DDoS атаките са нараснали по мащаб през първата половина на 2026 г., носейки по-големи потоци от трафик, по-кратка продължителност на атаките и все по-автоматизирани кампании. Докладът на Cloudflare за DDoS заплахите през първата половина на 2026 г. показва, че злонамерените субекти разчитат на многовекторни техники и широкомащабни атаки на мрежово ниво, за да нарушат онлайн услугите в множество индустрии.
Разпределение на размера на атаките L3/4 (битрейт), първа половина на 2026 г. (Източник: Cloudflare)
Атаките на мрежово ниво остават основен двигател на активността, тъй като хипер-обемните кампании, способни да генерират трафик, измерван в терабити в секунда, стават все по-чести. Cloudflare отчита значително увеличение на атаките, надвишаващи 1 Tbps, което показва нарастващото разпространение на кампании с изключително висока пропускателна способност.
„Април 2026 г. беше пиков месец за DDoS активността и обема, достигайки връх съответно от 6,46 трилиона заявки и 165 петабайта (PB)“, заяви компанията.
„Въпреки хипер-обемния растеж, медианната DDoS атака, която Cloudflare смекчи през първата половина на 2026 г., остана кратка и малка, като 96,62% от атаките на мрежово ниво остават под 500 Mbps, а 90.60% приключват за по-малко от 10 минути.“
Атаките на приложно ниво остават основна заплаха
Атаките на приложно ниво продължават да са насочени към уебсайтове, API и онлайн услуги, използвайки техники за HTTP flood. Cloudflare съобщава, че атакуващите все по-често комбинират HTTP floods с атаки на мрежово ниво като част от многовекторни кампании, което им позволява да променят методите на атака по време на инцидент и да затрудняват усилията за смекчаване на последиците.
Киберпрестъпниците комбинират атаки на мрежово и приложно ниво в рамките на една и съща кампания, променяйки векторите на атака по време на инцидента, за да увеличат натиска върху защитните системи. Чрез насочване към няколко слоя едновременно, атакуващите могат да усложнят усилията за противодействие и да увеличат вероятността от прекъсване на услугите.
Платформите за наемане на DDoS услуги (DDoS-for-hire), компрометираните устройства от Интернет на нещата (IoT) и автоматизираните инструменти за атака продължават да свалят бариерата за стартиране на широкомащабни атаки. Тези ресурси позволяват на злонамерените субекти да генерират значителни обеми трафик, без да изграждат или поддържат собствена инфраструктура за атаки.
Критичните сектори остават под натиск
Правителствените организации претърпяха рязко увеличение на HTTP DDoS атаките през второто тримесечие на 2026 г. Cloudflare наблюдава този скок след операция „Epic Fury“ – период, през който изследователите по сигурността регистрираха 149 твърдения за DDoS атаки от хактивисти, насочени към 110 организации в 16 държави в рамките на 72 часа. От насочените организации 47,8% принадлежат към правителствения сектор.
Секторът на медиите, продукцията и издателската дейност се класира като най-насочваната индустрия през двете тримесечия на първата половина на 2026 г., като на него се падат 14,2% от всички смекчени HTTP DDoS заявки – почти четири пъти повече от дела на индустрията на второ място.
Атакуващите продължиха да стартират краткотрайни кампании с висок интензитет. Много атаки продължиха по-малко от една минута, оставяйки на екипите по сигурността малка възможност да реагират ръчно, преди да е необходимо смекчаване, което демонстрира стойността на непрекъснатия мониторинг и автоматизираната защита.
Китай се нарежда на първо място като най-насочвана локация, представляваща 22,4% от всички смекчени HTTP DDoS заявки през второто тримесечие. Съединените щати следват с 18,8%, докато Турция се изкачи на трето място, след като повече от два пъти увеличи дела си в глобалния трафик от атаки.
Cloudflare отбеляза, че увеличението в Турция съвпада с подготовката за срещата на върха на НАТО в Анкара през 2026 г., по време на която турските власти проведоха широкомащабни операции за сигурност преди срещата.
Бразилия изпревари Съединените щати като водеща страна източник на DDoS атаки през отчетния период, представлявайки 14,9% от смекчения трафик на DDoS заявки в сравнение с 13,4% за Съединените щати. Промяната беше предизвикана от рязко увеличение през второто тримесечие, когато Бразилия генерира 21,4% от целия смекчен трафик на DDoS заявки.
Индонезия запази позицията си на третата по големина страна източник на DDoS атаки.
DNS floods доминират при атаките на мрежово ниво
Атаките, базирани на DNS, остават най-често срещаният вектор за атака на мрежово ниво. Атаките от тип DNS Flood и DNS Amplification представляват 34,3% от всички атаки на мрежово ниво, което ги прави водещите техники, използвани за нарушаване на онлайн услугите.
Атаките от тип CLDAP Flood са се увеличили с 580% на тримесечна база, превръщайки тази техника в третия най-често срещан вектор за атака на мрежово ниво през второто тримесечие на 2026 г. CLDAP атаките злоупотребяват с открити LDAP-over-UDP услуги, за да усилят трафика и да претоварят целевите системи.