Cloudflare监测到2026年1月至6月期间分布式拒绝服务(DDoS)攻击大幅增加,该公司缓解了935起网络层攻击,其强度超过1 Tbps。根据Cloudflare发布的第25版《DDoS威胁报告》,这些攻击在第一季度至第二季度之间增加了519%。该报告汇集两个季度的数据,作为一份半年报发布。
该报告由Cloudflare旗下威胁情报部门Cloudforce One编制,依据该公司的网络数据撰写。报告显示,攻击性质正在发生变化,攻击重点已从僵尸网络洪泛转向反射与放大手段,其中DNS相关攻击占据主导,CLDAP攻击也显著增加。
超大规模攻击激增
今年上半年,Cloudflare缓解了2320万起网络层攻击,以及与DDoS攻击相关的29.64万亿个HTTP请求。这相当于每小时约5343起网络层攻击,或每天约12.8万起。
2026年4月是活动规模的峰值,记录了6.46万亿个请求和165 PB数据。此后请求数量和数据规模均有所下降,报告认为这可能与“Operation PowerOFF”行动有关。该行动覆盖21个国家,目标是超过7.5万名DDoS攻击出租服务用户,最终使53个域名下线,签发25份搜查令,并逮捕4人。
仅在第二季度,Cloudflare就缓解了805起超过1 Tbps的网络层攻击,较上一季度增加了六倍以上。报告将超大规模攻击定义为超过1 Tbps、每秒10亿个数据包或每秒100万个请求的攻击。
短时攻击不给人工干预留下空间
尽管超大规模攻击有所增长,但Cloudflare缓解的大多数攻击规模较小且持续时间相对较短;网络层攻击中有96.62%的速率低于500 Mbps,90.60%的攻击在不到10分钟内结束。不过,报告指出,将攻击称为“小型”是相对而言的:速率为100 Mbps的攻击可能足以淹没一台服务器或一个网站,而速率为100 Gbps的攻击则能够瘫痪大多数未受保护的数据中心。
Cloudflare还记录到持续时间仅为35秒的超大规模攻击。报告认为,这一时长实际上不足以进行人工干预或启用按需解决方案,而后续影响可能会通过路由中断、TCP数据包重传、应用超时和服务降级持续数小时或数天。
DNS和CLDAP引领转变
基于DNS的攻击,包括DNS Flood和DNS Amplification,占上半年网络层攻击的34.3%。其中,DNS Flood的占比从第一季度的25.7%上升至第二季度的40.0%。
此外,CLDAP Flood攻击按季度增长了580%,成为第二季度第三大攻击方式。这类攻击利用通过UDP提供LDAP服务的暴露端点:攻击者向公共可访问的域控制器389端口发送源地址伪造的小型查询,服务器随后向受害者返回大数十倍或数百倍的数据包。
地缘政治紧张局势重新分配目标
媒体、制作和出版行业在两个季度中均位列最常遭攻击的行业之首,占Cloudflare缓解的HTTP请求的14.2%,这与人们对伊朗和乌克兰局势以及世界杯的关注有关。
以色列和美国于2026年2月28日对伊朗领导层及其基础设施发起“Operation Epic Fury”行动后,安全研究人员在72小时内记录到149起黑客活动分子声称发动攻击的说法,这些攻击针对16个国家的110个组织。政府部门约占全球受攻击组织的47.8%,排名从第一季度的第29位跃升至第二季度的第9位。
按受攻击地点计算,中国在第二季度位居首位,占全球HTTP请求的22.4%,其次是美国,占18.8%,而土耳其升至第三位。按攻击来源国计算,巴西以14.9%位居首位,美国为13.4%,印度尼西亚保持第三位。
Cloudflare表示,其网络遍布330多个城市,容量达到500 Tbps,为网络上的每项服务提供免费且不限量的DDoS防护。该公司还向托管服务提供商、云计算平台和互联网服务提供商提供免费的僵尸网络威胁情报源,目前全球已有超过800个网络订阅。