Суперботинетите и отвлечените облачни сървъри са в основата на нови рекорди в пропускателната способност и скоростта на пакетите, докато международният натиск от страна на правоприлагащите органи намалява общия брой на атаките.

Link11 публикува своя европейски доклад за киберсигурност за първото полугодие на 2026 г., който предоставя преглед на DDoS атаките, насочени към европейски компании.

Въпреки че броят на DDoS атаките в мрежата на Link11 е намалял с 42 процента, докладът регистрира нови рекорди за интензивност на атаките по отношение на пропускателна способност, скорост на пакетите и кумулативен обем на данните. Това показва, че атаките са станали по-целенасочени и по-интензивни.

Нови рекорди за пропускателна способност, скорост на пакетите и обем на данните

Въпреки спада в броя на атаките, бяха достигнати рекордно високи нива на интензивност във всяка категория:

  • Най-високата измерена атака по пропускателна способност достигна 2,3 Tbit/s — с 85 процента по-висока от предишния пик от 1,2 Tbit/s през първата половина на 2025 г.
  • Скоростта на пакетите следва същия модел, достигайки нов връх от 322 милиона пакета в секунда — увеличение с 56 процента от 207 милиона пакета в секунда година по-рано.
  • Кумулативният трафик също се е увеличил, нараствайки от 438 на 705 терабайта за шестмесечния период — увеличение с 61 процента.

Суперботинетите движат рекордите, а правоприлагащите органи ограничават броя на атаките

Докладът приписва тези рекорди на суперботинети като Aisuru и неговия наследник Kimwolf, както и на нарастващия брой отвлечени облачни сървъри. Тези сървъри сами по себе си генерират значително повече пропускателна способност, отколкото компрометиран домашен рутер или камера биха могли да генерират.

Спадът в общия брой атаки се дължи на постоянния натиск от страна на международните правоприлагащи органи, включително свалянето на инфраструктурата на проруската група NoName057(16) през юли 2025 г. по време на „Операция Истууд“.

През март 2026 г. последва нов удар: властите в САЩ, Канада и Германия спряха командните сървъри (C2) на четири големи IoT ботинета, които колективно контролираха над три милиона устройства.

„Тези данни показват, че заплахата не намалява, а се измества от масовост към максимална интензивност“, заяви Йенс-Филип Юнг, главен изпълнителен директор на Link11. „Организациите, които оразмеряват защитата си въз основа на миналогодишния брой атаки, подценяват колко бързо може да ескалира един инцидент днес.“

Еднократното засягане увеличава вероятността от повторна атака

Да бъдеш атакуван веднъж прави повторната атака по-вероятна: само 44 процента от засегнатите клиенти са останали без последващи атаки за период от 30 дни през първата половина на 2026 г., спрямо 54 процента година по-рано.

Шумът като прикритие: Най-опасните атаки не са най-шумните

Не всяка опасна атака е шумна. В един от случаите, документирани в доклада, атакуващите са използвали скок в трафика към два домена като прикритие, докато тихо са извършвали опити за SQL инжекции и cross-site scripting (XSS) зад него — тактика, разкрита само защото са използвали повторно същите IP адреси и за двете действия.

„Най-опасните атаки, с които се справяме, рядко са най-шумните“, каза Джаг Бейнс, вицепрезидент „Решения за инженерство“ в Link11. „Ако следите само пропускателната способност и познатите сигнатури, ще пропуснете атаките, проектирани да нанесеят най-голяма щета, защото те са създадени да останат незабелязани.“

Накратко, през 2026 г. силата и прикритието определят риска, а не суровият брой атаки. Защитите, изградени около миналогодишните данни, са насочени към погрешната заплаха.