Las incautaciones de dominios del FBI dejan fuera de servicio la vitrina de DDoS por encargo de NightmareStresser
El FBI incautó dos dominios de NightmareStresser en Operation PowerOFF, plataforma acusada de cientos de miles de ataques DDoS de pago.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Imagen ilustrativa generada con IA
El FBI ha incautado dos dominios utilizados por NightmareStresser, una plataforma comercial de denegación de servicio distribuida acusada de facilitar cientos de miles de ataques en todo el mundo. La operación forma parte de Operation PowerOFF, una campaña internacional contra los servicios que venden capacidad para ejecutar ataques disruptivos a clientes de pago.
La interrupción se comunicó el 18 de septiembre de 2026. No se ha revelado la fecha exacta en la que fueron incautados los dominios.
Ahora, tanto nightmare-stresser[.]com como nightmarestresser[.]org muestran un aviso oficial de incautación. La intervención retira de la operación normal los sitios web públicos identificados de NightmareStresser, pero no demuestra que todos los servidores backend, registros de pago, cuentas de clientes o sistemas de ataque hayan sido neutralizados.
Una plataforma de pago diseñada para industrializar los ataques DDoS
NightmareStresser operaba como un «booter» o «stresser», términos utilizados habitualmente para designar servicios que permiten a los clientes comprar ataques de denegación de servicio distribuida. Aunque las herramientas de pruebas de estrés pueden tener usos legítimos cuando se utilizan con autorización, las plataformas comerciales de tipo booter permiten dirigir tráfico contra sistemas de terceros.
Este modelo reduce las barreras de entrada para la ciberdelincuencia disruptiva. Los usuarios no necesitan montar una botnet, desarrollar software de ataque ni gestionar por su cuenta una infraestructura distribuida. En su lugar, pueden comprar capacidad y especificar un objetivo a través de una interfaz de servicio.
NightmareStresser aceptaba pagos en criptomonedas, lo que permitía a los clientes evitar los canales de pago convencionales. La información disponible no identifica las criptomonedas admitidas, la estructura de precios, los niveles de suscripción ni las direcciones de pago.
Las autoridades sostienen que la plataforma se utilizó para lanzar cientos de miles de ataques contra víctimas de todo el mundo. Según los informes, en 2025 tenía cerca de un millón de usuarios y podía generar entre 3.000 y 4.000 ataques por hora.
Estas cifras describen la escala de la plataforma, no las características de cada incidente. No se han divulgado datos sobre la duración de los ataques, el ancho de banda, las tasas de paquetes, las técnicas de amplificación ni los métodos dirigidos a la capa de aplicación.
Años de crecimiento antes de la intervención
Las autoridades afirman que NightmareStresser estaba activa al menos desde 2022. El investigador de seguridad Alex Carter presentó el año pasado un historial más extenso y estimó que el servicio probablemente se estableció en 2016.
Según el relato de Carter, NightmareStresser ganó una gran popularidad en 2018, después de que se interrumpiera el funcionamiento de servicios competidores. En 2019 se convirtió en la mayor herramienta DDoS.
Esta trayectoria ilustra un problema persistente de las operaciones de desmantelamiento: la demanda puede desplazarse de una plataforma intervenida a competidores que siguen activos. Los operadores también pueden intentar reconstruir el servicio con nuevos nombres, dominios o infraestructuras administrativas.
Según los informes, NightmareStresser impedía que los clientes atacaran dominios gubernamentales, educativos y hospitalarios. No se sabe cómo se aplicaban esas exclusiones —si mediante listas de bloqueo de dominios o algún otro mecanismo de control— ni con qué grado de coherencia se hacían cumplir. Estas restricciones no harían legales los ataques contra otras organizaciones.
Operation PowerOFF apunta a operadores y clientes
La intervención contra NightmareStresser se llevó a cabo en el marco de Operation PowerOFF, que coordina investigaciones internacionales sobre plataformas de DDoS por encargo y las personas que están detrás de ellas.
El FBI tomó el control de los dos dominios identificados, mientras que el Departamento de Justicia de Estados Unidos anunció la interrupción. No se han divulgado detenciones, cargos ni sospechosos identificados específicamente en relación con NightmareStresser.
Los investigadores no limitan su atención a los administradores del servicio. Operation PowerOFF también apunta a clientes y otros usuarios que encargan o ejecutan ataques a través de plataformas de tipo booter. Comprar acceso no protege al cliente frente a una investigación por el mero hecho de que otra persona mantenga la infraestructura subyacente.
La campaña más amplia ha dado lugar a sucesivas medidas coercitivas:
- En los últimos ocho años, las autoridades estadounidenses han acusado a 12 personas de facilitar ataques DDoS.
- Las autoridades estadounidenses han incautado más de 100 dominios asociados a servicios de tipo booter.
- En abril, organismos de 21 países interrumpieron el funcionamiento de 53 dominios vinculados a operaciones de DDoS por encargo.
- En 2024 se incautaron 27 sitios web relacionados con servicios de tipo booter.
- Estados Unidos interrumpió el funcionamiento de la botnet DDoS RapperBot el año pasado.
Estas acciones combinan la incautación de infraestructuras con investigaciones y procesos judiciales. Sin embargo, la retirada de plataformas concretas no ha eliminado el mercado en su conjunto.
El control de los dominios no demuestra que la red de ataque haya desaparecido
La incautación de un dominio puede interferir de inmediato con el acceso de los clientes, los nuevos registros y la administración basada en la web. También puede brindar a los investigadores la oportunidad de recopilar pruebas, en función de los sistemas y registros que hayan quedado bajo su control.
Su efecto tiene límites. La información pública no confirma si las fuerzas de seguridad obtuvieron los servidores backend, el código fuente, las carteras de criptomonedas, la base de datos de suscriptores o la infraestructura de ataque de NightmareStresser. Tampoco se sabe si los operadores conservaron dominios alternativos o canales de comunicación.
Por consiguiente, el aviso de incautación no debe interpretarse como una prueba de que toda la actividad vinculada a NightmareStresser haya cesado. Los operadores podrían intentar restablecer el servicio en otro lugar, mientras que los clientes existentes podrían migrar a otro proveedor.
No se han publicado direcciones IP, hashes de malware, identificadores de cuentas, direcciones de pago ni firmas de red. Por tanto, no existen indicadores técnicos específicos que los equipos defensivos puedan utilizar para atribuir de forma concluyente el tráfico a NightmareStresser.
Los dos dominios incautados aún pueden resultar útiles al revisar registros históricos de DNS, proxies y correo electrónico. Una coincidencia demostraría algún tipo de interacción, pero por sí sola no probaría que un usuario comprara o lanzara un ataque.
El daño afecta principalmente a la disponibilidad
NightmareStresser representa una amenaza para la disponibilidad, no una campaña conocida de robo de datos o compromiso de endpoints. Su objetivo era dirigir contra un objetivo suficiente tráfico malicioso para degradar o impedir el acceso a servicios en línea.
Entre las posibles consecuencias se encuentran las interrupciones de sitios web y API, la inestabilidad de las aplicaciones orientadas al cliente, el aumento de los costes de ancho de banda o mitigación y una presión adicional sobre las infraestructuras y los equipos de respuesta a incidentes. Las organizaciones que dependen de las transacciones en línea también pueden sufrir interrupciones operativas y financieras mientras el ataque siga activo.
No se ha identificado a ninguna organización víctima concreta. Tampoco se sabe si algún incidente provocó interrupciones prolongadas ni si los objetivos sufrieron incidentes de seguridad secundarios.
Este caso no está asociado a ninguna vulnerabilidad de software. No intervienen identificadores CVE, versiones de productos afectadas ni parches, y la operación no guarda relación con el catálogo de Vulnerabilidades Explotadas Conocidas de CISA.
Qué deben hacer los equipos defensivos tras la interrupción
Las organizaciones deberían aprovechar la intervención para revisar tanto los incidentes anteriores como su preparación actual frente a ataques DDoS. La ausencia de indicadores técnicos públicos hace especialmente importante el análisis basado en el comportamiento y en la infraestructura.
Los equipos defensivos pueden adoptar varias medidas prácticas:
- Revisar los datos históricos de telemetría de red, DNS, aplicaciones y proveedores para detectar contactos con
nightmare-stresser[.]comonightmarestresser[.]org. - Conservar los registros de incidentes DDoS no explicados por si las fuerzas de seguridad o los proveedores de servicios publican posteriormente indicadores adicionales.
- Confirmar los procedimientos de escalado con las empresas de hosting, los proveedores de Internet, las redes de distribución de contenidos y los proveedores de mitigación DDoS.
- Probar los límites de velocidad, los filtros de tráfico, los mecanismos de conmutación por error y los planes de continuidad de negocio en condiciones de carga realistas.
- Vigilar los dominios registrados recientemente y otros canales para detectar indicios creíbles de que NightmareStresser haya regresado con una infraestructura diferente.
- Notificar a las autoridades y proveedores correspondientes cualquier actividad sospechosa de tipo booter, así como los intentos relacionados de extorsión o interrupción.
La atribución debe mantenerse bajo estricta cautela. Muchos servicios DDoS, botnets y atacantes independientes pueden generar patrones de tráfico similares.
Las incautaciones han retirado las propiedades web conocidas de NightmareStresser e interrumpido una operación con una base de clientes considerable, según los informes. Que la interrupción sea permanente dependerá de la infraestructura y las pruebas que los investigadores hayan obtenido más allá de los dos dominios.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
