Cloudflare DDoS 威胁报告 ——2026 上半年:随着 DNS 洪水、地缘政治紧张局势推动新一波攻击,1 Tbps 攻击激增
本文另有 English、Deutsch、Español、Français、日本語、한국어、繁體中文和Nederlands.

欢迎阅读 Cloudflare 的第 25 版 DDoS 威胁趋势报告。这是该系列报告的首个半年度版本:将 2026 年第一季度和第二季度的内容合并为一个覆盖 2026 年 1 月至 6 月的单一报告,而不是分别发布两个季度的报告。本报告内容由 Cloudflare 的威胁情报部门 Cloudforce One 制作,基于来自 Cloudflare 网络的数据,对不断演变的分布式拒绝服务(DDoS) 攻击威胁格局进行了全面分析。
关键洞察
- 1 Tbps 攻击大幅增加。Cloudflare 在 2026 年上半年缓解了总计 935 次超过 1 Tbps 的网络层 DDoS 攻击,而且在第一季度和第二季度之间录得 519% 的季度环比增长。
- 攻击手段的重心从僵尸网络泛洪转移到了反射和放大攻击。2026 年上半年 ,基于 DNS 的攻击占所有网络层活动的 34.3%,其中 DNS 洪水本身占比从第一季度的 25.7%上升至第二季度的 40.0%。CLDAP 洪水攻击季度环比激增 580%,成为第二季度的第三大攻击手段。
- 地缘政治和全球事件影响格局。由于对伊朗、乌克兰和世界杯报道持续吸引关注,媒体、制作和出版业在两个季度期间均保持了遭受攻击最多行业的头衔,占被缓解 HTTP DDoS 请求总数的 14.2%。与此同时,在安卡拉举办七月北约峰会的背景下,土耳其攀升至受攻击国家第 3 位;而在 “史诗狂怒行动” 期间,政府从第 29 位跃升至第 9 位,成为 2026 年迄今为止单一行业排名最大变动幅度。
上半年数据:每小时发生 5,300 次 DDoS 攻击
截至年中,Cloudflare 已经缓解了 2320 万次网络层攻击和 29.64 万亿次 HTTP DDoS 请求。这相当于每小时约 5343 次网络层 DDoS 攻击,即每天约 12.8 万次。
四月达到峰值,执法部门打击行动
DDoS 请求和流量峰值出现在 2026 年 4 月,分别达到 6.46 万亿次请求和 165 PB。这是一个极其庞大的流量量级,相当于多年不断流式传输 4K 视频,约等于主要视频平台在一天内处理的数据量。随后请求和流量出现下降,这可能是 Operation PowerOFF 带来的结果。这一行动覆盖 21 个国家,针对超过 7.5 万个 DDoS-for-hire(租用式 DDoS) 用户,使 53 个域名下线,开具 25 份搜查令,并最终导致 4 人被捕。
超大规模攻击激增超过 6 倍
超大规模 DDoS(定义为超过 1 Tbps、1 Bpps 或 1 Mrps 的攻击)已成为 Radar 报告中的一个增长型类别。2026 年也不例外。在第二季度,Cloudflare 缓解了 805 次超过 1 Tbps 的网络层攻击,比上一季度增加了 6 倍以上。
攻击特征:低速、缓慢
尽管超大规模攻击录得增长,Cloudflare 在 2026 年上半年缓解的 DDoS 攻击的中位数仍然较短且规模较小,其中 96.62%的网络层攻击低于 500 Mbps,90.60%在 10 分钟内结束。但需要注意的是,“小”是相对概念,大多数互联网资产即使面对这些小规模攻击也无法承受。从实际角度来看:
- 100 Mbps 的攻击足以压垮服务器或网站
- 一场 100 Gbps 的攻击可以让大多数未受保护的数据中心下线
- 1+ Tbps 的攻击是有史以来记录的最大攻击之一,即便是大型互联网基础设施也会承受压力
攻击者有时会混合使用不同层级的攻击,例如高包速率(Mpps/Gpps)但相对低带宽(Gbps),或反之,以利用网络设备与带宽容量之间的不同弱点。
此外,大多数 DDoS 攻击的持续时间出乎意料的短,如下图所示。即便是最大型的超大规模攻击也仅仅持续数秒,而非数分钟——我们曾观察到从头到尾仅持续 35 秒的破纪录攻击。无论攻击持续半分钟还是十分钟,人工干预实际上都不存在可操作窗口期:当告警送达安全分析师时,攻击早已结束。面对这一现实,手动缓解与按需解决方案的响应速度实在过慢。然而,虽然攻击本身可能很短暂,其后续影响却并非如此。即便是一次短暂攻击,其连锁效应也可能引发路由不稳定、TCP 重传、应用超时以及下游服务性能劣化,而这些问题往往需要数小时乃至数天才能完全解决,期间服务持续处于中断或受损状态。在当前的威胁环境中,自动化、始终在线的保护不再只是便利,而是刚需。
遭受攻击最多的行业
“史诗狂怒行动” 与针对政府的攻击激增
2026 年 2 月 28 日,以色列与美国发起 “史诗狂怒行动”,对伊朗领导层及基础设施实施了一系列打击。在 72 小时之内,DDoS 威胁态势做出了响应,安全研究人员记录显示黑客行动主义者宣称发起 149 起 DDoS 攻击,针对遍及 16 个国家的 110 家不同组织机构。其中 47.8% 的目标组织属于政府部门。
由于公开报告记录了上述针对政府部门的广泛攻击活动,有关攻击在已缓解 HTTP DDoS 请求总数中的占比排名上升 20 位:从第一季度的第 29 位上升到第二季度的第 9 位。虽然在这段期间大部分时间都未进入前十名,但它代表了行业排名变化中单一最大增幅之一。
遭到围攻的媒体行业:受攻击最多的行业
在伊朗、乌克兰战事以及世界杯热点事件的助推下,媒体、制作与出版行业连续两个季度成为遭受攻击最多的行业,占全部被缓解的 HTTP DDoS 请求的 14.2%,几乎为第 2 名的四倍。
遭受攻击最多的国家/地区
2026 年上半年的 DDoS 威胁态势显示,全球受攻击最多的地区榜单中,既出现了熟悉的对象,也发生了位次重新洗牌。中国成为上半年遭受攻击最多的地区,吸收了全球第二季度所有 HTTP DDoS 请求的 22.4%。美国稳居第 2 位(18.8%),显示出对攻击者的持续吸引力。
针对土耳其的攻击迅速增加,占全球攻击流量份额翻了一倍多,在第二季度跻身受攻击最多地区的第 3 位。攻击激增恰逢 2026 年 6 月至 7 月初在安卡拉举行的 NATO 峰会筹备阶段,土耳其安全部队在安卡拉开展全面的峰会前突袭行动,逮捕了至少 209 人。
主要攻击来源国家/地区
2026 年上半年,巴西以 14.9% 的比例超过美国(13.4%),成为最大的 DDoS 来源国——这要归因于第二季度的激增,当时 21.4% 的所有成功缓解的 DDoS 请求流量源自巴西。印度尼西亚两个季度期间都保持在第 3 位,延续了连续多个季度位列全球 DDoS 攻击来源国家前三的态势。
攻击手段
DNS 洪水占主导
基于 DNS 的攻击(DNS 洪水 和 DNS 放大)在 2026 年上半年占网络层攻击的 34.3%。两种机制相关但不同:DNS 流量攻击将僵尸网络的大量请求直接指向受害者的权威 DNS 服务器,以耗尽其查询容量——该域的“电话簿”变得无法访问,所有依赖它的服务都陷入瘫痪。DNS 放大攻击则是向开放 DNS 解析器发送伪造的小型查询请求,这些解析器会将体积大得多的记录(通常由 ANY 查询触发)回复至伪造的目标 IP。
CLDAP 攻击爆发:放大型攻击激增 580%
CLDAP 洪水是一种利用暴露在外的 Active Directory LDAP‑over‑UDP 端点实现反射与放大效果的攻击手段。该攻击环比暴涨 580%,其自身在第二季度成为排名第 3 的攻击手段。CLDAP 即无连接轻量目录访问协议,是 LDAP(轻量目录访问协议)的一个变体,用于对运行在 IP 网络之上的目录服务执行查询与修改操作。CLDAP 是无连接的,使用 UDP 而不是 TCP,使其更快但可靠性较低。由于它使用 UDP,不需要握手,这让攻击者可以伪造源 IP 地址,将其作为一种反射手段加以利用。CLDAP 攻击的工作原理是向 UDP 389 端口上可公开访问的域控制器发送伪造的小型查询请求;服务器会向伪造源地址(即攻击目标)返回响应报文,其大小可达原始查询报文的数十至数百倍,进而压垮目标主机。
强化全球防御能力,助力守护互联网安全
Cloudflare 的网络设计为吸收 DDoS 威胁增长。我们网络上的每项服务均配备免费、无限量的 DDoS 防护,其运行于我们覆盖全球 330+ 城市的每一个节点,由 500 Tbps 的网络容量提供支撑。自主性是关键所在:我们的系统 无需人工干预即可检测并缓解攻击,鉴于当前每季度发生数百起 1+ Tbps 攻击已经成为常态,这种能力已经必不可少。
为了帮助托管服务提供商、云计算平台和互联网服务提供商识别并移除发起这些攻击的滥用 IP 地址/账户,我们利用 Cloudflare 在 DDoS 攻击方面的独特优势,向服务提供商提供免费的 DDoS 僵尸网络威胁数据源。
全球已有 800 多个网络注册使用了该情报源,而且我们已见证整个行业社区通过密切协作,成功打击了僵尸网络节点。
关于 Cloudforce One
Cloudforce One 肩负着帮助保护互联网的使命,利用 Cloudflare 全球网络(保护着超过 20% 的网站)的遥测数据推动威胁研究和运营响应,为全球数百万个组织的关键系统提供保护。
