n\n\n\n<li>diversas regras autom\u00e1ticas via PacketFilter e FilterCluster<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Isso normalmente indica:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>scanners automatizados;<\/li>\n\n\n\n<li>botnets;<\/li>\n\n\n\n<li>equipamentos Linux comprometidos;<\/li>\n\n\n\n<li>servidores expostos utilizados para ataques distribu\u00eddos.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">TCP SYN<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Outro vetor extremamente recorrente foi:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>TCP SYN<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Caracter\u00edstico de:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>SYN Flood<\/li>\n\n\n\n<li>exaust\u00e3o de tabelas de conex\u00e3o<\/li>\n\n\n\n<li>ataques contra firewalls<\/li>\n\n\n\n<li>ataques contra load balancers<\/li>\n\n\n\n<li>ataques contra servidores Web<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">TCP SYN+ACK<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Tamb\u00e9m houve um volume significativo de:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>SYNACK<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esse padr\u00e3o normalmente aparece quando:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>h\u00e1 spoofing parcial;<\/li>\n\n\n\n<li>respostas sendo refletidas;<\/li>\n\n\n\n<li>ataques distribu\u00eddos utilizando sess\u00f5es parcialmente estabelecidas.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">TCP RST<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Outro comportamento observado:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>TCP RST<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esse tipo de tr\u00e1fego geralmente est\u00e1 associado a:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>scanners agressivos;<\/li>\n\n\n\n<li>reset de conex\u00f5es;<\/li>\n\n\n\n<li>tentativas de derrubar sess\u00f5es estabelecidas.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">Principais origens agressoras<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">A an\u00e1lise mostrou dezenas de IPs diferentes distribu\u00eddos globalmente.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Os endere\u00e7os mais recorrentes foram:<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Grupo 1<\/h3>\n\n\n\n<ul class=\"wp-block-list\">\n<li>148.135.0.242<\/li>\n\n\n\n<li>198.20.82.226<\/li>\n\n\n\n<li>5.202.6.67<\/li>\n\n\n\n<li>94.182.157.184<\/li>\n\n\n\n<li>185.236.37.15<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Esses cinco IPs responderam pelos maiores volumes observados no FilterCluster.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Alguns deles ultrapassaram:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>66 mil pps<\/strong><\/li>\n\n\n\n<li><strong>31,7 Mbps<\/strong><\/li>\n\n\n\n<li>dezenas de milh\u00f5es de pacotes processados<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Grupo 2<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tamb\u00e9m apareceram de forma recorrente:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>103.109.120.110<\/li>\n\n\n\n<li>131.221.33.132<\/li>\n\n\n\n<li>202.69.171.60<\/li>\n\n\n\n<li>67.220.64.66<\/li>\n\n\n\n<li>78.110.122.191<\/li>\n\n\n\n<li>54.37.226.36<\/li>\n\n\n\n<li>74.50.96.173<\/li>\n\n\n\n<li>223.84.236.3<\/li>\n\n\n\n<li>159.253.56.70<\/li>\n\n\n\n<li>179.61.232.3<\/li>\n\n\n\n<li>213.176.120.9<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Todos apresentando comportamento compat\u00edvel com campanhas distribu\u00eddas.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h3 class=\"wp-block-heading\">Outras origens observadas<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Tamb\u00e9m participaram da campanha:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>89.150.45.50<\/li>\n\n\n\n<li>164.37.104.198<\/li>\n\n\n\n<li>158.160.138.117<\/li>\n\n\n\n<li>159.195.148.238<\/li>\n\n\n\n<li>159.195.148.175<\/li>\n\n\n\n<li>193.178.226.215<\/li>\n\n\n\n<li>178.176.128.128<\/li>\n\n\n\n<li>31.129.42.97<\/li>\n\n\n\n<li>51.250.118.188<\/li>\n\n\n\n<li>62.60.228.183<\/li>\n\n\n\n<li>209.42.198.252<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Apesar do menor volume individual, apresentaram recorr\u00eancia em diferentes vetores (FLOW+SYN, SSH, TCP+RST e TCP+SYNACK), indicando uma infraestrutura distribu\u00edda.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">O que esse padr\u00e3o revela?<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Existem alguns indicadores importantes.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">N\u00e3o \u00e9 um \u00fanico servidor atacando<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Os IPs pertencem a diferentes pa\u00edses, ASNs e provedores.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Isso caracteriza um ataque distribu\u00eddo.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Alta probabilidade de botnet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">A enorme dispers\u00e3o geogr\u00e1fica das origens indica utiliza\u00e7\u00e3o de:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>VPS comprometidas;<\/li>\n\n\n\n<li>servidores alugados;<\/li>\n\n\n\n<li>equipamentos IoT;<\/li>\n\n\n\n<li>CPEs vulner\u00e1veis;<\/li>\n\n\n\n<li>m\u00e1quinas Linux comprometidas.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h2 class=\"wp-block-heading\">Diversifica\u00e7\u00e3o de vetores<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">O atacante alterna continuamente entre:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>SYN<\/li>\n\n\n\n<li>SYNACK<\/li>\n\n\n\n<li>RST<\/li>\n\n\n\n<li>SSH<\/li>\n\n\n\n<li>IPv4 Flood<\/li>\n\n\n\n<li>Fragmenta\u00e7\u00e3o<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Essa mudan\u00e7a constante dificulta a mitiga\u00e7\u00e3o baseada apenas em ACLs est\u00e1ticas.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">Como o BGP Flowspec ajudou<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Durante o evento foram criadas diversas regras autom\u00e1ticas de mitiga\u00e7\u00e3o utilizando:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>PacketFilter<\/li>\n\n\n\n<li>PacketCluster<\/li>\n\n\n\n<li>FilterCluster<\/li>\n\n\n\n<li>BGP Flowspec<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Essa abordagem permite bloquear exatamente o comportamento malicioso sem necessidade de indisponibilizar todo o prefixo.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Em vez de simplesmente anunciar blackhole para um destino inteiro, \u00e9 poss\u00edvel criar regras considerando:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>IP de origem;<\/li>\n\n\n\n<li>protocolo;<\/li>\n\n\n\n<li>portas;<\/li>\n\n\n\n<li>flags TCP;<\/li>\n\n\n\n<li>fragmenta\u00e7\u00e3o;<\/li>\n\n\n\n<li>taxa de pacotes.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Essa granularidade reduz significativamente o impacto sobre tr\u00e1fego leg\u00edtimo.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">O erro que muitos provedores ainda cometem<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Ainda \u00e9 comum encontrar ISPs cuja resposta a um ataque consiste apenas em:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>aplicar blackhole;<\/li>\n\n\n\n<li>bloquear um IP;<\/li>\n\n\n\n<li>esperar o ataque terminar.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Essa estrat\u00e9gia j\u00e1 n\u00e3o atende aos ataques modernos.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Hoje \u00e9 necess\u00e1rio responder perguntas como:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Qual vetor predominou?<\/li>\n\n\n\n<li>Quais portas aparecem com maior frequ\u00eancia?<\/li>\n\n\n\n<li>Existe reincid\u00eancia das mesmas origens?<\/li>\n\n\n\n<li>Quais IPs merecem entrar em listas de observa\u00e7\u00e3o?<\/li>\n\n\n\n<li>Existe padr\u00e3o geogr\u00e1fico?<\/li>\n\n\n\n<li>A mitiga\u00e7\u00e3o reduziu efetivamente o ataque?<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Sem essas respostas, o ISP continua operando de forma reativa.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">Intelig\u00eancia operacional vale mais que um firewall<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">A diferen\u00e7a entre uma rede protegida e uma rede apenas &#8220;com firewall&#8221; est\u00e1 justamente na intelig\u00eancia operacional.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Uma opera\u00e7\u00e3o madura utiliza:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>NetFlow<\/li>\n\n\n\n<li>sFlow<\/li>\n\n\n\n<li>IPFIX<\/li>\n\n\n\n<li>Wanguard<\/li>\n\n\n\n<li>Packet Filter<\/li>\n\n\n\n<li>Filter Cluster<\/li>\n\n\n\n<li>BGP Flowspec<\/li>\n\n\n\n<li>Dashboards<\/li>\n\n\n\n<li>Correla\u00e7\u00e3o de eventos<\/li>\n\n\n\n<li>Relat\u00f3rios p\u00f3s-incidente<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Isso permite responder em segundos, e n\u00e3o em dezenas de minutos.<\/p>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">Como a Flowspec Solutions atua<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">Na Flowspec Solutions, nosso trabalho vai muito al\u00e9m de instalar uma ferramenta.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nossa equipe atua diretamente em:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>implanta\u00e7\u00e3o de ambientes anti-DDoS;<\/li>\n\n\n\n<li>an\u00e1lise de ataques reais;<\/li>\n\n\n\n<li>tuning de thresholds;<\/li>\n\n\n\n<li>integra\u00e7\u00e3o NetFlow\/IPFIX;<\/li>\n\n\n\n<li>BGP Flowspec;<\/li>\n\n\n\n<li>Packet Filter;<\/li>\n\n\n\n<li>Cluster Filter;<\/li>\n\n\n\n<li>mitiga\u00e7\u00e3o local;<\/li>\n\n\n\n<li>dashboards t\u00e9cnicos;<\/li>\n\n\n\n<li>correla\u00e7\u00e3o de eventos;<\/li>\n\n\n\n<li>suporte NOC\/SOC durante incidentes.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">Nosso objetivo \u00e9 permitir que o ISP identifique rapidamente:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>quem est\u00e1 atacando;<\/li>\n\n\n\n<li>qual vetor est\u00e1 sendo utilizado;<\/li>\n\n\n\n<li>qual regra deve ser aplicada;<\/li>\n\n\n\n<li>como manter os clientes online durante o ataque.<\/li>\n<\/ul>\n\n\n\n<hr class=\"wp-block-separator has-alpha-channel-opacity\"\/>\n\n\n\n<h1 class=\"wp-block-heading\">Conclus\u00e3o<\/h1>\n\n\n\n<p class=\"wp-block-paragraph\">O incidente analisado mostra uma tend\u00eancia clara dos ataques modernos:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li>m\u00faltiplos vetores simult\u00e2neos;<\/li>\n\n\n\n<li>milhares a milh\u00f5es de pacotes por segundo;<\/li>\n\n\n\n<li>dezenas de origens distribu\u00eddas globalmente;<\/li>\n\n\n\n<li>predomin\u00e2ncia de <strong>TCP SYN<\/strong>, <strong>TCP SYNACK<\/strong>, <strong>TCP RST<\/strong> e <strong>SSH (porta TCP 22)<\/strong>;<\/li>\n\n\n\n<li>mitiga\u00e7\u00e3o automatizada via <strong>PacketFilter<\/strong>, <strong>FilterCluster<\/strong> e <strong>BGP Flowspec<\/strong>.<\/li>\n<\/ul>\n\n\n\n<p class=\"wp-block-paragraph\">A grande li\u00e7\u00e3o \u00e9 que <strong>mitigar DDoS n\u00e3o significa apenas bloquear tr\u00e1fego<\/strong>.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Significa transformar milh\u00f5es de pacotes em intelig\u00eancia operacional, reduzir falsos positivos e responder rapidamente com a\u00e7\u00f5es precisas.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9 exatamente esse modelo de opera\u00e7\u00e3o que a <strong>Flowspec Solutions<\/strong> entrega para ISPs que buscam proteger sua infraestrutura com visibilidade, automa\u00e7\u00e3o e engenharia especializada.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Durante uma an\u00e1lise recente de eventos DDoS em uma infraestrutura de ISP, identificamos um cen\u00e1rio que ilustra perfeitamente como os ataques evolu\u00edram. Hoje, o desafio n\u00e3o \u00e9 apenas identificar que existe um ataque em andamento, mas compreender quem est\u00e1 atacando, quais vetores est\u00e3o sendo utilizados, quais portas predominam e quais padr\u00f5es se repetem. Por quest\u00f5es [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":279,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3,1],"tags":[12,13],"class_list":["post-278","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-protecao-contra-ataques-ddos","category-uncategorized","tag-banner-principal","tag-destaque"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.0 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado - Flowspec Blog<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/\" \/>\n<meta property=\"og:locale\" content=\"pt_BR\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado - Flowspec Blog\" \/>\n<meta property=\"og:description\" content=\"Durante uma an\u00e1lise recente de eventos DDoS em uma infraestrutura de ISP, identificamos um cen\u00e1rio que ilustra perfeitamente como os ataques evolu\u00edram. Hoje, o desafio n\u00e3o \u00e9 apenas identificar que existe um ataque em andamento, mas compreender quem est\u00e1 atacando, quais vetores est\u00e3o sendo utilizados, quais portas predominam e quais padr\u00f5es se repetem. Por quest\u00f5es [&hellip;]\" \/>\n<meta property=\"og:url\" content=\"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/\" \/>\n<meta property=\"og:site_name\" content=\"Flowspec Blog\" \/>\n<meta property=\"article:published_time\" content=\"2026-07-17T19:31:21+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-17-de-jul.-de-2026-16_22_26.png\" \/>\n\t<meta property=\"og:image:width\" content=\"1733\" \/>\n\t<meta property=\"og:image:height\" content=\"907\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"flowspec\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"flowspec\" \/>\n\t<meta name=\"twitter:label2\" content=\"Est. tempo de leitura\" \/>\n\t<meta name=\"twitter:data2\" content=\"6 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/\"},\"author\":{\"name\":\"flowspec\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/#\\\/schema\\\/person\\\/5117ef0b5eab88e039773cd18a8f2c15\"},\"headline\":\"DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado\",\"datePublished\":\"2026-07-17T19:31:21+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/\"},\"wordCount\":1071,\"commentCount\":0,\"image\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ChatGPT-Image-17-de-jul.-de-2026-16_22_26.png\",\"keywords\":[\"banner principal\",\"destaque\"],\"articleSection\":[\"Prote\u00e7\u00e3o contra ataques DDoS\",\"Uncategorized\"],\"inLanguage\":\"pt-BR\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/\",\"url\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/\",\"name\":\"DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado - Flowspec Blog\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ChatGPT-Image-17-de-jul.-de-2026-16_22_26.png\",\"datePublished\":\"2026-07-17T19:31:21+00:00\",\"author\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/#\\\/schema\\\/person\\\/5117ef0b5eab88e039773cd18a8f2c15\"},\"breadcrumb\":{\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/#breadcrumb\"},\"inLanguage\":\"pt-BR\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/#primaryimage\",\"url\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ChatGPT-Image-17-de-jul.-de-2026-16_22_26.png\",\"contentUrl\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/ChatGPT-Image-17-de-jul.-de-2026-16_22_26.png\",\"width\":1733,\"height\":907},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/ddos-moderno-em-isp\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"In\u00edcio\",\"item\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/#website\",\"url\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/\",\"name\":\"Flowspec Blog\",\"description\":\"Flowspec Solutions \u00e9 uma empresa de Telecomunica\u00e7\u00f5es focada em mitiga\u00e7\u00e3o de ataques DDoS\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"pt-BR\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/#\\\/schema\\\/person\\\/5117ef0b5eab88e039773cd18a8f2c15\",\"name\":\"flowspec\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"pt-BR\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g\",\"caption\":\"flowspec\"},\"sameAs\":[\"https:\\\/\\\/flowspec.net.br\\\/blog\"],\"url\":\"https:\\\/\\\/flowspec.net.br\\\/blog\\\/author\\\/flowspec\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado - Flowspec Blog","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/","og_locale":"pt_BR","og_type":"article","og_title":"DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado - Flowspec Blog","og_description":"Durante uma an\u00e1lise recente de eventos DDoS em uma infraestrutura de ISP, identificamos um cen\u00e1rio que ilustra perfeitamente como os ataques evolu\u00edram. Hoje, o desafio n\u00e3o \u00e9 apenas identificar que existe um ataque em andamento, mas compreender quem est\u00e1 atacando, quais vetores est\u00e3o sendo utilizados, quais portas predominam e quais padr\u00f5es se repetem. Por quest\u00f5es [&hellip;]","og_url":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/","og_site_name":"Flowspec Blog","article_published_time":"2026-07-17T19:31:21+00:00","og_image":[{"width":1733,"height":907,"url":"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-17-de-jul.-de-2026-16_22_26.png","type":"image\/png"}],"author":"flowspec","twitter_card":"summary_large_image","twitter_misc":{"Escrito por":"flowspec","Est. tempo de leitura":"6 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/#article","isPartOf":{"@id":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/"},"author":{"name":"flowspec","@id":"https:\/\/flowspec.net.br\/blog\/#\/schema\/person\/5117ef0b5eab88e039773cd18a8f2c15"},"headline":"DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado","datePublished":"2026-07-17T19:31:21+00:00","mainEntityOfPage":{"@id":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/"},"wordCount":1071,"commentCount":0,"image":{"@id":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/#primaryimage"},"thumbnailUrl":"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-17-de-jul.-de-2026-16_22_26.png","keywords":["banner principal","destaque"],"articleSection":["Prote\u00e7\u00e3o contra ataques DDoS","Uncategorized"],"inLanguage":"pt-BR","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/","url":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/","name":"DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado - Flowspec Blog","isPartOf":{"@id":"https:\/\/flowspec.net.br\/blog\/#website"},"primaryImageOfPage":{"@id":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/#primaryimage"},"image":{"@id":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/#primaryimage"},"thumbnailUrl":"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-17-de-jul.-de-2026-16_22_26.png","datePublished":"2026-07-17T19:31:21+00:00","author":{"@id":"https:\/\/flowspec.net.br\/blog\/#\/schema\/person\/5117ef0b5eab88e039773cd18a8f2c15"},"breadcrumb":{"@id":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/#breadcrumb"},"inLanguage":"pt-BR","potentialAction":[{"@type":"ReadAction","target":["https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/"]}]},{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/#primaryimage","url":"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-17-de-jul.-de-2026-16_22_26.png","contentUrl":"https:\/\/flowspec.net.br\/blog\/wp-content\/uploads\/2026\/07\/ChatGPT-Image-17-de-jul.-de-2026-16_22_26.png","width":1733,"height":907},{"@type":"BreadcrumbList","@id":"https:\/\/flowspec.net.br\/blog\/ddos-moderno-em-isp\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"In\u00edcio","item":"https:\/\/flowspec.net.br\/blog\/"},{"@type":"ListItem","position":2,"name":"DDoS moderno em ISPs: quando a an\u00e1lise vai muito al\u00e9m do IP atacado"}]},{"@type":"WebSite","@id":"https:\/\/flowspec.net.br\/blog\/#website","url":"https:\/\/flowspec.net.br\/blog\/","name":"Flowspec Blog","description":"Flowspec Solutions \u00e9 uma empresa de Telecomunica\u00e7\u00f5es focada em mitiga\u00e7\u00e3o de ataques DDoS","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/flowspec.net.br\/blog\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"pt-BR"},{"@type":"Person","@id":"https:\/\/flowspec.net.br\/blog\/#\/schema\/person\/5117ef0b5eab88e039773cd18a8f2c15","name":"flowspec","image":{"@type":"ImageObject","inLanguage":"pt-BR","@id":"https:\/\/secure.gravatar.com\/avatar\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/c3a082caca1a9a15a83dbfe4975070ea89416d363c4dab9664a8eb940f5c53a7?s=96&d=mm&r=g","caption":"flowspec"},"sameAs":["https:\/\/flowspec.net.br\/blog"],"url":"https:\/\/flowspec.net.br\/blog\/author\/flowspec\/"}]}},"views":79,"_links":{"self":[{"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/posts\/278","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/comments?post=278"}],"version-history":[{"count":1,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/posts\/278\/revisions"}],"predecessor-version":[{"id":280,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/posts\/278\/revisions\/280"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/media\/279"}],"wp:attachment":[{"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/media?parent=278"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/categories?post=278"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/flowspec.net.br\/blog\/wp-json\/wp\/v2\/tags?post=278"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}