Cloudflare监测到2026年1月至6月期间分布式拒绝服务(DDoS)攻击大幅增加,公司缓解了935起峰值超过1Tbps的网络层攻击。根据Cloudflare发布的第25版DDoS威胁报告,这些攻击数量在第一季度至第二季度之间增加了519%。该报告汇总了两个季度的数据,作为一份半年度报告发布。
该报告由Cloudflare旗下的威胁情报组织Cloudforce One编制,依据Cloudflare网络的数据完成。报告显示,攻击性质正在发生变化,重点已从僵尸网络洪泛转向反射与放大技术,其中与DNS相关的攻击占据首位,CLDAP攻击也显著增加。
超大规模攻击加剧
今年上半年,Cloudflare缓解了2320万起网络层攻击,以及与DDoS攻击相关的29.64万亿个HTTP请求。这相当于每小时约5343起网络层攻击,或每天约12.8万起攻击。
2026年4月是攻击规模最大的月份,共记录了6.46万亿个请求和165PB数据。此后,请求数量和数据量均有所下降。报告认为,这可能与Operation PowerOFF行动有关。该行动覆盖21个国家,针对超过7.5万名付费DDoS服务用户,最终关闭了53个域名,签发了25份搜查令,并逮捕了4人。
仅在第二季度,Cloudflare就缓解了805起峰值超过1Tbps的网络层攻击,较上一季度增加了六倍以上。报告将超大规模攻击定义为峰值超过1Tbps、每秒10亿个数据包或每秒100万个请求的攻击。
短时攻击不给人工干预留下空间
尽管超大规模攻击有所增加,但Cloudflare缓解的大多数攻击仍然相对较小且持续时间较短;网络层攻击中96.62%的峰值低于500Mbps,90.60%的攻击在不到10分钟内结束。不过,报告指出,将攻击称为“小型”是相对而言的:峰值100Mbps的攻击可能足以淹没服务器或网站,而峰值100Gbps的攻击则能够瘫痪大多数未受保护的数据中心。
Cloudflare还记录到持续时间仅为35秒的超大规模攻击。报告认为,这样的持续时间实际上不足以留出人工干预或按需解决方案所需的时间,而后续影响可能会通过路由中断、TCP数据包重传、应用超时和服务性能下降持续数小时或数天。
DNS和CLDAP成为转变的核心
基于DNS的攻击,包括DNS Flood和DNS Amplification,占上半年网络层攻击的34.3%。其中,DNS Flood的占比从第一季度的25.7%升至第二季度的40.0%。
此外,CLDAP Flood攻击按季度增长了580%,成为第二季度第三大攻击方式。这类攻击利用通过UDP提供LDAP服务的暴露端点:攻击者向公共可访问的域控制器389端口发送源地址伪造的小型查询,服务器随后向受害者返回大数十倍或数百倍的数据包。
地缘政治紧张局势重新分配目标
媒体、制作与出版行业在两个季度中均保持最受攻击行业之首,占Cloudflare缓解的HTTP请求的14.2%,这与外界对伊朗和乌克兰局势以及世界杯的关注有关。
以色列和美国于2026年2月28日针对伊朗领导层及其基础设施发起Operation Epic Fury行动后,安全研究人员在72小时内记录到网络活动人士发起的149起攻击声明,目标涉及16个国家的110个组织。政府部门约占全球受攻击组织的47.8%,排名也从第一季度的第29位跃升至第二季度的第9位。
按受攻击地点统计,第二季度中国位居首位,占全球HTTP请求的22.4%;美国以18.8%位居其后,土耳其则升至第三位。按攻击来源国统计,巴西以14.9%位居首位,美国为13.4%,印度尼西亚继续保持第三位。
Cloudflare表示,其网络覆盖330多个城市,容量达到500Tbps,为网络上的每项服务提供免费且不限量的DDoS防护。该公司还向托管服务提供商、云计算平台和互联网服务提供商提供免费的僵尸网络威胁情报源,目前全球已有超过800个网络订阅该服务。