Резкий рост ряда факторов и другие открытия: главное из статистики DDoS по первому полугодию 2026

Тенденции DDoS Q2 2026

Подводим итоги первых шести месяцев 2026 года, которые принесли нам множество интересных профессиональных вызовов. Атак стало больше, они стали гораздо длиннее и распределеннее, а статистика по атакуемым отраслям изменилась довольно сильно. Рассказываем самое интересное и значимое, что нам удалось выявить из DDoS-трендов после анализа статистики по сотням тысяч инцидентов.

В первом квартале 2026-го мы наблюдали на уровне L3-L4 преобладание атак длиной менее 20 минут, в то время как на уровне L7, наоборот, имела место тенденция к увеличению времени атак.

Инфографика: Динамика увеличения числа атак с продолжительностью свыше 24 часов во 2-м квартале 2026 года — DDoS-Guard
Картина, которая сложилась в первом квартале 2026 (общая по атакам без разделения на уровни OSI)

Во втором квартале 2026-го эти тренды разошлись окончательно: 95% всех атак на L3 длились всего несколько минут, а вот на прикладном уровне L7 произошел огромный (на 380%) рост числа сверхдолгих атак длиной более суток.

В первом квартале продолжалась замеченная еще в прошлом году тенденция на гомогенизацию атак по месяцам и дням недели, и мы даже предполагали, что через пару лет эта разница практически исчезнет, и DDoS-атаки станут просто привычным и постоянным фоном 24/7.

Этот прогноз все еще в силе за счет общего роста числа атак (а во втором квартале общее количество инцидентов на уровне L7 выросло на 70%) — действительно, получается такая картина, что атаки идут непрерывно, и им подвергаются все и всегда.

Тем любопытнее, что в Q2 2026 мы снова видим, как на уровне L3-L4 наблюдается резкий перевес (в 2-3 раза по числу инцидентов) в сторону четверга и субботы как любимых дней злоумышленников для DDoS-атак. На уровне L7 пятница и суббота также теперь показывают большой отрыв (в 2 раза по сравнению с понедельником).

Рост общего числа атак в 2025-м ощутимо замедлился (в отчете мы объясняем, по каким причинам), но уже с начала 2026-го снова начался тренд на повышение. Уже за первый квартал, с января по март, мы наблюдали прирост количества атак в 30% (584 тысячи против 452 в Q1 2025).

Диаграмма: Количество DDoS-атак на сайты выросло на 70% во 2-м квартале 2026 года — DDoS-Guard

Во втором квартале рост ускорился еще в два раза, достигнув 70% (на уровне L7). На уровне L3 резкий всплеск наблюдался в апреле (число атак в этом месяце было вдвое выше, чем в мае и июне вместе взятых).

Одним из наиболее заметных изменений первой половины 2026 года стал рост средней мощности L7-атак. Еще относительно недавно большинство HTTP Flood не превышало нескольких сотен тысяч запросов в секунду, а атаки интенсивностью от 500 тыс. до 1 млн RPS считались редкими и воспринимались как масштабные инциденты. 

Сегодня такие значения встречаются регулярно. Это говорит о том, что возможности проведения высокоинтенсивных атак стали значительно доступнее: инструменты, которые пять лет назад были характерны лишь для крупнейших группировок, теперь доступны злоумышленникам гораздо меньшего масштаба.

Самым пока что значимым наблюдением за первое полугодие 2026 был рекорд распределенности — более 3 миллионов одновременно атакующих IP-адресов. И это не спуфинг, а реальные уникальные IP, отчего эти атаки представляют еще большую опасность.

Диаграмма: Рекорд распределенности DDoS-атак во 2-м квартале 2026 года — DDoS-Guard

Вообще надо сказать, что на статистику второго квартала сильно повлияли глобальные события, которые произошли в конце первого. В марте американские, канадские и немецкие правоохранители сообщили о ликвидации инфраструктуры AisuruKimWolf, JackSkid и Mossad — четырех самых мощных IoT-ботнетов в истории

В апреле же произошла одна из крупнейших за последнее время международных операций Европола против DDoS-for-hire. В рамках Operation PowerOFF 21 страна провела совместную акцию против пользователей сервисов, продававших DDoS-атаки: правоохранители идентифицировали более 75 000 пользователей, отправили им предупреждения, произвели четыре ареста, изъяли инфраструктуру и закрыли 53 домена. 

Так что эпоха суперботнетов, судя по всему, была пресечена на взлете. Вместе с тем, сегодня рост мощности атак уже не обязательно требует гигантского ботнета: эффективность отдельных зараженных узлов и использование мощной инфраструктуры позволяют компенсировать сокращение числа устройств. Нарастает число относительно маломощных атак в постоянном фоне, рассчитанных на обход традиционной фильтрации.

Во втором квартале 2026 мы наблюдаем рост ряда параметров у атак: например, медианное количество запросов в секунду увеличилось на 270% (75 против 28), на 15% выросла также медианная продолжительность атаки.

Но самое заметное, конечно, это рост самого числа атак. В июне был поставлен рекорд за все время наблюдений DDoS-Guard — 540 тысяч атак, что на 236% больше самого пока что «горячего» в этом году месяца апреля и на 300% больше, чем в предыдущем июне.

Для понимания динамики роста: это 20% от всего числа атак за 2024 год.

Во втором квартале 2026 года заметно изменились приоритеты злоумышленников. Одной из главных целей стали сервисы по поиску работы и HR-платформы: количество атак на них увеличилось на 40% по сравнению с предыдущим кварталом. Вероятно, этому способствует сохраняющаяся напряженность на рынке труда, в том числе в IT-отрасли, где онлайн-платформы остаются критически важным инструментом для работодателей и соискателей. 

На втором месте по привлекательности для атакующих продолжают оставаться сайты, посвященные компьютерам, программному обеспечению и электронике. Интерес к этой категории ресурсов сохраняется на стабильно высоком уровне, что говорит о ее устойчивом присутствии в числе основных целей DDoS-кампаний. 

Еще одним заметным трендом конца первого полугодия стало возвращение в число наиболее атакуемых ресурсов новостных сайтов. Если в первом квартале их доля начала снижаться, то к концу второго квартала количество атак на информационные порталы вновь выросло примерно на 30%. Это может свидетельствовать о возросшей роли новостных ресурсов в периоды повышенной общественной и политической активности, когда непрерывная доступность информации приобретает особое значение.

Во всех трех случаях речь идет о сервисах с высокой чувствительностью к доступности. HR-платформы обеспечивают процессы найма, IT-порталы служат источником технической информации и инструментов для специалистов, а новостные сайты отвечают за оперативное распространение информации. Их объединяет то, что даже кратковременные перебои способны привести к заметным репутационным и финансовым потерям, что делает такие ресурсы особенно привлекательными для злоумышленников.

Во второй половине 2026 года вектор развития DDoS-угроз, вероятнее всего, продолжит смещаться от демонстрации максимальной мощности к повышению эффективности атак. Вместо коротких рекордных всплесков все чаще будут встречаться продолжительные, точечные и менее заметные кампании, которые сложнее обнаружить и оперативно нейтрализовать.

Основной акцент злоумышленники, по всей видимости, окончательно перенесут на уровень L7. На этом уровне даже сравнительно небольшой объем запросов способен вызвать серьезные перебои в работе веб-приложений и онлайн-сервисов. Такой сдвиг во многом объясняется глобальной индустриализацией DDoS: злоумышленники все активнее используют браузерную автоматизацию, облачную инфраструктуру и ботов, имитирующих поведение реальных пользователей. В результате современные HTTP-атаки зачастую оказываются более результативными, чем классические UDP Flood или SYN Flood.

В России в зоне наибольшего риска, скорее всего, останутся организации, от которых зависит непрерывная работа цифровых сервисов и распространение информации. Еще несколько лет назад даже среди крупнейших российских компаний уровень защиты от атак на L7 нередко оставлял желать лучшего. За это время ситуация заметно выправилась, однако одновременно выросла и сложность самих атак, поэтому требования к защите продолжают повышаться. 

Уже сейчас фиксируется увеличение числа атак на новостные ресурсы, HR-платформы и IT-порталы. Во второй половине года этот тренд, вероятно, сохранится: новостные сайты представляют особый интерес из-за необходимости обеспечивать постоянную доступность информации, тогда как атаки на HR- и IT-платформы способны нарушить процессы найма, разработки и сопровождения ИТ-инфраструктуры сразу большого числа компаний.

Еще одной устойчивой тенденцией становится рост продолжительности DDoS-кампаний — этот тренд уже подтверждается статистикой за июнь. Можно ожидать, что длительные атаки станут стандартной тактикой для вымогательских группировок, хактивистов и недобросовестных конкурентов. Одновременно продолжит увеличиваться число мультивекторных атак, сочетающих методы воздействия на уровнях L3/L4 и L7. Такие кампании значительно усложняют автоматическое распознавание угроз и требуют построения многоуровневой системы защиты, способной противодействовать нескольким типам атак одновременно.