Компании DDoS-Guard и FirstVDS опубликовали обзор ситуации с DDoS-атаками в России и мире. Изучались типы атак, отраслевая структура, география источников и сезонные колебания. Также рассматривались используемые средства защиты и последствия, с которыми сталкивался бизнес. Работа охватывает 2023–2025 годы с экстраполяцией на 2026 год.
Обзор основан на глобальной статистике атак от DDoS-Guard, включающей 7,5 млн инцидентов, на данных клиентов FirstVDS, а также на опросе 204 владельцев бизнеса.
Ключевые выводы:
- за три года число атак выросло с 2,2 млн до 2,5 млн. Их распределенность увеличилась на 480%: в 2023 году количество уникальных IP-адресов в одной атаке составило 353 тыс., в 2025 году — больше 2 млн. В 2026 году произошла атака, в рамках которой зафиксированы 3,1 млн уникальных IP-адресов;
- самыми атакуемыми сферами стали «Интернет и телеком» (24,5%), «Финансы» (15,5%) и «Государство и законодательство» (15%). В 2023 году лидировали «Искусство и досуг» (21%), «Интернет и телеком» (15,6%) и «СМИ» (12%);
- наиболее высокий прирост атак в 2025 году произошел в сегментах «Игровые сервисы» (310%), «Государство и законодательство» (249,6%) и «Интернет и телеком» (80,8%);
- атаки на бизнес-сектор в 2024 году выросли на 63%, в 2025 году — снизились на 2,6%;
- по данным опроса, чаще всего атаки приходились на ИТ-услуги и SaaS (37,5%), E-commerce (25%) и игровую индустрию (18,3%);
- гипотеза о сезонности атак не подтвердилась. Как пишут авторы, они происходят круглый год без пауз. Регулярно наблюдается только небольшой рост в январе, что может быть связано с новогодними праздниками. Периодически фиксируется повышение в летний период;
- 40% атак приходятся на первые два месяца после запуска сервера. Согласно опросу 57% подключают защиту сразу при покупке сервера, 16% — в течение первых двух месяцев. 37,5% сделали это превентивно из-за наличия негативного опыта;
- среди опрошенных 34,1% компаний за последний год сталкивались с DDoS-атаками 1–3 раза, 32,6% — раз в месяц или чаще, 11,6% — ежедневно или ежечасно. У 21,7% респондентов такие атаки были единичными случаями;
- атаки чаще всего длятся больше суток — так ответили 31,6% респондентов. У 21,4% показатель составляет 1–6 часов, у 15,4% — от 10 минут до 1 часа;
- зафиксирован рост доли атак на прикладной уровень (L7) — с 80,4% в 2023 году до 83,7% в 2025 году;
- чаще всего источниками атак становятся Россия и США. За ними идут страны Латинской Америки и Юго-Восточной Азии, что связано с большим количеством IoT-устройств с заводскими паролями, которые становятся частью ботнетов. В числе лидеров также Китай и Германия. В 2026 году к списку добавился Бангладеш;
- 40% респондентов узнают об атаке после полной недоступности сайта или сервиса. 23% полагаются на системы отслеживания инцидентов, которые срабатывают в момент атаки. Остальные замечают аномалии в логах (14%), получают уведомления от хостинг-провайдера (9,7%) или информацию от пользователей (9,7%);
- для защиты чаще всего использовались сторонние сервисы (37,3%). 33,3% респондентов настраивали защиту самостоятельно, 25,4% не использовали ничего;
- чаще всего атаки приводили к простоям и недоступности сайта (47,5%), а также к деградации работоспособности (19,8%). 14,9% респондентов не заметили значительных последствий;
- 44,6% участников опроса фиксируют увеличение риска DDoS-атак для их отрасли по сравнению с прошлым годом. Только 6,2% видят снижение.