В первой половине 2026 года DDoS-атаки значительно усилились, что привело к увеличению объёмов трафика, сокращению длительности атак и росту автоматизированных кампаний. Согласно отчёту Cloudflare о DDoS-угрозах за первую половину 2026 года, злоумышленники всё чаще применяют многовекторные методы и крупномасштабные атаки на уровне сетевых протоколов для нарушения работы онлайн-сервисов во множестве отраслей.
Атаки на сетевом уровне остаются основным источником активности, при этом гиперобъёмные кампании, генерирующие трафик в тебабайтах в секунду, становятся всё более распространены. Cloudflare зафиксировала значительный рост атак, превышающих 1 Тбит/с, что свидетельствует о растущей популярности экстремально мощных кампаний.
«Апрель 2026 года стал пиком DDoS-активности, достигнув показателя 6,46 триллиона запросов и 165 петабайт трафика соответственно», — сообщила компания.
«Несмотря на рост гиперобъёмных атак, средняя DDoS-атака, блокированная Cloudflare в первой половине 2026 года, оставалась короткой и маломощной: 96,62% атак на сетевом уровне не превышали 500 Мбит/с, а 90,60% завершались менее чем за 10 минут».
Атаки на уровне приложений по-прежнему представляют серьёзную угрозу
Атаки на уровне приложений продолжают нацеливаться на веб-сайты, API и онлайн-сервисы посредством техники HTTP-флуда. Cloudflare отметила, что злоумышленники всё чаще комбинируют HTTP-флуды с атаками на сетевом уровне в рамках многовекторных кампаний, что позволяет им менять тактику в процессе атаки и затруднять защиту.
Злоумышленники объединяют атаки на сетевом и прикладном уровнях в единую кампанию, переключаясь между векторами атак для усиления давления на системы защиты. Нацеливаясь на несколько уровней одновременно, они затрудняют процесс нейтрализации и повышают вероятность сбоев в работе сервисов.
DDoS-платформы для найма, скомпрометированные устройства Интернета вещей (IoT) и автоматизированные инструменты атак продолжают снижать барьер входа для организации крупномасштабных атак. Эти ресурсы позволяют злоумышленникам генерировать огромные объёмы трафика без создания и обслуживания собственной инфраструктуры.
Критические отрасли под постоянным давлением
Государственные организации столкнулись с резким увеличением HTTP DDoS-атак во втором квартале 2026 года. Cloudflare зафиксировала всплеск после операции Epic Fury, в течение которой исследователи безопасности зарегистрировали 149 заявлений о хактивистских DDoS-атаках, направленных против 110 организаций в 16 странах за 72 часа. Из атакованных организаций 47,8% относились к государственному сектору.
Сектор средств массовой информации, производства и издательского дела занял первое место по количеству целей в обоих кварталах первой половины 2026 года, составив 14,2% всех блокированных HTTP DDoS-запросов — почти в четыре раза больше доли второго по величине сектора.
Злоумышленники продолжают запускать кратковременные высокоинтенсивные кампании. Многие атаки длятся менее одной минуты, что оставляет командам безопасности мало времени для ручной реакции до необходимой нейтрализации, подчёркивая важность непрерывного мониторинга и автоматизированной защиты.
Китай остаётся наиболее атакуемым местоположением, на его долю приходится 22,4% всех блокированных HTTP DDoS-запросов во втором квартале. Соединённые Штаты заняли второе место с 18,8%, в то время как Турция поднялась на третье место, более чем удвоив свою долю в глобальном трафике атак.
Cloudflare отметила, что увеличение в Турции совпало с подготовкой к саммиту НАТО в Анкаре в 2026 году, во время которого турецкие власти провели крупномасштабные операции по обеспечению безопасности перед саммитом.
Бразилия превзошла Соединённые Штаты как ведущий источник DDoS-атак в отчётном периоде, составив 14,9% блокированного трафика DDoS-запросов по сравнению с 13,4% для США. Этот сдвиг был вызван резким увеличением во втором квартале, когда Бразилия генерировала 21,4% всего блокированного трафика DDoS-запросов.
Индонезия сохранила своё положение как третий по величине источник DDoS-атак.
DNS-флуды доминируют в атаках на сетевом уровне
Атаки на основе DNS остаются наиболее распространённым вектором атаки на сетевом уровне. DNS Flood и DNS Amplification атаки составили 34,3% всех атак на сетевом уровне, став ведущими методами нарушения работы онлайн-сервисов.
Атаки CLDAP Flood увеличились на 580% с квартала на квартал, став третьим по распространённости вектором атак на сетевом уровне во втором квартале 2026 года. Атаки CLDAP используют открытые LDAP-over-UDP сервисы для усиления трафика и перегрузки целевых систем.
