Cloudflare зафиксировала значительный рост распределённых атак типа «отказ в обслуживании» (DDoS) в период с января по июнь 2026 года: компания смягчила 935 сетевых атак мощностью более 1 Тбит/с. Согласно двадцать пятому выпуску отчёта Cloudflare об угрозах DDoS, который объединил данные двух кварталов в один полугодовой отчёт, между первым и вторым кварталами число таких атак выросло на 519%.
Отчёт подготовила организация Cloudforce One, отвечающая за разведку угроз в Cloudflare, на основе данных сети компании. В нём описывается изменение характера атак: центр тяжести сместился от перегрузок ботнетами к методам отражения и усиления, при этом лидировали атаки, связанные с DNS, а количество CLDAP-атак заметно выросло.
Рост числа сверхкрупных атак
В первой половине года Cloudflare смягчила 23,2 миллиона сетевых атак и 29,64 триллиона HTTP-запросов, связанных с DDoS-атаками. Это соответствует примерно 5 343 сетевым атакам в час, или около 128 тысяч атак в день.
Пиком активности по объёму стал апрель 2026 года: на него пришлось 6,46 триллиона запросов и 165 петабайт данных. Впоследствии количество запросов и объёмы снизились; в отчёте это предположительно связывается с операцией Operation PowerOFF — кампанией, охватившей 21 страну и направленной против более чем 75 тысяч пользователей платных DDoS-сервисов. В результате были отключены 53 домена, выданы 25 ордеров на обыск и арестованы четыре человека.
Только во втором квартале Cloudflare смягчила 805 сетевых атак мощностью более 1 Тбит/с — это более чем в шесть раз превышает показатель предыдущего квартала. В отчёте сверхкрупными называются атаки, превышающие 1 Тбит/с, 1 миллиард пакетов в секунду или 1 миллион запросов в секунду.
Короткие атаки, не оставляющие времени для ручного вмешательства
Несмотря на рост числа сверхкрупных атак, большинство атак, смягчённых Cloudflare, оставались относительно небольшими и короткими: 96,62% атак на сетевом уровне не превышали 500 Мбит/с, а 90,60% из них завершались менее чем за десять минут. Однако в отчёте подчёркивается, что определение атаки как «небольшой» относительно: атаки мощностью 100 Мбит/с может быть достаточно для перегрузки сервера или сайта, тогда как атака мощностью 100 Гбит/с способна вывести из строя большинство незащищённых дата-центров.
Cloudflare также зафиксировала сверхкрупные атаки, продолжавшиеся всего 35 секунд. По мнению авторов отчёта, этого времени практически недостаточно для вмешательства человека или подключения решений по требованию, а последующие последствия могут продолжаться часами или днями из-за нарушений маршрутизации, повторной отправки TCP-пакетов, истечения времени ожидания приложений и деградации сервисов.
DNS и CLDAP во главе изменений
На атаки, основанные на DNS, включая DNS Flood и DNS Amplification, пришлось 34,3% атак на сетевом уровне в первой половине года. Доля одного только DNS Flood выросла с 25,7% до 40,0% между первым и вторым кварталами.
Кроме того, количество CLDAP Flood-атак выросло на 580% в квартальном выражении, и во втором квартале этот метод стал третьим по распространённости. Такие атаки используют открытые конечные точки службы LDAP через UDP: злоумышленники отправляют небольшие запросы с поддельным адресом источника общедоступным контроллерам домена на порту 389, после чего серверы направляют жертве пакеты, в десятки или сотни раз превышающие исходные по размеру.
Геополитическая напряжённость перераспределяет цели
Сектор СМИ, производства и издательской деятельности сохранил первое место среди наиболее атакуемых отраслей в обоих кварталах, на него пришлось 14,2% HTTP-запросов, смягчённых Cloudflare, на фоне внимания к событиям в Иране и Украине, а также к чемпионату мира по футболу.
После того как 28 февраля 2026 года Израиль и США начали операцию Operation Epic Fury против руководства и инфраструктуры Ирана, специалисты по безопасности зафиксировали 149 заявлений о кибератаках со стороны активистов, направленных против 110 организаций в 16 странах за 72 часа. На государственный сектор приходилось около 47,8% организаций, ставших целями по всему миру; он поднялся с 29-го места в первом квартале на девятое во втором.
Среди стран, где находились цели, во втором квартале лидировал Китай с долей 22,4% мировых HTTP-запросов, за ним следовали США с 18,8%, а Турция поднялась на третье место. Среди стран — источников атак первое место заняла Бразилия с долей 14,9%, против 13,4% у США; Индонезия сохранила третье место.
Cloudflare заявляет, что её сеть, развернутая более чем в 330 городах и обладающая пропускной способностью 500 Тбит/с, обеспечивает бесплатную и неограниченную DDoS-защиту для каждого сервиса в сети. Компания также предоставляет хостинг-провайдерам, платформам облачных вычислений и интернет-провайдерам бесплатную ленту данных об угрозах ботнетов; к ней уже подключились более 800 сетей по всему миру.