Cloudflare отчете рязко увеличение на мащабните разпределени атаки за отказ на услуга (DDoS) през първата половина на 2026 г., блокирайки 935 атаки на мрежовия слой, надхвърлящи 1 терабит в секунда.

Компанията заяви, че хиперволуметричните атаки са нараснали с 519% между първото и второто тримесечие, което показва, че атакуващите стават все по-способни да доставят екстремни потоци от трафик с бързи темпове.

Констатациите се появяват в 25-ия доклад на Cloudflare за DDoS заплахите, който обединява данни от януари до юни 2026 г. За разлика от предишни доклади, които обхващаха всяко тримесечие поотделно, това издание предоставя полугодишен поглед върху наблюдаваните и смекчените атаки в мрежата на Cloudflare.

През този период Cloudflare е смекчила 23,2 милиона DDoS атаки на мрежово ниво и 29,64 трилиона HTTP DDoS заявки. Това се равнява на приблизително 5343 атаки на мрежовия слой на час или около 128 000 на ден.

Данните показват, че DDoS активността остава постоянна оперативна заплаха за организации, работещи с публична инфраструктура. Хиперволуметричните DDoS атаки се дефинират като атаки, надхвърлящи 1 Tbps, 1 милиард пакета в секунда или 1 милион заявки в секунда.

Само през второто тримесечие Cloudflare е смекчила 805 атаки над 1 Tbps. Тези атаки могат да претоварят интернет връзките, мрежовото оборудване и центровете за данни, преди екипите по сигурността да имат време да разследват предупрежденията или ръчно да активират контролите за смекчаване.

Въпреки нарастването на атаките с рекордни мащаби, повечето DDoS инциденти са били по-малки и по-кратки. Cloudflare заяви, че 96,62% изобщо не надвишават 500 Mbps, докато 90,60% приключват за по-малко от 10 минути.

Въпреки това, дори поток от 100 Mbps може да наруши работата на незащитен уебсайт или сървър. Кратката атака може също така да причини по-дълги проблеми с услугите, включително нестабилност на маршрутизирането, TCP препредавания, изтичане на времето за изчакване на приложенията и влошени услуги по веригата.

Основните вектори на атака също са се променили значително. Базираните на DNS атаки представляват 34,3% от цялата DDoS активност на мрежовия слой през първата половина на годината. DNS потоците са се увеличили от 25,7% от атаките през първото тримесечие до 40,0% през второто тримесечие. Атакуващите използват DNS потоци, за да изчерпят капацитета за заявки на оторизираните DNS сървъри, което потенциално прави домейните и свързаните с тях онлайн услуги недостъпни.

CLDAP потоците също са нараснали с 580% спрямо предходното тримесечие, превръщайки се в третия най-често срещан вектор на атака на мрежовия слой през второто тримесечие. Тази техника злоупотребява с изложени LDAP-over-UDP услуги, често на UDP порт 389, за отразяване на усилен трафик към жертвите, използвайки фалшифицирани адреси на подателя.

Геополитическите събития продължават да влияят върху избора на мишени. Секторът „Медии, продукция и издателска дейност“ е най-атакуваната индустрия и през двете тримесечия, като е получила 14,2% от всички смекчени HTTP DDoS заявки. Cloudflare свързва постоянния натиск върху сектора с отразяването на събития, свързани с Иран, Украйна и Световното първенство по футбол.

Правителствените организации също отбелязаха голяма промяна. Секторът се премести от 29-о място през първото тримесечие на девето място през второто тримесечие по време на операция „Епична ярост“ (Operation Epic Fury).

Междувременно Китай се класира като най-атакуваната локация през второто тримесечие, следван от САЩ и Турция. От Cloudflare заявиха, че автоматизираната, винаги включена защита е от съществено значение, тъй като съвременните DDoS атаки могат да започнат, да достигнат пик и да приключат в рамките на секунди.