Cuaderno de diagnóstico

Quad9 bloquea 14 mil millones de consultas: qué revela su informe de 2026

Respuesta Rápida

Quad9 afirma que los 50 dominios que más bloqueó generaron más de 14 mil millones de consultas DNS durante el primer semestre de 2026. El volumen refleja una actividad automatizada intensa, pero no equivale a 14 mil millones de ataques ni de dispositivos infectados. Al elegir un DNS protector, compara seguridad, resolución correcta y latencia sin contar los bloqueos intencionados como fallos.

Escudo DNS cian filtrando tráfico malicioso rojo antes de que llegue a dispositivos domésticos

El informe de amenazas de Quad9 para el primer semestre de 2026 pone cifra a una actividad poco visible en las redes domésticas: solo los 50 dominios más bloqueados por el servicio recibieron más de 14 mil millones de consultas DNS entre enero y junio.

El volumen incluye botnets en dispositivos Android TV, dominios de suplantación, estafas por notificaciones, malvertising y minería de criptomonedas. También explica por qué la velocidad no puede ser el único criterio para elegir un resolver. Un DNS protector puede detener una conexión maliciosa antes de que el navegador o la aplicación llegue al servidor del atacante.

Hay una advertencia esencial: 14 mil millones de consultas no significan 14 mil millones de víctimas o ataques exitosos. Las consultas automáticas se repiten, un solo equipo infectado puede producir millones y el comportamiento de caché varía. Quad9 aclara que su telemetría mide consultas bloqueadas, no dispositivos comprometidos.

¿Qué amenazas produjeron más consultas?

Los principales grupos descritos por Quad9 incluyen:

  • suplantación de CrowdStrike: 13 dominios vinculados a campañas oportunistas generaron más de 4,6 mil millones de consultas, casi dos años después de la caída de Falcon de 2024;
  • botnets de Android TV: seis dominios generados algorítmicamente produjeron cerca de 2,2 mil millones de consultas mientras rotaba la infraestructura de mando y control;
  • estafas de notificaciones y malvertising: el ecosistema analizado sumó unos 1,8 mil millones de consultas;
  • cryptojacking: cuatro nombres de pools de minería Monero recibieron juntos 688 millones de consultas;
  • falso soporte de Meta: un dominio usado para phishing y spam superó los 146 millones de consultas, con Türkiye y Brasil entre los principales orígenes.

Las cifras muestran dos patrones. Algunas campañas mantienen pocos dominios durante mucho tiempo. Otras emplean algoritmos de generación de dominios, o DGA, para crear y descartar nombres rápidamente e intentar adelantarse a las listas de bloqueo.

Cómo protege un dispositivo el bloqueo DNS

Antes de abrir una página, descargar un script o contactar con el controlador de una botnet, el dispositivo suele convertir un nombre en una dirección IP. Un resolver protector compara la consulta con señales de amenazas actualizadas.

Cuando identifica un dominio malicioso, no devuelve la dirección normal. Según el servicio y la configuración, puede responder NXDOMAIN, REFUSED, 0.0.0.0 u otro resultado sintético. Sin la IP, la conexión con la infraestructura conocida se detiene pronto.

Resulta especialmente útil para televisores, cámaras, routers y otros equipos que no admiten un antivirus convencional. Configurarlo en el router también puede cubrir toda la red.

El filtro tiene límites. No detiene conexiones directas por IP, puede desconocer una amenaza nueva y no sustituye actualizaciones, antivirus, autenticación fuerte o aislamiento. Una aplicación que ignore el DNS de la red y use su propio resolver cifrado también puede evitar la política local.

Por qué un benchmark puede confundir un bloqueo correcto

Una prueba simplista puede contar como error cualquier resultado que no sea una IP. En un resolver con filtrado, eso penaliza precisamente la función de seguridad que trabaja bien.

Para comparar el rendimiento sin distorsión:

  1. Usa dominios neutrales y controlados. Separa las listas de malware del conjunto de disponibilidad.
  2. Distingue política y timeout. Un NXDOMAIN rápido no equivale a no recibir respuesta.
  3. Compara variantes equivalentes. Quad9 ofrece endpoints con políticas diferentes; confirma la dirección probada.
  4. Registra media, P95 y jitter. Una media baja puede ocultar picos molestos.
  5. Mide en la red real. La ruta y la cercanía al punto de presencia cambian entre proveedores, Wi-Fi y datos móviles.

El informe no demuestra que Quad9 sea más rápido que Cloudflare, Google o el DNS del proveedor. Demuestra que existe una capa activa de seguridad. El rendimiento aún debe medirse localmente. Consulta también cómo DNS sobre QUIC y HTTP/3 cambió Quad9.

Qué hacer ante bloqueos repetidos

Un bloqueo aislado puede provenir de un enlace de phishing cerrado sin consecuencias. Un patrón constante, especialmente cada pocos segundos, merece investigación.

Identifica primero el dispositivo de origen en los registros del router, firewall o resolver corporativo. Actualiza el sistema y las aplicaciones, elimina extensiones desconocidas y revisa especialmente equipos IoT o TV box económicos. Cambiar solo el DNS puede ocultar el síntoma sin eliminar la infección que sigue intentando conectarse.

En una empresa, conserva hora, nombre consultado, dispositivo y respuesta. Esos datos permiten relacionar la actividad DNS con otras alertas. No abras manualmente un dominio sospechoso para comprobarlo; usa herramientas de seguridad y procesos de respuesta aprobados.

Mide seguridad y velocidad por separado

El DNS más rápido no siempre es la mejor elección y un DNS protector no es automáticamente lento. Son ejes distintos:

Criterio Qué observar
Rendimiento media, P95, jitter y consistencia durante el día
Disponibilidad timeouts y fallos reales con dominios neutrales
Seguridad calidad de fuentes, velocidad de actualización y política de bloqueo
Privacidad retención de datos, finalidad de la telemetría y cifrado
Compatibilidad nombres internos, control parental y protocolos del dispositivo

La lección principal del informe no es solo el total de 14 mil millones. Es la persistencia: dispositivos comprometidos continúan consultando infraestructura maliciosa automáticamente aunque nadie esté navegando. Un DNS protector reduce la exposición; un benchmark bien diseñado comprueba si ofrece esa protección con un rendimiento estable en tu conexión.

Fuentes técnicas

FAQ

¿Quad9 bloqueó 14 mil millones de ataques?

No. La cifra cuenta consultas DNS a los 50 dominios más bloqueados entre enero y junio de 2026. Un solo dispositivo comprometido puede repetir millones de consultas, y la caché y los reintentos modifican el total.

¿El DNS protector sustituye al antivirus?

No. Puede impedir una conexión inicial a dominios maliciosos conocidos, pero no inspecciona todos los archivos, conexiones directas por IP o comportamientos locales. Forma parte de una defensa por capas.

¿Un dominio bloqueado debe contar como fallo en un benchmark?

No. NXDOMAIN, REFUSED o una respuesta sintética prevista por la política puede ser un bloqueo correcto. Las pruebas de rendimiento deben usar dominios neutrales y separar las respuestas de política de los timeouts.

¿Quad9 es automáticamente el DNS más rápido?

No. El filtrado añade protección, pero ruta, distancia, caché y congestión determinan el rendimiento local. Compara media, P95, jitter y disponibilidad en tu propia red.

Prueba tu DNS ahora

Descarga DNS Benchmark gratis y encuentra el servidor más rápido para tu red.

Download DNS Benchmark on Google PlayDownload DNS Benchmark on the App Store