Cloudflare DDoS Threat Report H1 2026: 1 Tbps attacks soar as DNS floods and geopolitical tensions drive a new wave
TL;DR · AI 摘要
2026上半年1Tbps级DDoS攻击激增519%,DNS洪水占比达34.3%,地缘政治事件显著影响攻击行业分布。
核心要点
- 1Tbps级攻击Q2环比增长519%,单日拦截HTTP请求达12.8万亿次
- DNS Flood占比从25.7%升至40.0%,CLDAP Flood增长580%成第三大攻击向量
- 媒体行业遭攻击占比14.2%,土耳其成第三大攻击国
结构提纲
按章节快速跳转。
思维导图
用一张图看清主题之间的关系。
查看大纲文本(无障碍 / 无 JS 友好)
- 2026上半年DDoS威胁报告
- 攻击趋势
- 1Tbps攻击激增519%
- DNS Flood占比34.3%
- CLDAP Flood增长580%
- 行业影响
- 媒体行业遭攻击14.2%
- 政府行业排名跃升至第9
- 地缘政治
- 土耳其成第三大攻击国
- NATO峰会期间攻击激增
金句 / Highlights
值得收藏与分享的关键句。
Q2网络层攻击达1Tbps级的攻击数量环比增长519%,单月峰值达165PB流量
DNS Flood占比从25.7%跃升至40.0%,CLDAP Flood增长580%成为第三大攻击向量
Operation PowerOFF行动导致75000名DDoS-for-hire用户被处理,53个域名被下架
Cloudflare 2026年上半年DDoS威胁报告:1 Tbps攻击激增,DNS洪流与地缘政治紧张局势推动新一波攻击 | Cloudflare博客
post
Radar
威胁报告
攻击
Cloudforce One
DDoS
2026年8月11日
Cloudflare 2026年上半年DDoS威胁报告:1 Tbps攻击激增,DNS洪流与地缘政治紧张局势推动新一波攻击
8分钟阅读
复制链接
本文也提供德语、西班牙语、法语、日语、韩语、中文简体、中文繁体和荷兰语版本。
欢迎阅读Cloudflare DDoS威胁报告的第25版。这是该系列的首个半年度报告:我们不再分别发布2026年第一和第二季度的报告,而是将Q1和Q2的分析整合为涵盖2026年1月至6月的单一体量。该分析由Cloudforce One(Cloudflare威胁情报组织)制作,基于Cloudflare网络的数据,对分布式拒绝服务(DDoS)攻击不断演变的威胁格局进行深入分析。
关键洞察
- 1 Tbps俱乐部规模扩大。2026年上半年,Cloudflare成功缓解了935次网络层DDoS攻击,这些攻击的流量均超过1 Tbps。此外,第一季度至第二季度的攻击量环比增长了519%。
- 攻击向量重心转移。攻击模式从僵尸网络洪流转向反射和放大攻击。2026年上半年,基于DNS的攻击占网络层活动总量的34.3%,其中DNS洪流攻击占比从25.7%跃升至40.0%。CLDAP洪流攻击则环比激增580%,成为第二季度第三大攻击向量。
- 地缘政治与全球事件影响攻击格局。媒体、影视与出版行业在两个季度中均保持最常被攻击行业榜首地位,占所有缓解HTTP DDoS请求量的14.2%。随着伊朗、乌克兰和世界杯相关报道持续引发关注,该行业受到重点攻击。与此同时,在安卡拉举行的7月北约峰会背景下,土耳其跃升为第三大受攻击国家。政府行业则从第29位跃升至第9位,这是2026年迄今为止最大的行业排名跃升,发生在“史诗怒火行动”期间。
数据透视:每小时5300次DDoS攻击
截至年中,Cloudflare已成功缓解了2320万次网络层攻击和29.64万亿次HTTP DDoS请求。换算成每小时约5343次网络层DDoS攻击,或每天约12.8万次。
4月峰值与执法行动
2026年4月是DDoS活动和流量的峰值月份,分别达到6.46万亿次请求和165 PB(拍字节)。作为参考,这相当于连续多年播放4K视频的流量,或大致相当于主要视频平台单日处理的数据量。随后请求量和流量有所下降,这可能是“断电行动”(PowerOFF行动)的结果——这是一项涉及21个国家的行动,针对超过7.5万名DDoS服务用户,关停了53个域名,发出25份搜查令,并导致4人被捕。
超大流量攻击激增6倍以上
超大流量DDoS攻击(定义为超过1 Tbps、10亿包/秒或100万请求/秒的攻击)在Radar报告中一直是一个增长类别。2026年也不例外。在第二季度,Cloudflare缓解了805次网络层攻击,这些攻击的流量均超过1 Tbps,较上一季度增长超过6倍。
攻击特征:低流量且缓慢
尽管流量规模呈指数级增长,但2026年上半年Cloudflare缓解的DDoS攻击中位数规模依然较小且持续时间较短,96.62%的网络层攻击流量低于500 Mbps,90.60%的攻击持续时间不足10分钟。需要注意的是,"小规模"是相对概念,大多数互联网服务根本无法承受这些看似微小的攻击。实际上:
- 100 Mbps的攻击就足以使服务器或网站瘫痪
- 100 Gbps的攻击可使大多数未受保护的数据中心离线
- 1+ Tbps的攻击属于历史上记录的最大规模攻击之一,即使是主要互联网基础设施也会因此承受巨大压力
攻击者有时会混合攻击层——将高数据包速率(Mpps/Gpps)与相对较低的带宽(Gbps)结合,或反之,以利用网络设备与带宽容量之间的不同弱点。
此外,大多数DDoS攻击出人意料地持续时间极短,如下面的图表所示。即使是最大规模的超流量攻击,其持续时间也往往以秒而非分钟计算——我们曾观测到仅持续35秒的破纪录攻击。无论攻击持续半分钟还是十分钟,实际上都没有人为干预的时间窗口:当警报到达安全分析师时,攻击早已结束。手动缓解和按需解决方案显然无法满足这种现实需求。然而,尽管攻击本身可能短暂,但其后续影响却持续存在。即使是很短的攻击爆发,其连锁反应也可能导致路由不稳定、TCP重传、应用超时以及下游服务降级,这些影响可能需要数小时甚至数天才能完全恢复——在此期间,服务可能持续中断或受损。在这样的威胁环境中,自动化且持续运行的防护不是便利选择,而是必需品。
受攻击最严重的行业
"史诗怒火"行动与政府机构攻击激增
2026年2月28日,以色列和美国发动了"史诗怒火"行动,对伊朗的领导层和基础设施实施了一系列打击。72小时内,DDoS攻击格局迅速响应,安全研究人员记录到16个国家110个不同组织遭受了149次黑客组织发起的DDoS攻击声明。全球范围内,近47.8%的目标组织属于政府部门。
随着公开报道详细记录了这一时期对政府机构的广泛攻击,该行业在缓解的HTTP DDoS请求占比中排名从第一季度的第29位跃升20位,达到第二季度的第9位。虽然在大部分时间未进入前十,但这一行业排名跃升是历史上单次最大的行业排名变动之一。
媒体行业遭受重创:最受攻击的行业
在伊朗和乌克兰战事以及世界杯赛事的背景下,媒体、制作与出版行业在两个季度中都成为最受攻击的行业,占所有缓解的HTTP DDoS请求的14.2%——几乎是第二名的四倍。
受攻击最严重的地区
2026年上半年的DDoS攻击格局中,既有熟悉的面孔,也出现了世界最受攻击地区排名的重新洗牌。中国在第二季度吸收了全球22.4%的HTTP DDoS请求后,成为上半年最受攻击的地区。美国则稳居第二位(18.8%),显示出对攻击者持续的吸引力。
土耳其在第二季度的网络攻击数量迅速增加,其全球攻击流量占比超过翻倍,排名升至全球最受攻击的第三位。这一激增与2026年6月和7月初即将举行的安卡拉北约峰会筹备工作时间重合,当时土耳其安全部队在全国范围内展开峰会前的大规模突袭行动,至少逮捕了209人。
最主要的攻击来源国家
2026年上半年,巴西以14.9%的份额超过美国(13.4%),成为全球最大的DDoS攻击来源国家。这一变化主要由第二季度的激增推动,当时巴西成为全球21.4%被缓解DDoS请求流量的来源国。印尼在两个季度中均保持第三位,延续了其连续多个季度位列全球三大DDoS攻击来源国之一的纪录。
攻击向量
DNS洪水攻击占据主导地位
基于DNS的攻击(DNS洪水和DNS放大攻击)在2026年上半年占网络层攻击的34.3%。这两种机制相关但有区别:DNS洪水直接利用僵尸网络的原始请求流量攻击目标的权威DNS服务器,耗尽其查询能力,导致该域名的"电话簿"无法访问,所有依赖该服务的功能都将瘫痪。DNS放大攻击则向开放的DNS解析器发送小型伪造查询,解析器会以远大于原始请求的记录(通常由ANY查询触发)回复到伪造的IP地址。
CLDAP激增:放大攻击增长580%
CLDAP洪水(一种利用暴露的Active Directory LDAP-over-UDP端点的反射放大向量)季度环比增长580%,仅在第二季度就成为第三大攻击向量。CLDAP(无连接轻量级目录访问协议)是LDAP(轻量级目录访问协议)的一种变体,用于查询和修改运行在IP网络上的目录服务。CLDAP采用无连接的UDP协议而非TCP协议,因此更快但可靠性较低。由于使用UDP协议,无需握手过程,攻击者可以伪造源IP地址,从而将其作为反射向量加以利用。CLDAP攻击通过向UDP端口389上公开可达的域控制器发送小型伪造查询,服务器会以比原始查询大数十至数百倍的响应返回给伪造的源地址(受害者),从而淹没受害主机。
加强全球防御并协助保护互联网
Cloudflare的网络架构专门设计用于吸收此类DDoS威胁的增长。我们网络上的每项服务都受到免费且不限量的DDoS防护保护,该防护在全球330多个城市部署,拥有500 Tbps的网络容量支撑。自主性是关键:我们的系统能够在无人干预的情况下检测并缓解攻击,因为攻击者现在定期以每季度数百次的频率发动超过1 Tbps的攻击。
为帮助托管服务提供商、云计算平台和互联网服务提供商识别并关闭发起这些攻击的恶意IP地址/账户,我们利用Cloudflare在DDoS攻击方面的独特视角,为服务提供商提供免费的DDoS僵尸网络威胁情报馈送。
目前全球已有超过800个网络订阅了该情报馈送,我们已经看到社区在清除僵尸网络节点方面取得了显著的合作成果。
关于Cloudforce One
受帮助捍卫互联网的使命驱动,Cloudforce One 利用 Cloudflare 全球网络的遥测数据(该网络保护着超过 20% 的网络流量)进行威胁研究和运营响应,为全球数百万组织的关键系统提供保护。
目录栏
讨论栏
相关标签及社交媒体链接
相关标签
在社交媒体上关注
- Cloudflare
电子邮件订阅 /think