Báo cáo DDoS H1 2026 của Cloudflare: Tấn công 1 Tbps tăng vọt khi DNS Floods chiếm ưu thế
Báo cáo DDoS H1 2026 của Cloudflare cho thấy sự gia tăng 519% theo quý trong các cuộc tấn công 1 Tbps, DNS floods hiện chiếm 40% các cuộc tấn công lớp mạng, và các sự kiện địa chính trị thúc đẩy các chiến dịch có chủ đích. Giảm thiểu tự động không còn là tùy chọn.

Báo cáo mối đe dọa DDoS thứ 25 của Cloudflare, bao phủ H1 2026, cho thấy một bối cảnh mối đe dọa đã thay đổi đáng kể. Điểm nổi bật: các cuộc tấn công 1 Tbps không còn hiếm. Cloudflare đã giảm thiểu 935 cuộc tấn công lớp mạng vượt quá 1 Tbps trong nửa đầu năm 2026, với mức tăng 519% theo quý giữa Q1 và Q2. Các cuộc tấn công siêu khối lượng—được định nghĩa là vượt quá 1 Tbps, 1 Bpps, hoặc 1 Mrps—đã chứng kiến mức tăng hơn sáu lần chỉ riêng trong Q2.
Vector tấn công: DNS floods và reflection chiếm ưu thế
Trọng tâm đã chuyển từ botnet floods sang reflection và amplification. Các cuộc tấn công dựa trên DNS chiếm 34,3% tổng hoạt động lớp mạng trong H1 2026. Riêng DNS Floods đã tăng từ 25,7% lên 40,0% trong các cuộc tấn công lớp mạng theo quý. CLDAP Floods tăng vọt 580% theo quý để trở thành vector #3 trong Q2.
Sự thay đổi này quan trọng vì các cuộc tấn công reflection khó quy trách nhiệm hơn và thường đòi hỏi ít cơ sở hạ tầng botnet hơn. Kẻ tấn công đang khai thác các máy chủ DNS và dịch vụ CLDAP được cấu hình sai để khuếch đại lưu lượng của chúng, khiến ngay cả botnet nhỏ cũng có thể phát động các đợt tấn công lớn.
Địa chính trị thúc đẩy việc nhắm mục tiêu
Các sự kiện địa chính trị đang định hình các mô hình tấn công. Truyền thông, Sản xuất & Xuất bản vẫn là ngành bị tấn công nhiều nhất ở mức 14,2% tổng số yêu cầu HTTP DDoS được giảm thiểu, do phủ sóng về Iran, Ukraine và World Cup. Thổ Nhĩ Kỳ vươn lên vị trí quốc gia bị tấn công nhiều thứ 3 trước Hội nghị thượng đỉnh NATO tháng 7 tại Ankara. Lĩnh vực Chính phủ nhảy từ #29 lên #9—sự thay đổi ngành lớn nhất năm 2026—trong Chiến dịch Epic Fury.
Các con số: 5.300 cuộc tấn công mỗi giờ
Cloudflare đã giảm thiểu 23,2 triệu cuộc tấn công lớp mạng và 29,64 nghìn tỷ yêu cầu HTTP DDoS trong H1 2026—khoảng 5.343 cuộc tấn công lớp mạng mỗi giờ, tức 128.000 mỗi ngày. Tháng 4 là tháng cao điểm, đạt 6,46 nghìn tỷ yêu cầu và 165 PB lưu lượng. Sự suy giảm sau đó có thể phản ánh Chiến dịch PowerOFF, một hành động thực thi pháp luật của 21 quốc gia nhắm vào hơn 75.000 người dùng DDoS-for-hire và dẫn đến bốn vụ bắt giữ.
Thấp và chậm: cuộc tấn công trung bình vẫn nhỏ
Bất chấp sự tăng trưởng siêu khối lượng, 96,62% các cuộc tấn công lớp mạng vẫn dưới 500 Mbps và 90,60% kết thúc trong vòng chưa đầy 10 phút. Nhưng 'nhỏ' là tương đối: một cuộc tấn công 100 Mbps có thể làm quá tải một máy chủ và 100 Gbps có thể hạ gục hầu hết các trung tâm dữ liệu không được bảo vệ.
Kẻ tấn công thường kết hợp các lớp—tốc độ gói tin cao với băng thông thấp, hoặc ngược lại—để khai thác các điểm yếu khác nhau. Hầu hết các cuộc tấn công chỉ tồn tại trong thời gian ngắn; một số cuộc tấn công phá kỷ lục chỉ kéo dài 35 giây. Không có cửa sổ cho sự can thiệp của con người. Vào thời điểm cảnh báo đến tay nhà phân tích, cuộc tấn công đã kết thúc. Các hiệu ứng dây chuyền—bất ổn định định tuyến, truyền lại TCP, hết thời gian chờ ứng dụng—có thể mất hàng giờ hoặc hàng ngày để giải quyết.
Bảo vệ tự động, luôn bật không còn là một tiện ích; đó là một điều cần thiết.
Vào thời điểm cảnh báo đến tay nhà phân tích bảo mật, cuộc tấn công đã hoàn tất. Giảm thiểu thủ công và các giải pháp theo yêu cầu đơn giản là quá chậm cho thực tế này.
| Vector | Tỷ trọng Q1 | Tỷ trọng Q2 | Thay đổi |
|---|---|---|---|
| DNS Floods | 25,7% | 40,0% | +14,3 điểm |
| CLDAP Floods | Thấp | Vector #3 | +580% theo quý |
| Lớp mạng khác | — | — | Giảm |
Thảo luận
0 bình luận
Hãy là người đầu tiên thảo luận.