Cloudflare, Ocak-Haziran 2026 döneminde dağıtık hizmet engelleme (DDoS) saldırılarında büyük bir artış tespit etti. Şirket, saniyede 1 terabit eşiğini aşan 935 ağ katmanı saldırısını hafifletti. Cloudflare'ın DDoS tehditleri raporunun 25. sayısına göre bu saldırıların sayısı, birinci çeyrek ile ikinci çeyrek arasında %519 arttı. Raporda iki çeyreğe ait veriler tek bir altı aylık raporda bir araya getirildi.
Rapor, Cloudflare'ın tehdit istihbaratı kuruluşu Cloudforce One tarafından şirketin ağ verileri temel alınarak hazırlandı. Raporda saldırıların niteliğinde bir değişim sergilendiği, ağırlık merkezinin botnet taşmalarından yansıtma ve büyütme yöntemlerine kaydığı, DNS ile bağlantılı saldırıların öne çıktığı ve CLDAP saldırılarının dikkat çekici biçimde arttığı belirtiliyor.
Hiper ölçekli saldırılarda artış
Yılın ilk yarısında Cloudflare, 23,2 milyon ağ katmanı saldırısını ve DDoS saldırılarıyla ilişkili 29,64 trilyon HTTP isteğini hafifletti. Bu, saatte yaklaşık 5.343 ağ katmanı saldırısına veya günde yaklaşık 128 bin saldırıya eşdeğer.
Hacim bakımından etkinliğin zirvesi Nisan 2026'da yaşandı; bu ayda 6,46 trilyon istek ve 165 petabayt veri kaydedildi. Daha sonra istek ve hacimlerde düşüş görüldü. Rapor bu durumu, 21 ülkeyi kapsayan, ücret karşılığında DDoS hizmeti sunan 75 binden fazla kullanıcının hedef alındığı ve 53 alan adının devre dışı bırakılması, 25 arama emri çıkarılması ve dört kişinin tutuklanmasıyla sonuçlanan Operation PowerOFF operasyonuyla muhtemel olarak ilişkilendirdi.
Yalnızca ikinci çeyrekte Cloudflare, saniyede 1 terabiti aşan 805 ağ katmanı saldırısını hafifletti; bu, önceki çeyreğe göre altı kattan fazla artış anlamına geliyor. Raporda hiper ölçekli saldırılar, saniyede 1 terabiti, saniyede 1 milyar paketi veya saniyede 1 milyon isteği aşan saldırılar olarak tanımlanıyor.
Elle müdahaleye fırsat bırakmayan kısa saldırılar
Hiper ölçekli saldırıların artmasına rağmen Cloudflare'ın hafiflettiği saldırıların çoğu görece küçük ve kısa sürdü. Ağ katmanı saldırılarının %96,62'si saniyede 500 megabitin altında kalırken, %90,60'ı on dakikadan kısa sürede sona erdi. Bununla birlikte rapor, bir saldırının “küçük” olarak nitelendirilmesinin göreli olduğunu açıklıyor. Saniyede 100 megabit hızındaki bir saldırı bir sunucuyu veya web sitesini taşırmaya yetebilirken, saniyede 100 gigabit hızındaki bir saldırı korumasız veri merkezlerinin çoğunu devre dışı bırakabilir.
Cloudflare ayrıca yalnızca 35 saniye süren hiper ölçekli saldırılar kaydetti. Rapora göre bu süre, insan müdahalesi veya isteğe bağlı çözümler için pratikte yeterli zaman bırakmıyor. Bu sırada yönlendirme kesintileri, TCP paketlerinin yeniden gönderilmesi, uygulama zaman aşımları ve hizmetlerdeki bozulma yoluyla sonraki etkiler saatler veya günler sürebiliyor.
Değişimin başında DNS ve CLDAP
DNS Flood ve DNS Amplification dahil DNS tabanlı saldırılar, ilk yarıda ağ katmanı saldırılarının %34,3'ünü oluşturdu. Yalnızca DNS Flood'un payı birinci çeyrek ile ikinci çeyrek arasında %25,7'den %40,0'a yükseldi.
CLDAP Flood saldırıları da çeyrek bazında %580 artarak ikinci çeyrekte üçüncü en büyük saldırı yöntemi haline geldi. Bu saldırılar, UDP üzerinden çalışan LDAP hizmetinin açık uç noktalarından yararlanıyor. Saldırganlar, 389 numaralı bağlantı noktasında kamuya açık alan denetleyicilerine sahte kaynak adresiyle küçük sorgular gönderiyor; sunucular da kurbana doğru onlarca veya yüzlerce kat daha büyük paketlerle yanıt veriyor.
Jeopolitik gerilimler hedeflerin dağılımını değiştiriyor
Medya, üretim ve yayıncılık sektörü, iki çeyrekte de en çok hedef alınan sektörlerin başında yer aldı ve Cloudflare'ın hafiflettiği HTTP isteklerinin %14,2'sini oluşturdu. Bu durum, İran ve Ukrayna'daki gelişmelere ve Dünya Kupası'na yönelik ilgiyi yansıtıyor.
İsrail ve ABD'nin 28 Şubat 2026'da İran'ın liderliği ve altyapısına karşı Operation Epic Fury operasyonunu başlatmasının ardından güvenlik araştırmacıları, 72 saat içinde 16 ülkedeki 110 kuruluşu hedef alan siber aktivist saldırılarına ilişkin 149 iddia kaydetti. Hükümet sektörü, dünya genelinde hedef alınan kuruluşların yaklaşık %47,8'ini oluşturdu ve birinci çeyrekteki 29. sıradan ikinci çeyrekte dokuzuncu sıraya yükseldi.
Hedef alınan konumlar açısından Çin, ikinci çeyrekte küresel HTTP isteklerinin %22,4'lük payıyla listenin başında yer aldı. Onu %18,8 ile ABD izlerken Türkiye üçüncü sıraya yükseldi. Saldırıların kaynaklandığı ülkeler arasında ise Brezilya %14,9'luk oranla ilk sırada yer alırken ABD %13,4 ile onu takip etti; Endonezya üçüncü sıradaki yerini korudu.
Cloudflare, 330'dan fazla şehre yayılan ve saniyede 500 terabit kapasiteye sahip ağının, ağ üzerindeki her hizmet için ücretsiz ve sınırsız DDoS koruması sunduğunu belirtiyor. Şirket ayrıca barındırma sağlayıcılarına, bulut bilişim platformlarına ve internet hizmeti sağlayıcılarına botnet tehditleri için ücretsiz bir akış sağlıyor. Dünya genelinde 800'den fazla ağ bu akışa abone oldu.