Хакеры вывели DDoS на новый уровень — в 2026 году терабитными атаками уже никого не удивишь

изображение: grok
DDoS-кампании в первой половине 2026 года стали мощнее, короче по времени и почти полностью автоматизированы. Атакующие комбинируют сразу несколько векторов, а удары свыше 1 Тбит/с уже не выглядят уникальным явлением. Российские компании и госструктуры также попадают под аналогичные волны трафика, и защищаться от них старыми методами практически невозможно.
К такому выводу пришла Cloudflare в отчёте за первое полугодие 2026 года. Компания зафиксировала пиковую активность в апреле — за месяц её системы обработали 6,46 трлн вредоносных HTTP-запросов и 165 ПБ DDoS-трафика.
Парадоксально, но большинство атак остаются относительно небольшими. 96,62% сетевых DDoS-кампаний не превышали 500 Мбит/с, а 90,60% укладывались в 10 минут. Среднестатистический DDoS вовсе не похож на многотерабитную катастрофу — риск состоит в том, что самые мощные удары становятся доступнее для запуска и происходят без времени на ручную реакцию.
Терабиты вместо гигабитов
Гиперобъёмные атаки — главная примета первой половины года. Раньше отметка в 1 Тбит/с смотрелась почти как рекорд, теперь такие кампании превращаются в отдельный класс угроз.
Ещё в конце 2025 года инфраструктура Cloudflare отразила атаку мощностью 31,4 Тбит/с, которую исследователи связали с ботнетом Aisuru. В рамках той же кампании фиксировались HTTP-удары интенсивностью более 200 млн запросов в секунду. Для сравнения, 1 Тбит/с — это примерно 125 ГБ данных за секунду, а 10 Тбит/с — уже около 1,25 ТБ.
Современные DDoS всё меньше напоминают попытку вручную положить конкретный сайт и всё больше похожи на промышленный конвейер сетевого мусора.
Атакуют сразу несколько уровней
Атакующие давно не ограничиваются одним методом. В рамках одной кампании они бьют по сетевому уровню и по веб-приложению одновременно. На L3/L4 применяются сетевые флуды, на прикладном уровне — массовые HTTP-запросы к сайтам и API.
Такая комбинация создаёт серьёзную проблему защите:
- если один вектор удаётся заблокировать, атакующие переключаются на другой;
- нагрузка на инфраструктуру сохраняется даже после срабатывания фильтров;
- системе приходится одновременно анализировать сетевой трафик и поведение источников;
- человеческая реакция запаздывает уже через несколько секунд после старта.
Стоит обратить внимание, что современные кампании всё чаще становятся многоуровневыми, и системе защиты приходится анализировать сетевой трафик, HTTP-запросы и поведение источников одновременно.
На первый взгляд, короткие DDoS кажутся менее опасными. На практике всё наоборот. Если удар продолжается несколько секунд или минут, у специалиста нет времени вручную определить источник, собрать данные, изменить правила фильтрации и проверить результат. Автоматизация превращается в обязательную часть защиты.
Cloudflare ещё в начале 2026 года описывала происходящее как переход к атакам, требующим автоматической реакции. Ботнеты способны генерировать трафик в масштабах, при которых схема «увидели удар — специалист начал реагировать» уже не работает.
DNS остаётся главным оружием
На сетевом уровне лидируют атаки через DNS. DNS Flood и DNS Amplification вместе сформировали 34,3% всех сетевых DDoS-кампаний в первой половине 2026 года.
Особенно резко выросло использование CLDAP Flood — число таких атак во втором квартале увеличилось сразу на 580% за квартал. Механика построена на злоупотреблении открытыми LDAP-сервисами поверх UDP:
- атакующий отправляет запрос к открытому LDAP-серверу;
- сервер возвращает ответ во много раз большего объёма;
- трафик усиливается по пути к жертве;
- источник атаки при этом почти невозможно быстро идентифицировать.
Количество HTTP-атак на госорганизации выросло заметно, пик пришёлся на второй квартал 2026 года. Cloudflare связывает часть активности с периодом вокруг Operation Epic Fury. Исследователи зафиксировали 149 заявлений хактивистов о DDoS-ударах, затронувших 110 организаций в 16 странах всего за 72 часа. Почти половина заявленных целей — 47,8% — относилась к государственному сектору.
Наиболее атакуемой отраслью в первом полугодии оставались медиа, производство контента и издательский бизнес. На них пришлось 14,2% всех отражённых HTTP DDoS-запросов — почти в четыре раза больше, чем у второй по количеству атак отрасли. Для российского сегмента это прямой сигнал — медиахолдинги и госресурсы регулярно оказываются в списке приоритетных мишеней для аналогичных кампаний.
Китай стал главной целью, Бразилия — главным источником
Во втором квартале Китай оказался страной, на которую пришлось 22,4% всех отражённых HTTP DDoS-запросов. США заняли второе место с 18,8%, Турция поднялась на третью позицию. Рост активности против турецких целей Cloudflare связывает с подготовкой к саммиту НАТО в Анкаре.
География источников выглядела иначе:
- Бразилия — 14,9% DDoS-трафика;
- США — 13,4%;
- Индонезия сохранила третью позицию;
- страна источника сетевой атаки не всегда совпадает с расположением оператора ботнета.
Интересно, что DDoS-for-hire сервисы, заражённые IoT-устройства и автоматизированные инструменты позволяют проводить масштабные удары без необходимости самостоятельно создавать ботнет.
Компания фиксирует «промышленизацию» кибератак — ранее сложные операции становятся доступными большему числу злоумышленников. Меняется экономика DDoS. Преступнику уже не требуется огромная техническая экспертиза, чтобы создать серьёзную нагрузку на чужую инфраструктуру. Российские хостинги, финсектор и e-commerce попадают в ту же зону риска — заказать атаку против конкретного ресурса стало вопросом небольшой суммы.
Размер атаки и её продолжительность всё меньше связаны между собой. Огромный трафик приходит коротким импульсом, затем исчезает и сменяется другим вектором. Защитная система обязана распознать аномалию, отличить её от обычного пикового трафика и принять решение мгновенно.
Ранее сообщалось, что Россия попала в первую пятёрку государств, на которые во втором квартале 2026 года пришлось больше всего DDoS-атак. Исследование StormWall показывает, что основной поток подобных инцидентов лёг на США, Китай, Индию, Великобританию и Россию. Для российских организаций эта статистика означает сохранение высокого уровня цифровых угроз, причём значительная часть атак уже связана не с политической активностью, а с попытками заработать на простоях бизнеса.
Эксперты CISOCLUB считают, что происходящее фактически ставит крест на модели ручного реагирования в крупных инфраструктурах. Гораздо разумнее оценивать не то, выдержит ли ресурс одну гигантскую волну, а способен ли он автоматически отбивать серию коротких меняющихся ударов, пока оператор ещё открывает уведомление об инциденте. Комбинация облачной фильтрации, поведенческого анализа и работы на уровне протоколов становится минимальным набором для тех, кто держит публичные сервисы в интернете. При терабитных потоках человеческая скорость просто перестаёт соответствовать скорости самой атаки.



