Рост времени атаки
В первом квартале 2026-го мы наблюдали на уровне L3-L4 преобладание атак длиной менее 20 минут, в то время как на уровне L7, наоборот, имела место тенденция к увеличению времени атак.

Во втором квартале 2026-го эти тренды разошлись окончательно: 95% всех атак на L3 длились всего несколько минут, а вот на прикладном уровне L7 произошел огромный (на 380%) рост числа сверхдолгих атак длиной более суток.
Атаки по дням недели и месяцам
В первом квартале продолжалась замеченная еще в прошлом году тенденция на гомогенизацию атак по месяцам и дням недели, и мы даже предполагали, что через пару лет эта разница практически исчезнет, и DDoS-атаки станут просто привычным и постоянным фоном 24/7.
Этот прогноз все еще в силе за счет общего роста числа атак (а во втором квартале общее количество инцидентов на уровне L7 выросло на 70%) — действительно, получается такая картина, что атаки идут непрерывно, и им подвергаются все и всегда.
Тем любопытнее, что в Q2 2026 мы снова видим, как на уровне L3-L4 наблюдается резкий перевес (в 2-3 раза по числу инцидентов) в сторону четверга и субботы как любимых дней злоумышленников для DDoS-атак. На уровне L7 пятница и суббота также теперь показывают большой отрыв (в 2 раза по сравнению с понедельником).
Общий рост числа инцидентов
Рост общего числа атак в 2025-м ощутимо замедлился (в отчете мы объясняем, по каким причинам), но уже с начала 2026-го снова начался тренд на повышение. Уже за первый квартал, с января по март, мы наблюдали прирост количества атак в 30% (584 тысячи против 452 в Q1 2025).

Во втором квартале рост ускорился еще в два раза, достигнув 70% (на уровне L7). На уровне L3 резкий всплеск наблюдался в апреле (число атак в этом месяце было вдвое выше, чем в мае и июне вместе взятых).
Рост ряда параметров
Одним из наиболее заметных изменений первой половины 2026 года стал рост средней мощности L7-атак. Еще относительно недавно большинство HTTP Flood не превышало нескольких сотен тысяч запросов в секунду, а атаки интенсивностью от 500 тыс. до 1 млн RPS считались редкими и воспринимались как масштабные инциденты.
Сегодня такие значения встречаются регулярно. Это говорит о том, что возможности проведения высокоинтенсивных атак стали значительно доступнее: инструменты, которые пять лет назад были характерны лишь для крупнейших группировок, теперь доступны злоумышленникам гораздо меньшего масштаба.
Самым пока что значимым наблюдением за первое полугодие 2026 был рекорд распределенности — более 3 миллионов одновременно атакующих IP-адресов. И это не спуфинг, а реальные уникальные IP, отчего эти атаки представляют еще большую опасность.

Вообще надо сказать, что на статистику второго квартала сильно повлияли глобальные события, которые произошли в конце первого. В марте американские, канадские и немецкие правоохранители сообщили о ликвидации инфраструктуры Aisuru, KimWolf, JackSkid и Mossad — четырех самых мощных IoT-ботнетов в истории.
В апреле же произошла одна из крупнейших за последнее время международных операций Европола против DDoS-for-hire. В рамках Operation PowerOFF 21 страна провела совместную акцию против пользователей сервисов, продававших DDoS-атаки: правоохранители идентифицировали более 75 000 пользователей, отправили им предупреждения, произвели четыре ареста, изъяли инфраструктуру и закрыли 53 домена.
Так что эпоха суперботнетов, судя по всему, была пресечена на взлете. Вместе с тем, сегодня рост мощности атак уже не обязательно требует гигантского ботнета: эффективность отдельных зараженных узлов и использование мощной инфраструктуры позволяют компенсировать сокращение числа устройств. Нарастает число относительно маломощных атак в постоянном фоне, рассчитанных на обход традиционной фильтрации.
Во втором квартале 2026 мы наблюдаем рост ряда параметров у атак: например, медианное количество запросов в секунду увеличилось на 270% (75 против 28), на 15% выросла также медианная продолжительность атаки.
Но самое заметное, конечно, это рост самого числа атак. В июне был поставлен рекорд за все время наблюдений DDoS-Guard — 540 тысяч атак, что на 236% больше самого пока что «горячего» в этом году месяца апреля и на 300% больше, чем в предыдущем июне.
Для понимания динамики роста: это 20% от всего числа атак за 2024 год.
Кого атакуют
Во втором квартале 2026 года заметно изменились приоритеты злоумышленников. Одной из главных целей стали сервисы по поиску работы и HR-платформы: количество атак на них увеличилось на 40% по сравнению с предыдущим кварталом. Вероятно, этому способствует сохраняющаяся напряженность на рынке труда, в том числе в IT-отрасли, где онлайн-платформы остаются критически важным инструментом для работодателей и соискателей.
На втором месте по привлекательности для атакующих продолжают оставаться сайты, посвященные компьютерам, программному обеспечению и электронике. Интерес к этой категории ресурсов сохраняется на стабильно высоком уровне, что говорит о ее устойчивом присутствии в числе основных целей DDoS-кампаний.
Еще одним заметным трендом конца первого полугодия стало возвращение в число наиболее атакуемых ресурсов новостных сайтов. Если в первом квартале их доля начала снижаться, то к концу второго квартала количество атак на информационные порталы вновь выросло примерно на 30%. Это может свидетельствовать о возросшей роли новостных ресурсов в периоды повышенной общественной и политической активности, когда непрерывная доступность информации приобретает особое значение.
Во всех трех случаях речь идет о сервисах с высокой чувствительностью к доступности. HR-платформы обеспечивают процессы найма, IT-порталы служат источником технической информации и инструментов для специалистов, а новостные сайты отвечают за оперативное распространение информации. Их объединяет то, что даже кратковременные перебои способны привести к заметным репутационным и финансовым потерям, что делает такие ресурсы особенно привлекательными для злоумышленников.
Прогнозы
Во второй половине 2026 года вектор развития DDoS-угроз, вероятнее всего, продолжит смещаться от демонстрации максимальной мощности к повышению эффективности атак. Вместо коротких рекордных всплесков все чаще будут встречаться продолжительные, точечные и менее заметные кампании, которые сложнее обнаружить и оперативно нейтрализовать.
Основной акцент злоумышленники, по всей видимости, окончательно перенесут на уровень L7. На этом уровне даже сравнительно небольшой объем запросов способен вызвать серьезные перебои в работе веб-приложений и онлайн-сервисов. Такой сдвиг во многом объясняется глобальной индустриализацией DDoS: злоумышленники все активнее используют браузерную автоматизацию, облачную инфраструктуру и ботов, имитирующих поведение реальных пользователей. В результате современные HTTP-атаки зачастую оказываются более результативными, чем классические UDP Flood или SYN Flood.
В России в зоне наибольшего риска, скорее всего, останутся организации, от которых зависит непрерывная работа цифровых сервисов и распространение информации. Еще несколько лет назад даже среди крупнейших российских компаний уровень защиты от атак на L7 нередко оставлял желать лучшего. За это время ситуация заметно выправилась, однако одновременно выросла и сложность самих атак, поэтому требования к защите продолжают повышаться.
Уже сейчас фиксируется увеличение числа атак на новостные ресурсы, HR-платформы и IT-порталы. Во второй половине года этот тренд, вероятно, сохранится: новостные сайты представляют особый интерес из-за необходимости обеспечивать постоянную доступность информации, тогда как атаки на HR- и IT-платформы способны нарушить процессы найма, разработки и сопровождения ИТ-инфраструктуры сразу большого числа компаний.
Еще одной устойчивой тенденцией становится рост продолжительности DDoS-кампаний — этот тренд уже подтверждается статистикой за июнь. Можно ожидать, что длительные атаки станут стандартной тактикой для вымогательских группировок, хактивистов и недобросовестных конкурентов. Одновременно продолжит увеличиваться число мультивекторных атак, сочетающих методы воздействия на уровнях L3/L4 и L7. Такие кампании значительно усложняют автоматическое распознавание угроз и требуют построения многоуровневой системы защиты, способной противодействовать нескольким типам атак одновременно.




