Báo cáo DDoS H1/2026: Sự trỗi dậy của các cuộc tấn công siêu quy mô và ảnh hưởng từ địa chính trị
Cloudflare công bố báo cáo DDoS nửa đầu năm 2026 với những con số đáng báo động: các cuộc tấn công vượt ngưỡng 1 Tbps tăng vọt, DNS Flood trở thành phương thức chủ đạo và các sự kiện địa chính trị...
- Giọng nữ Bắc
Cloudflare vừa công bố báo cáo về tình hình tấn công DDoS trong nửa đầu năm 2026. Với dữ liệu từ mạng lưới toàn cầu, báo cáo từ đội ngũ Cloudforce One cho thấy một bức tranh an ninh mạng đầy biến động, nơi các cuộc tấn công không chỉ gia tăng về quy mô mà còn thay đổi mạnh mẽ về phương thức.
Table Of Content
Sự bùng nổ của các cuộc tấn công siêu quy mô
Trong 6 tháng đầu năm 2026, Cloudflare đã ghi nhận 935 cuộc tấn công DDoS ở lớp mạng (network-layer) vượt ngưỡng 1 Tbps. Đáng chú ý, số lượng các cuộc tấn công “siêu quy mô” này đã tăng hơn 6 lần trong quý 2 so với quý 1. Trung bình mỗi giờ, hệ thống của Cloudflare phải xử lý khoảng 5.300 cuộc tấn công DDoS, tương đương hơn 128.000 vụ mỗi ngày.
Thay đổi trong phương thức tấn công
Tâm điểm của các cuộc tấn công đã dịch chuyển từ các mạng botnet truyền thống sang các kỹ thuật reflection và amplification. Các cuộc tấn công dựa trên DNS chiếm tới 34,3% tổng hoạt động trong nửa đầu năm. Đặc biệt, các cuộc tấn công CLDAP Flood (lợi dụng các endpoint Active Directory LDAP-over-UDP) đã tăng vọt 580% trong quý 2, trở thành vector tấn công phổ biến thứ ba.
Địa chính trị và mục tiêu tấn công
Các sự kiện thế giới tiếp tục là chất xúc tác cho các chiến dịch DDoS. Ngành truyền thông và xuất bản là mục tiêu bị tấn công nhiều nhất (chiếm 14,2% yêu cầu HTTP DDoS), do sự quan tâm lớn từ dư luận đối với các sự kiện quốc tế. Trong khi đó, lĩnh vực Chính phủ ghi nhận sự gia tăng đột biến về thứ hạng mục tiêu, từ vị trí 29 lên vị trí thứ 9, đặc biệt trong giai đoạn diễn ra các chiến dịch liên quan đến xung đột địa chính trị.
Tấn công “Low and Slow” vẫn là mối đe dọa thường trực
Mặc dù các cuộc tấn công siêu quy mô gây chú ý, nhưng thực tế phần lớn các cuộc tấn công DDoS vẫn có quy mô nhỏ (dưới 500 Mbps) và diễn ra trong thời gian ngắn (dưới 10 phút). Tuy nhiên, ngay cả những cuộc tấn công nhỏ này cũng đủ sức làm tê liệt các server hoặc website không được bảo vệ. Tốc độ thực hiện các cuộc tấn công hiện nay nhanh đến mức việc can thiệp thủ công là không khả thi, khẳng định tầm quan trọng của các giải pháp bảo mật tự động, luôn bật (always-on).
Kết luận
Trước bối cảnh các cuộc tấn công diễn ra với tốc độ tính bằng giây, Cloudflare nhấn mạnh rằng việc trang bị các hệ thống phòng thủ tự động không còn là tùy chọn mà là yêu cầu bắt buộc đối với mọi tổ chức. Việc chia sẻ dữ liệu về các botnet thông qua các nền tảng như DDoS Botnet Threat Feed cũng đang đóng vai trò quan trọng trong việc giúp các nhà cung cấp dịch vụ internet (ISP) chủ động ngăn chặn các nguồn tấn công ngay từ đầu.
Nguồn tham khảo: Cloudflare Blog



No Comment! Be the first one.