حملات DDoS در سال ۲۰۲۶ وارد مرحله‌ ای تازه شده‌اند؛ حملاتی سریعتر، خودکارتر و پیچیده‌تر که از حملات عظیم چند ترابیتی تا سیل‌های کوچک و پایدار را شامل می‌شوند. در این مطلب آمار نیمه نخست ۲۰۲۶، وکتورهای اصلی، اهداف حملات، نقش هکتیویسم و الزامات دفاع سازمانی بررسی می‌شود.

سیزده سال پیش، همین روزها بود که این مطلب اولین بار در وبلاگ گروه آتنا منتشر شد. آن زمان دغدغه اصلی این بود که گروهی به نام LulzSec چند ساعتی سایت سازمان اطلاعات مرکزی آمریکا را از کار انداخته بود. طولانی ترین حمله ثبت شده در گزارش کسپرسکی آن سال ها، شصت روز و یک ساعت دوام آورده بود؛ رکورد فشار روی یک سایت هم ۲۱۸ حمله در یک فصل بود. نویسنده همان متن حدس زده بود که وضعیت بدتر می شود.

امروز که به آن پیشبینی برمیگردیم، میبینیم درست از آب درآمده، اما نه به شکلی که کسی تصورش را میکرد. دیگر صحبت از “چند ساعت قطعی سایت” نیست. طبق آخرین آمار، تنها یک شرکت کلودفلر روزانه چیزی حدود صد و بیست و هشت هزار حمله را بطور خودکار خنثی میکند، و رکورد بزرگترین حمله ثبت شده تاریخ اینترنت، از مرز ۳۱ ترابیت بر ثانیه گذشته و تنها ۳۵ ثانیه طول کشیده؛ کمتر از مدت یک آهنگ.

آمار نیمه نخست ۲۰۲۶ در مورد حمله های DDoS: عددهایی که باورش سخت است

گزارش تهدیدات DDoS نیمه نخست ۲۰۲۶ که تیم Cloudforce One بر پایه داده های شبکه جهانی این شرکت منتشر کرده، تصویری میدهد که دیگر با گذشته قابل مقایسه نیست. فقط در شش ماه اول امسال، ۲۳.۲ میلیون حمله در لایه شبکه و ۲۹.۶۴ تریلیون درخواست HTTP مخرب خنثی شده. اگر بخواهیم ساده ترش کنیم: هر ساعت حدود ۵۳۴۳ حمله در لایه شبکه رخ میدهد، یعنی چیزی نزدیک به نود حمله در هر دقیقه.

نکته تازه تر ماجرا، باز شدن یک “باشگاه خصوصی” است: حملاتی که سرعتشان از یک ترابیت بر ثانیه رد میشود. در نیمه اول ۲۰۲۶، ۹۳۵ حمله از این مرز عبور کرده اند که ۸۰۵ موردش فقط در سه ماهه دوم بوده، رشدی بیش از پنج برابر نسبت به فصل قبل.

اوج فعالیت هم در ماه آوریل رقم خورده؛ ماه که ۶.۴۶ تریلیون درخواست و ۱۶۵ پتابایت ترافیک روی شبکه کلودفلر جا به جا شده، حجمی تقریبا برابر با کل داده ای که یک سرویس بزرگ ویدیویی در یک روز کامل پردازش میکند.

حمله های DDoS

رکورد ۳۱.۴ ترابیت: چه زمانی و چطور اتفاق افتاد

اینجا لازم است یک نکته را دقیقتر بگویم. حمله رکورددار ۳۱.۴ ترابیت بر ثانیه، بزرگترین حمله ثبت شده تاریخ اینترنت، واقعاً در دسامبر ۲۰۲۵ اتفاق افتاده، در جریان کمپینی که کلودفلر آن را “شب قبل از کریسمس” نامیده بود و عمدتا شرکت های مخابراتی را هدف گرفته بود. کلودفلر همان رقم را در گزارش سالانه تهدیدات ۲۰۲۶ (منتشرشده اسفند ۲۰۲۵ / مارس ۲۰۲۶) و بعد دوباره در گزارش نیمه اول ۲۰۲۶ بعنوان بالاترین رکورد شبکه اش تکرار کرده، چون تا الان (سپتامبر ۲۰۲۶) هیچ حمله بزرگتری آن را نشکسته.

پشت این رکورد دو نام قرار دارد: Aisuru و Kimwolf. تخمین زده میشود این باتنت بین یک تا چهار میلیون دستگاه آلوده را کنترل میکند و برخلاف تصور رایج، عمدهی این دستگاه ها روترهای خانگی نیستند، بخش بزرگی از آنها جعبه های تلویزیون هوشمند اندرویدی و دستگاه های استریم غیر رسمی اند که تقریباً هیچوقت آپدیت امنیتی نمی گیرند.

اما آن ۳۵ ثانیه، مهمترین پیام کل ماجراست. در متن قدیمی آتنا، یوری نامسنیکوف از کسپرسکی گفته بود سازمانها تمایلی به اعلام عمومی “زیر حمله بودن” ندارند. مشکل امروز فرق دارد: وقتی یک حمله در کمتر از یک دقیقه تمام میشود، هیچ تیم امنیتی فرصت باز کردن تیکت یا خواندن هشدار را ندارد. همه چیز باید خودکار باشد، از تشخیص تا پاسخ. به تعبیر خود کلودفلر، دفاع دستی و راهکار درخواستی دیگر در این منظومه جواب نمیدهد.

کوچک، نامحسوس و پایدار؛ استراتژی واقعی مهاجمان در حملات DDoS

با وجود این رکوردهای پرسروصدا، وقتی به توزیع کلی حملات نگاه می کنید تصویر متفاوتی میبینید: ۹۶.۶۲ درصد حملات لایه شبکه در نیمه اول ۲۰۲۶ زیر ۵۰۰ مگابیت بر ثانیه بوده اند و ۹۰.۶ درصدشان کمتر از ده دقیقه طول کشیده اند. ممکن است این عدد بی اهمیت بنظر برسد، اما “کوچک” در این حوزه واژه نسبی ای است؛ یک حمله صد مگابیتی برای از پا انداختن یک سرور معمولی کافی است، و صد گیگابیت میتواند بیشتر دیتاسنترهای بدون محافظت را از مدار خارج کند.

در لایه برنامه هم وضعیت مشابه است؛ ردویر بیش از ۹۳ درصد حملات Web DDoS را زیر مرز صد هزار درخواست بر ثانیه ثبت کرده. مهاجمان فهمیده اند دور زدن سیستم های تشخیص آستانه ای با حملات کوچک، طولانی و پایدار خیلی مؤثرتر از یک ضربه عظیم و کوتاه است.

جالب اینجاست که اثرات یک حمله کوتاه هم میتواند طولانی باشد: ناپایداری مسیریابی و ارسال مجدد بسته ها گاهی ساعت ها یا حتی روزها بعد از پایان حمله، خدمات را مختل نگه میدارد.

وکتورهای حمله DDoS در 2026

مرکزثقل حملات از سیل های ساده باتنتی به تکنیک های بازتاب و تقویت جابجا شده. حملات مبتنی بر DNS معادل ۳۴.۳ درصد کل فعالیت لایه شبکه در نیمه اول ۲۰۲۶ بوده اند، و سهم سیل های DNS بتنهایی از ۲۵.۷ درصد در سه ماهه اول به ۴۰ درصد در سه ماهه دوم رسیده. در همین بازه، سیل های CLDAP که از endpoint های در معرض دید Active Directory سوءاستفاده میکنند، با ۵۸۰ درصد رشد به سومین وکتور پرکاربرد تبدیل شده اند.

هدف DDoS ها در سال 2026

در لایه برنامه، صنعت رسانه، تولید و نشر بیشترین سهم را از حملات خنثی شده داشته: ۱۴.۲ درصد، یعنی تقریبا چهار برابر بخش دوم، این همزمان بود با پوشش خبری تحولات ایران و اوکراین و برگزاری جام جهانی.

در لایه شبکه اما چارت کاملاً فرق میکند. طبق داده های ردویر، بخش فناوری با ۵۹.۴ درصد در صدر است و پس از آن خدمات مالی با ۲۰.۸ درصد قرار دارد. نکته ای که برای خواننده ایرانی مهم است: منطقه خاورمیانه بالاترین فراوانی حمله در جهان را تجربه کرده، بطور میانگین ۵۲۰ حمله در روز برای هر مشتری، در حالی که میانگین جهانی حدود ۱۱۰ حمله در روز است.

عملیات Epic Fury

عملیات Epic Fury و موج هکتیویسم سیاسی

در سال ۲۰۲۶ هم هکتیویسم دقیقاً هم قدم با تحولات ژئوپلیتیک حرکت میکند. پس از آغاز عملیات نظامی موسوم به Epic Fury در ۲۸ فوریه ۲۰۲۶ (که در اسرائیل با نام Roaring Lion شناخته می شود)، پژوهشگران در عرض تنها ۹ ساعت شاهد بسیج گروه های هکتیویستی بودند. طی ۷۲ ساعت اول، ۱۴۹ ادعای حمله علیه ۱۱۰ سازمان در ۱۶ کشور ثبت شد که ۴۷.۸ درصد اهدافش متعلق به بخش دولتی بود. نتیجه اینکه بخش دولت در نمودار هدف های حمله از رتبه ۲۹ به رتبهی ۹ پرید، بزرگترین جابجایی یک بخش در کل سال ۲۰۲۶. دو گروه Keymous+ و DieNet روی هم نزدیک به ۷۰ درصد این فعالیت را رقم زدند و کانون اصلی درگیری هم کویت، اسرائیل و اردن بود.

جدول خلاصه: وضعیت تهدید DDoS در نیمه اول ۲۰۲۶

شاخص تهدید مقدار گزارش‌شده
کل حملات لایه شبکه خنثی‌شده (Cloudflare) ۲۳.۲ میلیون
میانگین حملات خنثی‌شده در روز حدود ۱۲۸ هزار
حملات فراتر از ۱ ترابیت بر ثانیه ۹۳۵ مورد (۸۰۵ مورد در Q2)
سهم حملات مبتنی بر DNS ۳۴.۳٪
رشد سیل‌های CLDAP نسبت به فصل قبل ۵۸۰٪
بزرگ‌ترین بخش هدف در لایه برنامه رسانه و نشر، ۱۴.۲٪
بزرگ‌ترین بخش هدف در لایه شبکه فناوری، ۵۹.۴٪
بالاترین فراوانی حمله به ازای هر مشتری خاورمیانه، ۵۲۰ حمله در روز
بزرگ‌ترین بات‌نت مشاهده‌شده در Q2 2026 ۲.۰۹ میلیون دستگاه (کاهش از ۱۳.۵ میلیون در Q1)
سهم حملات زیر ۵۰۰ مگابیت بر ثانیه ۹۶.۶۲٪

هوش مصنوعی و ارزانتر شدن حمله DDoS

بخش قابل توجه از رشد تعداد حملات DDoS، ناشی از پایین آمدن آستانه ورود به این عرصه است. ردویر مستقیما از “دموکراتیزه شدن” توانایی حمله با کمک ابزارهای هوش مصنوعی مولد حرف میزند. دیگر نیازی به مهارت برنامه نویسی نیست، ابزارهای متن باز و سرویس های اجاره حمله با چند کلیک، اجرای یک کارزار دزدی سرویس را برای هر کسی ممکن کرده اند، و رشد ۱۱۰.۶ درصدی حملات Web DDoS نسبت به نیمه اول سال گذشته دقیقاً همین را نشان میدهد.

و یک بروزرسانی تازه در مورد حملات DDoS: اروپا هم همین الگو را نشان میدهد

همین سه هفته پیش (سوم سپتامبر ۲۰۲۶)، شرکت آلمانی Link11 گزارش نیمه اول ۲۰۲۶ خودش را برای شبکه اروپا منتشر کرد و الگویی کاملاً همراستا با آمار کلودفلر و ردویر نشان داد: تعداد کل حملات روی شبکه این شرکت ۴۲ درصد کاهش یافته، اما شدت آنها، از نظر پهنای باند، نرخ بسته و حجم کل داده به رکوردهای تازه ای رسیده.

به بیان دیگر، مهاجمان کم تعدادتر ولی قویتر و متمرکزتر شده اند. این گزارش یک آمار نگران کنندهی دیگر هم دارد: تنها ۴۴ درصد مشتریانی که یک بار هدف حمله قرار گرفته بودند، توانستند سی روز بدون حمله بعدی سپری کنند؛ این عدد یک سال قبل ۵۴ درصد بود. یعنی یک بار قربانی شدن، احتمال تکرار حمله را هم بیشتر میکند.

سازمان ها در مقابل حملات DDoS چه باید بکنند

وقتی یک حمله ۳۵ ثانیه طول می کشد و یک عملیات قانونی بزرگ فقط اندازه باتنتها را موقتا کوچک میکند، استراتژی دفاعی باید روی سه محور بچرخد:

  • نخست، دفع همیشگی و کاملاً خودکار بجای دفاع درخواستی که در شرایط امروز عملاً فقط یک کلمه روی کاغذ است.
  • دوم، چندلایه بودن دفاع، چون حملات ترکیبی که از لایه شبکه شروع و به لایه برنامه منتقل میشوند در ۲۰۲۶ به یک رویه رایج تبدیل شده اند.
  • سوم، پایش هوشمندتر دیتاسنترهای اشتراکی و اطمینان از پیکربندی درست روترها و سرویس های DNS، همان اشتباه ساده ای که هنوز پشت بخش بزرگی از این بحران قرار دارد.

گروه آتنا، بعنوان نماینده رسمی محصولات کسپرسکی در ایران، راهکارهای حفاظت تخصصی در برابر حملات بدافزاری و باج افزاری را با قابلیت تشخیص و پاسخ خودکار ارائه میدهد. سرویس های Kaspersky Digital Footprint Intelligence هم امکان پایش نشانهه ای اولیه و آماده سازی پیش از وقوع حمله را فراهم می کنند. برای مشاوره در انتخاب و استقرار این راهکارها میتوانید از طریق تماس با تیم فروش پیگیری کنید.

سخن پایانی

عنوان این مطلب سیزده سال پیش “در انتظار حملات DDoS بیشتر” بود، و امروز هم همان انتظار برقرار است. تفاوت اینجاست که حالا میدانیم این حملات چطور میآیند: کوتاه، سریع، خودکار و گاهی با انگیزه کاملاً سیاسی. چیزی که آن روزها یک آزار کلاسیک اینترنتی بنظر میرسید، حالا به سلاحی استراتژیک علیه دولتها، رسانه ها و زیرساخت های حیاتی تبدیل شده.

سوالات متداول

حمله DDoS چیست؟

+

حمله DDoS با ارسال حجم زیادی از درخواست یا ترافیک از منابع متعدد، سرویس یا زیرساخت هدف را مختل یا از دسترس خارج می‌کند.

بزرگ‌ترین حمله DDoS ثبت‌شده چقدر بوده است؟

+

بر اساس گزارش‌های Cloudflare، بزرگ‌ترین حمله ثبت‌شده به رکورد ۳۱.۴ ترابیت بر ثانیه رسیده است.

رایج‌ترین وکتورهای حمله DDoS در سال ۲۰۲۶ کدام‌اند؟

+

حملات مبتنی بر DNS سهم قابل توجهی دارند و حملات CLDAP نیز در این دوره رشد چشمگیری داشته‌اند.

چرا دفاع خودکار در برابر DDoS اهمیت دارد؟

+

برخی حملات در چند ثانیه به اوج می‌رسند و زمان کافی برای واکنش دستی باقی نمی‌گذارند. به همین دلیل تشخیص و Mitigation خودکار برای زیرساخت‌های سازمانی اهمیت بیشتری پیدا کرده است.

Avatar
مجید ساوالان

متخصص امنیت سایبری و مشاور راهکارهای امنیت اطلاعات کسپرسکی با بیش از 10 سال تجربه در زمینه طراحی، پیاده‌سازی و ارائه راهکارهای سازمانی در حوزه راهکارهای Endpoint Security، EDR/XDR، امنیت شبکه و مشاوره فنی برای پروژه‌های امنیتی سازمان‌های بزرگ.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *