
Во втором квартале 2025 года Cloudflare отразила самый крупный DDoS-удар, который компания когда-либо наблюдала: пик атаки достиг 7,3 Тбит/с и 4,8 млрд пакетов в секунду. Об этом сообщила Cloudflare в 22-м выпуске своего квартального отчета по DDoS-угрозам.
За квартал сервис автоматически заблокировал более 6 500 гиперобъемных атак, в среднем по 71 в день. Весь объем атак во втором квартале оказался на 44% выше, чем годом ранее, хотя общий счетчик за квартал снизился по сравнению с первым кварталом, где на статистику сильно повлияла 18-дневная кампания против самой сети Cloudflare и критической инфраструктуры под ее защитой.
К середине 2025 года Cloudflare уже остановила 27,8 млн DDoS-атак. Это 130% от всего числа атак, которые компания заблокировала за весь 2024 год. Во втором квартале особенно выросли HTTP-атаки: их число прибавило 9% к предыдущему кварталу и достигло 4,1 млн, тогда как L3/L4-атаки просели на 81% до 3,2 млн.
Cloudflare отдельно отмечает рост атак, выходящих за очень высокие пороги по трафику. Число DDoS-атак свыше 100 млн пакетов в секунду выросло на 592% к предыдущему кварталу, а количество атак, превышавших 1 млрд пакетов в секунду и 1 Тбит/с, удвоилось.
При этом атаки, превышающие 1 млн запросов в секунду в HTTP-слое, оставались на уровне около 20 млн за квартал. Это в среднем почти 220 тыс. таких атак в день.
Большинство DDoS-ударов все еще невелики по объему, но Cloudflare пишет, что даже краткие всплески способны вывести из строя незащищенные системы. В отчете сказано, что 94% L3/L4-атак не превышали 500 Мбит/с, а 65% HTTP-атак оставались ниже 50 тыс. запросов в секунду.
В ответах клиентов на вопрос о том, кто стоял за атаками, чаще всего звучало «неизвестно»: так ответили 71% участников опроса. Среди тех, кто все же смог указать источник, 63% назвали конкурентов, 21% — государственные или поддерживаемые государством группы, а остальные случаи пришлись на вымогателей, self-DDoS и недовольных пользователей.
В числе заметных изменений за квартал Cloudflare выделяет и инфраструктуру атак. Среди крупнейших источников HTTP-DDoS впервые примерно за год с первого места ушла немецкая Hetzner, а на первую строчку поднялась Drei-K-Tech-GmbH, также известная как 3xK Tech. В списке ASN-источников 9 из 10 сетей относятся к виртуальным машинам, хостингу или облачным сервисам, что указывает на использование VM-базирующихся ботнетов.
По типам сетевых атак на уровне L3/L4 чаще всего встречались DNS flood, SYN flood и UDP flood. Среди новых или менее привычных векторов заметнее всего выросли Teeworlds flood, RIPv1 flood, RDP flood, DemonBot flood и VxWorks flood. Cloudflare также сообщает, что 71% HTTP-DDoS-атак в квартале запускались известными ботнетами.
Компания сообщает, что все атаки из отчета были автоматически обнаружены и заблокированы ее автономными системами. В конце квартала Cloudflare заявляла о глобальной сети с пропускной способностью 388 Тбит/с и присутствием более чем в 330 городах.