Cloudflare DDoS-dreigingsrapport 1e helft 2026: Meer 1 Tbps-aanvallen door DNS-floods en geopolitieke spanningen luiden een nieuwe golf in

Cloudforce One

9 minuten leestijd

Dit artikel is ook beschikbaar in English, Deutsch, Español, Français, 日本語, 한국어, 繁體中文 en 简体中文.

Welkom bij de 25e editie van het Cloudflare DDoS Threat Report. Dit is de eerste halfjaarlijkse uitgave in de reeks: in plaats van afzonderlijke rapporten voor het eerste en tweede kwartaal van 2026 te publiceren, hebben we onze verslaglegging over Q1 en Q2 samengevoegd in één rapport over de periode van januari tot en met juni 2026. De analyse is opgesteld door Cloudforce One, de dreigingsinformatieorganisatie van Cloudflare, en biedt een uitgebreide van het veranderende dreigingslandschap van Distributed Denial of Service (DDoS)-aanvallen op basis van gegevens uit het Cloudflare-netwerk.

Belangrijkste inzichten

  1. De 1 Tbps-club is gegroeid. Cloudflare heeft in de eerste helft van 2026 in totaal 935 DDoS-aanvallen op netwerkniveau van meer dan 1 Tbps geweerd, wat neerkomt op een stijging van 519% ten opzichte van het eerste en tweede kwartaal. 
  2. Het zwaartepunt van de aanvalsvector is verschoven van botnetaanvallen naar reflectie en versterking. DNS-aanvallen waren goed voor 34,3% van alle activiteiten op de netwerklaag in de eerste helft van 2026, waarbij DNS-floods alleen al stegen van 25,7% naar 40,0% van de netwerkaanvallen ten opzichte van het vorige kwartaal. CLDAP-floods namen met maar liefst 580% toe ten opzichte van het vorige kwartaal en werden daarmee de derde belangrijkste aanvalsvector in Q2.
  3. Geopolitiek en mondiale gebeurtenissen beïnvloeden het landschap. De sector Media, productie en uitgeverij was in beide kwartalen de meest aangevallen branche met 14,2% van alle bestreden HTTP DDoS-aanvallen, doordat de berichtgeving over Iran, Oekraïne en het WK voetbal aanhoudende aandacht trok. Tegelijkertijd steeg Turkije naar de derde plaats van meest aangevallen landen, tegen de achtergrond van de NAVO-top in Ankara in juli. Daarnaast steeg de overheidssector van plaats 29 naar plaats 9 – de grootste stijging van één sector tot nu toe in 2026 – tijdens Operatie Epic Fury.

Eerste helft in cijfers: 5.300 DDoS-aanvallen per uur

Halverwege het jaar heeft Cloudflare al 23,2 miljoen DDoS-aanvallen op de netwerklaag en 29,64 biljoen HTTP-DDoS-verzoeken bestreden. Dat komt neer op ongeveer 5.343 DDoS-aanvallen op de netwerklaag per uur, of zo'n 128.000 per dag.

Piek in april en ingrepen door opsporingsdiensten

April 2026 was een piekmaand voor DDoS-activiteit en -volume, met respectievelijk een recordhoogte van 6,46 biljoen verzoeken en 165 petabytes (PB). Ter vergelijking: dit is een enorme hoeveelheid dataverkeer — vergelijkbaar met jarenlang onafgebroken 4K-video streamen, of grofweg de hoeveelheid data die grote videoplatforms op één dag verwerken. Het aantal verzoeken en het volume namen daarna af, mogelijk als gevolg van Operatie PowerOFF – een actie in 21 landen gericht tegen meer dan 75.000 gebruikers van DDoS-for-hire-diensten, waarbij 53 domeinen offline werden gehaald, 25 huiszoekingsbevelen werden uitgevaardigd en vier arrestaties werden verricht.

Hypervolumetrische aanvallen neem meer dan zesvoudig toe

Hypervolumetrische DDoS-aanvallen worden gedefinieerd als aanvallen die meer dan 1 terabit per seconde (Tbps), 1 miljard pakketten per seconde (Bpps) of 1 miljoen verzoeken per seconde (Mrps) bedragen. Dit is een groeiende categorie in de rapportages van Radar. 2026 blijkt geen uitzondering te zijn. In het tweede kwartaal heeft Cloudflare 805 netwerkaanvallen van meer dan 1 Tbps geweerd, een meer dan zesvoudige toename ten opzichte van het vorige kwartaal.

Aanvalskenmerken: laag en traag

Ondanks de groei van hypervolumetrische aanvallen bleef de gemiddelde DDoS-aanval die Cloudflare in de eerste helft van 2026 afweerde kort en kleinschalig: 96,62% van de netwerkaanvallen bleef onder de 500¬Mbps en 90,60% duurde minder dan 10 minuten. Maar 'kleinschalig' is een relatief begrip. De meeste websites zouden zelfs deze kleine aanvallen niet kunnen tegenhouden. In de praktijk:

  • Een aanval van 100 Mbps is al voldoende voor een overbelasting van een server of website
  • Een aanval van 100 Gbps kan de meeste onbeveiligde datacenters platleggen
  • Een aanval van 1 Tbps of meer behoort tot de grootste ooit geregistreerde aanvallen en zet zelfs de belangrijkste internetinfrastructuur onder druk

Aanvallers combineren soms verschillende aanvalslagen — een hoge pakketsnelheid (Mpps/Gpps) met een relatief lage bandbreedte (Gbps), of omgekeerd, om verschillende zwakke punten in netwerkapparatuur en bandbreedtecapaciteit uit te buiten.

Bovendien zijn de meeste DDoS-aanvallen verrassend kortstondig, zoals blijkt uit de onderstaande grafiek. Zelfs de grootste hyper-volumetrische aanvallen duren slechts seconden in plaats van minuten – we hebben recordbrekende aanvallen waargenomen die van begin tot eind slechts 35 seconden duurden. Of een aanval nu een halve minuut of tien minuten duurt, er is praktisch geen tijd voor menselijk ingrijpen: tegen de tijd dat een melding een beveiligingsanalist bereikt, is de aanval al volbracht. Handmatige mitigatie en oplossingen op aanvraag zijn simpelweg te traag voor deze realiteit. Hoewel de aanval zelf van korte duur is, duren de naschokken ervan nog lang voort. Het domino-effect van zelfs een korte piek kan routingsinstabiliteit, TCP-herverzendingen, applicatietime-outs en een verslechtering van downstream-services veroorzaken die uren of dagen kan duren om volledig op te lossen. Dit allemaal terwijl diensten onbeschikbaar blijven of beperkt functioneren. In dit dreigingslandschap is geautomatiseerde, altijd actieve beveiliging geen luxe, maar een noodzaak.

Meest aangevallen sectoren

Operatie Epic Fury en een piek in aanvallen op de overheidssector

Op 28 februari 2026 lanceerden Israël en de Verenigde Staten Operatie Epic Fury, een reeks aanvallen op de Iraanse leiding en infrastructuur. Binnen 72 uur reageerde het DDoS-landschap hierop, waarbij beveiligingsonderzoekers 149 DDoS-aanvallen van hacktivisten registreerden tegen 110 verschillende organisaties in 16 landen. Bijna 47,8% van alle wereldwijd getroffen organisaties maakte deel uit van de overheidssector.

Omdat openbare berichtgeving in deze periode uitgebreid berichtte over aanvallen op overheidsorganisaties, steeg deze sector 20 plaatsen: van nummer 29 in Q1 naar nummer 9 in Q2, gemeten naar het aandeel bestreden HTTP-DDoS-verzoeken. Hoewel deze sector gedurende het grootste deel van deze periode buiten de top 10 viel, kende deze een van de grootste stijgingen in de ranglijst van alle sectoren.

Media onder vuur: de meest aangevallen sector

Temidden van de oorlogen in Iran en Oekraïne en de opwinding van het WK voetbal, werd de media-, productie- en uitgeverssector in beide kwartalen het meeste aangevallen, met 14,2% van alle bestreden HTTP DDoS-aanvallen – bijna vier keer zoveel als de nummer twee.

Meest aangevallen landen

Het DDoS-landschap in de eerste helft van 2026 werd gekenmerkt door zowel bekende namen als verschuivingen in de ranglijst van de meest aangevallen locaties ter wereld. China sloot het eerste halfjaar af als de meest aangevallen locatie, nadat het in het Q2 22,4% van alle HTTP DDoS-aanvallen wereldwijd te verwerken kreeg. De Verenigde Staten behielden hun tweede plaats (18,8%), wat aantoont dat ze nog steeds aantrekkelijk zijn voor aanvallers.

Turkije zag het aantal aanvallen snel toenemen. Het aandeel in het wereldwijde aanvalsverkeer werd zelfs meer dan verdubbeld. In Q2 steeg het daardoor naar de derde plaats van meest aangevallen landen. De toename viel samen met de aanloop naar de NAVO-top van 2026 in Ankara in juni en begin juli, toen de Turkse veiligheidsdiensten grootschalige invallen in heel Ankara uitvoerden voorafgaand aan de top en waarbij minstens 209 mensen werden gearresteerd.

Belangrijkste landen van herkomst van aanvallen

Brazilië haalde in de eerste helft van 2026 de Verenigde Staten in als het belangrijkste land van herkomst van DDoS-aanvallen, met 14,9% tegenover 13,4%. Dit kwam vooral door een sterke stijging in Q2, toen Brazilië verantwoordelijk was voor 21,4% van al het bestreden DDoS-verkeer. Indonesië bleef in beide kwartalen op de derde plaats staan en blijft daarmee al meerdere kwartalen op rij een van de drie belangrijkste landen van herkomst van DDoS-aanvallen wereldwijd. 

Aanvalsvectoren

DNS-floods voeren de boventoon

DNS-aanvallen (DNS-flood en DNS-versterking) waren in de eerste helft van 2026 goed voor 34,3% van de aanvallen op de netwerklaag. De twee mechanismen zijn verwant maar verschillend: bij een DNS Flood wordt het enorme aantal verzoeken van een botnet rechtstreeks op de gezaghebbende DNS-servers van een slachtoffer gericht om hun verwerkingscapaciteit voor query's uit te putten. De ‘telefooncentrale’ voor dat domein wordt daardoor onbereikbaar en alle diensten die daarvan afhankelijk zijn, vallen uit. DNS-versterking stuurt in plaats daarvan kleine, vervalste query's naar open DNS-resolvers, die antwoorden met veel grotere records (vaak geactiveerd door een ANY-query) naar het vervalste IP-adres van het slachtoffer. 

CLDAP explodeert: een stijging van +580% in versterking

CLDAP Flood – een reflectie- en versterkingsvector dat misbruik maakt van blootgestelde Active Directory LDAP-over-UDP-eindpunten – groeide met 580% ten opzichte van het vorige kwartaal en was in Q2 alleen al de op twee na meest gebruikte aanvalstype. CLDAP (Connectionless Lightweight Directory Access Protocol) is een variant van LDAP (Lightweight Directory Access Protocol), gebruikt voor het opvragen en wijzigen van directoryservices die via IP-netwerken draaien. CLDAP is verbindingsloos en gebruikt UDP in plaats van TCP, waardoor het sneller maar minder betrouwbaar is. Omdat het UDP gebruikt, is er geen handshake vereist, waardoor aanvallers het bron-IP-adres kunnen vervalsen en dit dus als reflectieaanvalsvector kunnen misbruiken. CLDAP-aanvallen werken door kleine, vervalste query's te versturen naar publiekelijk bereikbare domeincontrollers via UDP-poort 389. De servers beantwoorden de vervalste bron (het slachtoffer) met antwoorden die tientallen tot honderden keren groter zijn dan de oorspronkelijke query, waardoor de host van het slachtoffer overbelast raakt.

Versterken van de wereldwijde verdediging en helpen beschermen van het internet

Het netwerk van Cloudflare is ontworpen om dit soort groei van DDoS-aanvallen op te vangen. Elke dienst op ons netwerk wordt beschermd door gratis, onbeperkte DDoS-bescherming die actief is in elk van onze meer dan 330 steden wereldwijd, ondersteund door een netwerkcapaciteit van 500¬Tbps. Het draait om autonomie: onze systemen sporen aanvallen op en neutraliseren deze zonder menselijke tussenkomst, en dat is ook nodig, want aanvallers voeren tegenwoordig regelmatig aanvallen van meer dan 1¬Tbps uit, met honderden aanvallen per kwartaal.

Om hostingproviders, cloudcomputing-platforms en internetproviders te helpen bij het identificeren en verwijderen van de IP-adressen/accounts die dergelijke aanvallen uitvoeren, maken we gebruik van Cloudflare's unieke positie wat betreft DDoS-aanvallen om een gratis DDoS-botnetdreigingsfeed voor serviceproviders te leveren

Wereldwijd hebben meer dan 800 netwerken zich voor deze feed aangemeld. We hebben al een geweldige samenwerking binnen de community gezien om botnet-nodes uit de lucht te halen.

Over Cloudforce One

Cloudforce One wordt gedreven door de missie om het internet te verdedigen en put uit telemetriegegevens van het internationale netwerk van Cloudflare – dat meer dan 20% van het web beschermt – om onderzoek naar bedreigingen en operationele respons te stimuleren en zo kritieke systemen van miljoenen organisaties wereldwijd te beschermen.