Cloudflare 2026年上半年DDoS威胁报告:1 Tbps攻击激增,DNS洪水和地缘政治紧张局势推动新一波

发布于

欢迎阅读Cloudflare的第25期DDoS威胁报告。这是本系列的上半年版:与其单独发布2026年第一季度和第二季度的报告,不如将这两个季度的内容合并成一个涵盖2026年1月至6月的总体报告。此分析由[Cloudforce One](https://www.cloudflare.com/cloudforce-one/)提供,基于来自[Cloudflare网络](https://www.cloudflare.com/network/)的数据,全面分析了不断演变的[分布式拒绝服务(DDoS)攻击](https://www.cloudflare.com/learning/ddos/what-is-a-ddos-attack/)威胁格局。

## 关键洞见
1. 1 Tbps俱乐部扩大。Cloudflare在2026年上半年共缓解了935起超过1 Tbps的网络层DDoS攻击,季度环比激增了519%。
2. 攻击媒介的重心从僵尸网络洪水转向反射和放大。基于DNS的攻击在2026年上半年占据了34.3%的所有网络层活动,DNS洪水攻击的比例从25.7%攀升至季度环比40.0%。CLDAP洪水的攻击数量在季度环比增长580%,成为第二季度的第三大攻击媒介。
3. 地缘政治和全球事件影响了威胁格局。媒体、制作与出版行业在两个季度中均为攻击最频繁的行业,占缓解的HTTP DDoS请求的14.2%,在伊朗、乌克兰和世界杯的报道中持续受到关注。与此同时,土耳其在安卡拉的北约峰会背景下跃升为第三大被攻击的国家,而政府部门在“史诗般的愤怒行动”中从第29位跃升至第9位,这是2026年至今最大的单一行业变动。

## 上半年的数字:每小时5300起DDoS攻击
截至年中,Cloudflare已缓解了2320万个网络层和29.64万亿的HTTP DDoS请求。这大约相当于每小时5300起网络层DDoS攻击,或每天约128,000起。

## 四月高峰与执法行动
2026年4月是DDoS活动和流量的高峰月,达到6460万亿请求和165PB的高峰。为了更好地理解,这是一种巨大的流量——相当于连续多年流媒体播放4K视频,或大约大型视频平台在一天内处理的数据量。此后的请求和流量有所下降,这可能是[欧盟刑警局支持的全球行动](https://www.europol.europa.eu/media-press/newsroom/news/europol-supported-global-operation-targets-over-75-000-users-engaged-in-ddos-attacks)——一项针对75,000名DDoS出租用户、关闭53个域名、发出25个搜查令并导致四人被捕的21国行动的结果。

## 超大流量攻击激增超过6倍
超大流量DDoS——定义为超过1 Tbps、每秒10亿个数据包或每秒100万个请求的攻击——在Radar报告中是一个增长类别。2026年并没有例外。在第二季度,Cloudflare缓解了805起超过1 Tbps的网络层攻击,较上一季度增长超过六倍。

## 攻击特征:低速慢攻
尽管超大流量攻击增长明显,Cloudflare在2026年上半年缓解的中位DDoS攻击仍然短小,96.62%的网络层攻击保持在500 Mbps以下,90.60%的攻击在10分钟内结束。然而,需要注意的是,‘小’是相对的,多数互联网资源即使无法承受如此小的攻击。在实际意义上:
- 100 Mbps的攻击足以使服务器或网站瘫痪。
- 100 Gbps的攻击可以让大多数未保护的数据中心下线。
- 超过1 Tbps的攻击是历史上记录到的最大攻击之一,足以对主要互联网基础设施造成压力。

攻击者有时会混合不同层次——高数据包速率(Mpps/Gpps)配合相对较低的带宽(Gbps),或反之亦然,以利用网络设备与带宽容量中的不同弱点。

值得一提的是,大多数DDoS攻击持续时间极短,如下图所示。即使是最大的超大流量攻击也可以在秒级而非分钟级内测量——我们曾观察到[仅持续35秒的创纪录攻击](https://blog.cloudflare.com/ddos-threat-report-for-2025-q1/#hyper-volumetric-attacks-continue-spill-into-q2)。无论攻击持续半分钟还是十分钟,几乎没有实际的人工干预窗口:在警报到达安全分析师时,攻击已经结束。手动缓解和按需解决方案在这种情况下明显太慢。然而,尽管攻击本身可能短暂,但其余波却并不如此。即使是一场短时间的攻击也可以引发路由不稳定、TCP重传、应用程序超时,以及需要数小时或数天才能完全解决的下游服务降级,这整个过程都会导致服务中断或受损。在这一威胁格局中,自动化、始终在线的保护不是一种选择,而是一种必要。

## 最受攻击的行业
### 史诗愤怒行动与政府部门攻击激增
2026年2月28日,以色列和美国发起了史诗愤怒行动,对伊朗的领导层和基础设施实施了一系列打击。在此后的72小时内,DDoS格局做出了反应,有[安全研究人员](https://thehackernews.com/2026/03/149-hacktivist-ddos-attacks-hit-110.html)记录了149起针对110个不同组织和16个国家的黑客行动DDoS事件。全球几乎47.8%的目标组织属于政府部门。

由于公共报道记录了这一时期广泛的政府攻击,该行业在第二季度的HTTP DDoS请求中从第29位一跃而至第9位,成为仅次于前10名中最大的一次行业排名变动。

### 媒体行业受攻击最为严重
在伊朗和乌克兰的战争以及世界杯的激动人心的背景下,媒体、制作与出版行业在两个季度都成为攻击最频繁的行业,吸引了14.2%的所有缓解HTTP DDoS请求,几乎是第二名的四倍。

## 最受攻击的地区
2026年上半年的DDoS格局中,既有耳熟能详的名字,又有新旧重组。中国在上半年末成为最受攻击的地区,占全球所有HTTP DDoS请求的22.4%。美国保持第二位(18.8%),显示出攻击者的持续关注。

土耳其的攻击急剧增加,其全球攻击流量的占比翻倍,在第二季度攀升至第三大受攻击位置。这一激增与2026年安卡拉北约峰会的前期准备相吻合,土耳其安全部队在安卡拉进行了大规模的峰会前突袭,逮捕了至少209人。

## 攻击来源国家排名
巴西在2026年上半年超越美国,成为最大的DDoS来源国,占比14.9%对13.4%的比例——在第二季度巴西成为所有缓解DDoS请求流量的来源国,占比达21.4%。印度尼西亚在两个季度中保持第三,需要指出的是,它已连续多个季度位列前三。

## 攻击载体
### DNS洪水占主导
基于DNS的攻击([DNS洪水](https://www.cloudflare.com/learning/ddos/dns-flood-ddos-attack/)和[DNS放大](https://www.cloudflare.com/learning/ddos/dns-amplification-ddos-attack/))在2026年上半年占据了34.3%的网络层攻击。这两种机制相关但不同:DNS洪水攻击直接将僵尸网络的请求量针对受害者的权威DNS服务器,以耗尽其查询能力——目标域名的“电话簿”变得不可达,依赖于它的所有服务也会失效。DNS放大则发送小的[伪造](https://www.cloudflare.com/learning/ddos/glossary/ip-spoofing/)查询到开放的[DNS解析器](https://www.cloudflare.com/learning/dns/dns-server-types/),后者用更大的记录回复(通常由ANY查询触发),回复到受害者的伪造IP地址。

### CLDAP爆炸:放大攻击激增580%
CLDAP洪水——一种反射和放大载体,利用暴露的Active Directory LDAP-over-UDP端点——在季度环比增长580%,仅在第二季度就成为第三大载体。CLDAP([无连接轻量级目录访问协议](https://datatracker.ietf.org/doc/html/rfc1798))是LDAP([轻型目录访问协议](https://datatracker.ietf.org/doc/html/rfc4511))的一种变体,通常用于查询和修改在IP网络上运行的目录服务。CLDAP是无连接的,使用UDP而非TCP,这使其速度更快但可靠性较低。因为它使用UDP,所以没有握手要求,攻击者可以伪造源IP地址,使其成为反射载体。CLDAP攻击的方式是向可以公开访问的域控制器的UDP端口389发送小的伪造查询;而服务器会回复伪造的源(受害者)时,响应会比最初的查询大几十倍到上百倍,从而淹没受害者主机。

## 加强全球防御,帮助保护互联网
Cloudflare的网络旨在吸收这种DDoS威胁的增长。我们的网络上的每一项服务都受到[免费、无限制的DDoS保护](https://www.cloudflare.com/ddos/),运行在全球330多个城市,由500 Tbps的网络容量支撑。自主性是关键:我们的系统能够[在没有人工干预的情况下侦测和缓解攻击](https://developers.cloudflare.com/ddos-protection/about/),而且这一点至关重要,因为攻击者现在定期发起超过1 Tbps的攻击,以每季度数百次的频率进行。
为帮助托管服务提供商、云计算平台和互联网服务提供商识别并关闭这些攻击的滥用IP地址/账户,我们利用Cloudflare在DDoS攻击方面的独特视角提供[服务提供商的免费DDoS僵尸网络威胁信息](https://developers.cloudflare.com/ddos-protection/botnet-threat-feed/)。

全球已有800多个网络签约订阅该信息流,我们已经看到社区在关闭僵尸网络节点方面的优异合作。

## 关于Cloudforce One
随着保护互联网的使命,[Cloudforce One](https://www.cloudflare.com/cloudforce-one/)借助Cloudflare全球网络的遥测数据进行威胁研究与应急响应,保护全球数百万组织的重要系统,确保网络安全。

---

原文链接:[点击查看](https://blog.cloudflare.com/ddos-threat-report-2026-h1/)

评论

暂无评论。

0.055907s