Хакеры вывели DDoS на новый уровень — в 2026 году терабитными атаками уже никого не удивишь

Хакеры вывели DDoS на новый уровень — в 2026 году терабитными атаками уже никого не удивишь

изображение: grok

DDoS-кампании в первой половине 2026 года стали мощнее, короче по времени и почти полностью автоматизированы. Атакующие комбинируют сразу несколько векторов, а удары свыше 1 Тбит/с уже не выглядят уникальным явлением. Российские компании и госструктуры также попадают под аналогичные волны трафика, и защищаться от них старыми методами практически невозможно.

К такому выводу пришла Cloudflare в отчёте за первое полугодие 2026 года. Компания зафиксировала пиковую активность в апреле — за месяц её системы обработали 6,46 трлн вредоносных HTTP-запросов и 165 ПБ DDoS-трафика.

Парадоксально, но большинство атак остаются относительно небольшими. 96,62% сетевых DDoS-кампаний не превышали 500 Мбит/с, а 90,60% укладывались в 10 минут. Среднестатистический DDoS вовсе не похож на многотерабитную катастрофу — риск состоит в том, что самые мощные удары становятся доступнее для запуска и происходят без времени на ручную реакцию.

Терабиты вместо гигабитов

Гиперобъёмные атаки — главная примета первой половины года. Раньше отметка в 1 Тбит/с смотрелась почти как рекорд, теперь такие кампании превращаются в отдельный класс угроз.

Ещё в конце 2025 года инфраструктура Cloudflare отразила атаку мощностью 31,4 Тбит/с, которую исследователи связали с ботнетом Aisuru. В рамках той же кампании фиксировались HTTP-удары интенсивностью более 200 млн запросов в секунду. Для сравнения, 1 Тбит/с — это примерно 125 ГБ данных за секунду, а 10 Тбит/с — уже около 1,25 ТБ.

Современные DDoS всё меньше напоминают попытку вручную положить конкретный сайт и всё больше похожи на промышленный конвейер сетевого мусора.

Атакуют сразу несколько уровней

Атакующие давно не ограничиваются одним методом. В рамках одной кампании они бьют по сетевому уровню и по веб-приложению одновременно. На L3/L4 применяются сетевые флуды, на прикладном уровне — массовые HTTP-запросы к сайтам и API.

Такая комбинация создаёт серьёзную проблему защите:

  • если один вектор удаётся заблокировать, атакующие переключаются на другой;
  • нагрузка на инфраструктуру сохраняется даже после срабатывания фильтров;
  • системе приходится одновременно анализировать сетевой трафик и поведение источников;
  • человеческая реакция запаздывает уже через несколько секунд после старта.

Стоит обратить внимание, что современные кампании всё чаще становятся многоуровневыми, и системе защиты приходится анализировать сетевой трафик, HTTP-запросы и поведение источников одновременно.

На первый взгляд, короткие DDoS кажутся менее опасными. На практике всё наоборот. Если удар продолжается несколько секунд или минут, у специалиста нет времени вручную определить источник, собрать данные, изменить правила фильтрации и проверить результат. Автоматизация превращается в обязательную часть защиты.

Cloudflare ещё в начале 2026 года описывала происходящее как переход к атакам, требующим автоматической реакции. Ботнеты способны генерировать трафик в масштабах, при которых схема «увидели удар — специалист начал реагировать» уже не работает.

DNS остаётся главным оружием

На сетевом уровне лидируют атаки через DNS. DNS Flood и DNS Amplification вместе сформировали 34,3% всех сетевых DDoS-кампаний в первой половине 2026 года.

Особенно резко выросло использование CLDAP Flood — число таких атак во втором квартале увеличилось сразу на 580% за квартал. Механика построена на злоупотреблении открытыми LDAP-сервисами поверх UDP:

  • атакующий отправляет запрос к открытому LDAP-серверу;
  • сервер возвращает ответ во много раз большего объёма;
  • трафик усиливается по пути к жертве;
  • источник атаки при этом почти невозможно быстро идентифицировать.

Количество HTTP-атак на госорганизации выросло заметно, пик пришёлся на второй квартал 2026 года. Cloudflare связывает часть активности с периодом вокруг Operation Epic Fury. Исследователи зафиксировали 149 заявлений хактивистов о DDoS-ударах, затронувших 110 организаций в 16 странах всего за 72 часа. Почти половина заявленных целей — 47,8% — относилась к государственному сектору.

Наиболее атакуемой отраслью в первом полугодии оставались медиа, производство контента и издательский бизнес. На них пришлось 14,2% всех отражённых HTTP DDoS-запросов — почти в четыре раза больше, чем у второй по количеству атак отрасли. Для российского сегмента это прямой сигнал — медиахолдинги и госресурсы регулярно оказываются в списке приоритетных мишеней для аналогичных кампаний.

Китай стал главной целью, Бразилия — главным источником

Во втором квартале Китай оказался страной, на которую пришлось 22,4% всех отражённых HTTP DDoS-запросов. США заняли второе место с 18,8%, Турция поднялась на третью позицию. Рост активности против турецких целей Cloudflare связывает с подготовкой к саммиту НАТО в Анкаре.

География источников выглядела иначе:

  • Бразилия — 14,9% DDoS-трафика;
  • США — 13,4%;
  • Индонезия сохранила третью позицию;
  • страна источника сетевой атаки не всегда совпадает с расположением оператора ботнета.

Интересно, что DDoS-for-hire сервисы, заражённые IoT-устройства и автоматизированные инструменты позволяют проводить масштабные удары без необходимости самостоятельно создавать ботнет.

Компания фиксирует «промышленизацию» кибератак — ранее сложные операции становятся доступными большему числу злоумышленников. Меняется экономика DDoS. Преступнику уже не требуется огромная техническая экспертиза, чтобы создать серьёзную нагрузку на чужую инфраструктуру. Российские хостинги, финсектор и e-commerce попадают в ту же зону риска — заказать атаку против конкретного ресурса стало вопросом небольшой суммы.

Размер атаки и её продолжительность всё меньше связаны между собой. Огромный трафик приходит коротким импульсом, затем исчезает и сменяется другим вектором. Защитная система обязана распознать аномалию, отличить её от обычного пикового трафика и принять решение мгновенно.

Ранее сообщалось, что Россия попала в первую пятёрку государств, на которые во втором квартале 2026 года пришлось больше всего DDoS-атак. Исследование StormWall показывает, что основной поток подобных инцидентов лёг на США, Китай, Индию, Великобританию и Россию. Для российских организаций эта статистика означает сохранение высокого уровня цифровых угроз, причём значительная часть атак уже связана не с политической активностью, а с попытками заработать на простоях бизнеса.

Эксперты CISOCLUB считают, что происходящее фактически ставит крест на модели ручного реагирования в крупных инфраструктурах. Гораздо разумнее оценивать не то, выдержит ли ресурс одну гигантскую волну, а способен ли он автоматически отбивать серию коротких меняющихся ударов, пока оператор ещё открывает уведомление об инциденте. Комбинация облачной фильтрации, поведенческого анализа и работы на уровне протоколов становится минимальным набором для тех, кто держит публичные сервисы в интернете. При терабитных потоках человеческая скорость просто перестаёт соответствовать скорости самой атаки.

Артем
Автор: Артем
Представитель редакции CISOCLUB. Пишу новости, дайджесты, добавляю мероприятия и отчеты.
Комментарии: