IT之家 8 月 11 日消息,Cloudflare 今日发布了最新的《2026 年上半年 DDoS 威胁报告》。
报告显示,2026 年 1 月至 6 月期间,全球分布式拒绝服务(DDoS)攻击规模持续增长,超过 1Tbps 级别的超大流量攻击数量明显增加,DNS 洪水攻击和反射放大攻击成为主要攻击方式,地缘政治事件也对攻击目标分布产生影响。

Cloudflare 表示,2026 年上半年共缓解 2320 万次网络层 DDoS 攻击,以及 29.64 万亿次 HTTP DDoS 请求。平均计算,每小时约发生 5343 次网络层 DDoS 攻击,相当于每天约 12.8 万次。
报告显示,超过 1Tbps 的超大规模网络层 DDoS 攻击数量明显增加。2026 年第二季度,Cloudflare 共缓解 805 次超过 1Tbps 的网络层攻击,较第一季度增长超过 6 倍。整个上半年,Cloudflare 共处理 935 次超过 1Tbps 的网络层 DDoS 攻击。
Cloudflare 指出,虽然超大规模攻击数量增加,但大部分 DDoS 攻击仍属于“小规模、短时间”类型。2026 年上半年,96.62% 的网络层 DDoS 攻击峰值流量低于 500Mbps,90.60% 的攻击持续时间不足 10 分钟。
不过,Cloudflare 强调,“小规模”攻击仍可能对缺乏防护的网站和服务器造成影响。例如,100Mbps 攻击即可使部分服务器或网站出现压力;100Gbps 攻击可能导致多数未防护数据中心离线;超过 1Tbps 的攻击则属于互联网基础设施面临的高强度攻击。
报告显示,攻击者正在采用混合攻击方式,例如同时利用高数据包速率和较低带宽流量,或通过不同网络层面的组合攻击,针对网络设备处理能力和带宽资源进行打击。
从攻击趋势来看,DNS 相关攻击成为 2026 年上半年主要网络层攻击类型,占全部网络层攻击的 34.3%。其中,DNS 洪水攻击占比从第一季度的 25.7% 提升至第二季度的 40%。
Cloudflare 介绍,DNS 洪水攻击通常通过大量请求直接消耗目标权威 DNS 服务器的查询能力;DNS 放大攻击则利用开放 DNS 解析器,将较小请求放大后发送至目标地址,从而形成流量压力。
另一类反射放大攻击 CLDAP Flood 在第二季度快速增长,环比增长 580%,成为当季第三大攻击方式。该攻击利用暴露在公网中的 LDAP over UDP 服务,通过伪造源 IP 地址发送请求,使服务器向受害目标返回大量响应数据。
地缘政治事件也影响了 DDoS 攻击分布。2026 年 2 月 28 日,以色列和美国启动“Operation Epic Fury”相关行动后,72 小时内安全研究人员记录到 149 起黑客组织声称发动的 DDoS 攻击,涉及 16 个国家的 110 个组织,其中约 47.8% 的目标属于政府部门。

受此影响,政府类别在 Cloudflare 缓解的 HTTP DDoS 请求占比排名中,从第一季度第 29 位升至第二季度第 9 位,成为 2026 年以来行业排名变化幅度最大的领域之一。
媒体、影视制作与出版行业则连续两个季度成为遭攻击最多的行业,占全部已缓解 HTTP DDoS 请求的 14.2%。Cloudflare 表示,伊朗和乌克兰相关局势以及世界杯相关报道热度,使该行业持续受到攻击关注。
从受攻击地区来看,中国在 2026 年上半年成为受到 DDoS 攻击最多的地区,第二季度占全球 HTTP DDoS 请求的 22.4%。美国排名第二,占 18.8%。土耳其在第二季度攻击占比明显上升,进入受攻击最多地区前三名。
从攻击来源国家来看,巴西超过美国,成为 2026 年上半年 DDoS 攻击流量来源最多的国家,占比 14.9%,美国占 13.4%。其中,巴西在第二季度来源攻击流量占比达到 21.4%。印度尼西亚连续两个季度位列第三。
Cloudflare 表示,其全球网络目前覆盖 330 多个城市,拥有 500Tbps 网络容量,并通过自动化系统检测和缓解 DDoS 攻击。公司称,目前已有超过 800 个全球网络加入其 DDoS 僵尸网络威胁情报共享计划,用于识别和处理发动攻击的恶意节点。