
Настало время рассказать, что интересного произошло в плане DDoS за второй квартал этого жаркого года. Произошло, надо сказать, немало, и некоторые зафиксированные нами тренды специалистам по ИБ будут особенно интересны — впрочем, как и просто тем, кто хочет знать, насколько большая опасность подстерегает их отрасль в середине 2026 года.
Что случилось глобально
Сначала давайте посмотрим, что происходит в мире. Если коротко — мало хорошего, как, в принципе, видно по новостям, и в мире DDoS ситуация зеркальная. Терабитных атак стало вдвое больше, чем за весь 2025 год. Два наиболее мощных инцидента достигли 1,64 и 1,58 Tbps, а в пакетных показателях — 553 и 638 Mpps соответственно. Крупнейшая ботнет-сеть, замеченная за рубежом в Q2 2026, насчитывала около 2,09 млн устройств.
Это хорошо согласуется с более общим трендом на суперботнеты, который был заметен еще в начале 2026 года. В марте американские, канадские и немецкие правоохранители сообщили о ликвидации инфраструктуры Aisuru, KimWolf, JackSkid и Mossad — четырех самых мощных IoT-ботнетов в истории.
Забегая вперед, мы в DDoS-Guard во втором квартале 2026 тоже наблюдали очень долгие, распределенные и многочисленные атаки, которые, скорее всего, можно отнести к деятельности больших ботнетов.
Вместе с тем, сегодня рост мощности атак уже не обязательно требует гигантского ботнета: эффективность отдельных зараженных узлов и использование мощной инфраструктуры позволяют компенсировать сокращение числа устройств.
Другие вендоры защиты также сообщают об ощутимом росте мультивекторных DDoS-атак: это означает, что атакующие все чаще комбинируют несколько типов воздействия вместо того, чтобы долго давить одной техникой. Для защиты это существенно: инфраструктура должна одновременно справляться с волюметрической (объемной) атакой на сетевом уровне, истощением ресурсов протокола и нагрузкой на приложение.
При этом нельзя сказать, что DDoS превращается исключительно в «терабитную артиллерию». Параллельно сохраняется противоположный класс — относительно маломощные атаки в постоянном фоне, рассчитанные на обход традиционной фильтрации.
В апреле произошла одна из крупнейших за последнее время международных операций Европола против сервисов, позволяющих заказать DDoS-атаку. В рамках Operation PowerOFF 21 страна провела совместную акцию против пользователей сервисов, продававших DDoS-атаки: правоохранители идентифицировали более 75 000 пользователей, отправили им предупреждения, произвели четыре ареста, изъяли инфраструктуру и закрыли 53 домена.
В Q2 DDoS сложно рассматривать отдельно от других форм атак: DDoS все чаще оказывается элементом гибридной кампании, где рядом существуют DDoS, ботнеты, компрометация IoT, атаки на инфраструктуру и информационные операции.
Наша статистика
Итак, перейдем к самому интересному.
После ощутимого перерыва в прямолинейном росте (в 2025-м наша статистика показала самый небольшой прирост год к году за все время наблюдений — 1,6%; впрочем, мы объясняли в аналитическом отчете, что это значит на самом деле) мы наблюдаем стремительный всплеск в количестве инцидентов.
Общее количество атак во втором квартале (уровень L7) выросло на 70%.
Их среднее количество в сутки почти удвоилось.
На уровне L3 резкий всплеск наблюдался в апреле (число атак в этом месяце было вдвое выше, чем в мае и июне вместе взятых), вероятно, это можно считать последним отголоском периода суперботнетов, который как раз закончился в марте-апреле с операцией Европола.
Рекорд распределенности, зафиксированный в первом квартале (более 3 млн атакующих IP-адресов), пока не повторялся.
Но подросли другие параметры:
Медианное количество запросов в секунду увеличилось на 270% (75 против 28)
На 15% выросла также медианная продолжительность атаки.
Интересно, что на уровне L3-L4 наблюдается резкий перевес (в 2-3 раза по числу инцидентов) в сторону четверга и субботы как любимых дней злоумышленников для DDoS-атак. На уровне L7 наблюдавшийся предыдущие полгода тренд на гомогенизацию атак по дням недели также, по-видимому, завершен: пятница и суббота теперь показывают большой отрыв (в 2 раза по сравнению с понедельником).
Количество атак по длительности в целом выросло пропорционально увеличению их количества (например, число атак длительностью от 20 минут до часа увеличилось на 30%).
Обращает на себя внимание резкий (на 380%!) рост числа сверхдолгих атак длиной более суток (актуально для уровня L7, на L3 95% атак в Q2 2026 длились менее 20 минут, в этом плане два тренда окончательно разошлись).
А вот и причина резкого роста совокупного числа атак:
В июне был поставлен рекорд атак за все время наблюдений DDoS-Guard — 540 тысяч атак на уровне L7, что на 236% больше самого пока что «горячего» в этом году месяца апреля и на 300% больше, чем в предыдущем июне.
Для понимания динамики роста: это 20% от всего числа атак за 2024 год.
У нас нет однозначного ответа, почему именно так резко выросло число атак в июне и связано ли с это с не менее резким ростом числа сверхдолгих атак. В качестве возможной причины эксперты DDoS-Guard предлагают следующее объяснение: атаки нацелены на инфраструктуру провайдера защиты. То есть, под атаку попадает не какой-то отдельный домен, а их множество, находящееся под защитой одного вендора. Это ведет к увеличению принимаемой нагрузки, система фиксирует большое количество атак по разным направлениям, хотя фактически цель злоумышленников одна — провайдер защиты.
Рабочая гипотеза пока состоит в уникальном наложении нескольких факторов:
— После рекордных волюметрических DDoS конца 2025 года защитные механизмы для L3/L4 заметно усилились, а международные операции осложнили жизнь крупнейшим операторам ботнетов;
— В ответ злоумышленники смещают акцент на прикладной уровень L7, где можно добиться сопоставимого ущерба значительно меньшими ресурсами;
— Одновременно широкое распространение браузерной автоматизации и AI-агентов делает HTTP-атаки более «человечными», а значит — более трудными для обнаружения;
— Вместо коротких рекордных всплесков все чаще появляются продолжительные кампании на истощение, рассчитанные не столько на отключение сервиса, сколько на постоянную деградацию его работы и увеличение затрат на защиту;
— Наконец, эта мировая тенденция могла проявиться в России особенно резко из-за быстрого роста в последние два года числа публичных веб-сервисов и API, расширивших поверхность атаки.
Еще из глобальных трендов наблюдаем перемену целей у атакующих: во втором квартале 2026 года злоумышленники обратили особое внимание на сервисы по поиску работы и HR-платформы. Количество атак на эту отрасль выросло на 40% по сравнению с предыдущим кварталом. Вероятно, тренд связан с продолжающимся кризисом на рынке труда, в том числе в IT-секторе.
Примерно на том же уровне (высоком, он занимает вторую строчку после HR-платформ) остается интерес злоумышленников к сайтам, посвященным компьютерам и электронике. На 30% выросло количество атак на новостные сайты, которые начали было выпадать из трендов DDoS в первом квартале 2026.
Прогнозы
Можно ожидать, что во второй половине 2026 года атаки станут менее демонстративными с точки зрения абсолютной мощности, но более продолжительными, избирательными и сложными для обнаружения.
Злоумышленники, вероятно, окончательно сместят акцент на уровень приложений L7, где даже сравнительно небольшой объем трафика способен вызвать серьезную деградацию веб-сервисов. Этому способствует общий мировой тренд на индустриализацию атак: использование браузерной автоматизации, облачной инфраструктуры и все более «человекоподобного» поведения ботов делает HTTP-атаки эффективнее, чем традиционные UDP Flood или SYN Flood.
В России наиболее уязвимыми, вероятно, останутся отрасли, критичные с точки зрения распространения информации и доступа к цифровым сервисам (еще пару лет назад среди компаний из топ-100 была серьезная проблема с защитой на уровне L7, сейчас ситуация, конечно, получше, но и риски возросли кратно).
Уже сейчас заметен рост числа атак на новостные ресурсы, HR-платформы и IT-порталы, и во второй половине года эта тенденция может усилиться. Новостные сайты остаются привлекательной целью из-за высокой общественной значимости и зависимости от непрерывной доступности, тогда как HR- и IT-сервисы позволяют одновременно нарушить процессы найма, разработки и сопровождения инфраструктуры тысяч компаний.
Еще одним заметным трендом станет (уже стал, судя по нашей статистике за июнь) рост числа затяжных кампаний. Можно ожидать, что подобная тактика станет обычной практикой для вымогательских групп, хактивистов и конкурирующих коммерческих структур. Одновременно будет увеличиваться доля мультивекторных атак, сочетающих L3/L4 и L7 в качестве целей, что осложнит автоматическую классификацию и потребует комплексной защиты сразу на нескольких уровнях.
Можно также предположить, что из-за действий правоохранителей фаза суперботнетов на какое-то время закончена, и наиболее вероятным сценарием на конец 2026 года выглядит дальнейшая фрагментация экосистемы DDoS: вместо небольшого числа сверхкрупных операторов будет действовать множество независимых групп, использующих компактные ботнеты, облачные ресурсы и готовые инструменты автоматизации. Это приведет не столько к новым рекордам по мощности, сколько к дальнейшему росту количества атак, расширению списка целей и повышению сложности их своевременного обнаружения и классификации.
ссылка на оригинал статьи https://habr.com/ru/articles/1067446/