سیزده سال پیش، همین روزها بود که این مطلب اولین بار در وبلاگ گروه آتنا منتشر شد. آن زمان دغدغه اصلی این بود که گروهی به نام LulzSec چند ساعتی سایت سازمان اطلاعات مرکزی آمریکا را از کار انداخته بود. طولانی ترین حمله ثبت شده در گزارش کسپرسکی آن سال ها، شصت روز و یک ساعت دوام آورده بود؛ رکورد فشار روی یک سایت هم ۲۱۸ حمله در یک فصل بود. نویسنده همان متن حدس زده بود که وضعیت بدتر می شود.
امروز که به آن پیشبینی برمیگردیم، میبینیم درست از آب درآمده، اما نه به شکلی که کسی تصورش را میکرد. دیگر صحبت از “چند ساعت قطعی سایت” نیست. طبق آخرین آمار، تنها یک شرکت کلودفلر روزانه چیزی حدود صد و بیست و هشت هزار حمله را بطور خودکار خنثی میکند، و رکورد بزرگترین حمله ثبت شده تاریخ اینترنت، از مرز ۳۱ ترابیت بر ثانیه گذشته و تنها ۳۵ ثانیه طول کشیده؛ کمتر از مدت یک آهنگ.
آمار نیمه نخست ۲۰۲۶ در مورد حمله های DDoS: عددهایی که باورش سخت است
گزارش تهدیدات DDoS نیمه نخست ۲۰۲۶ که تیم Cloudforce One بر پایه داده های شبکه جهانی این شرکت منتشر کرده، تصویری میدهد که دیگر با گذشته قابل مقایسه نیست. فقط در شش ماه اول امسال، ۲۳.۲ میلیون حمله در لایه شبکه و ۲۹.۶۴ تریلیون درخواست HTTP مخرب خنثی شده. اگر بخواهیم ساده ترش کنیم: هر ساعت حدود ۵۳۴۳ حمله در لایه شبکه رخ میدهد، یعنی چیزی نزدیک به نود حمله در هر دقیقه.
نکته تازه تر ماجرا، باز شدن یک “باشگاه خصوصی” است: حملاتی که سرعتشان از یک ترابیت بر ثانیه رد میشود. در نیمه اول ۲۰۲۶، ۹۳۵ حمله از این مرز عبور کرده اند که ۸۰۵ موردش فقط در سه ماهه دوم بوده، رشدی بیش از پنج برابر نسبت به فصل قبل.
اوج فعالیت هم در ماه آوریل رقم خورده؛ ماه که ۶.۴۶ تریلیون درخواست و ۱۶۵ پتابایت ترافیک روی شبکه کلودفلر جا به جا شده، حجمی تقریبا برابر با کل داده ای که یک سرویس بزرگ ویدیویی در یک روز کامل پردازش میکند.

رکورد ۳۱.۴ ترابیت: چه زمانی و چطور اتفاق افتاد
اینجا لازم است یک نکته را دقیقتر بگویم. حمله رکورددار ۳۱.۴ ترابیت بر ثانیه، بزرگترین حمله ثبت شده تاریخ اینترنت، واقعاً در دسامبر ۲۰۲۵ اتفاق افتاده، در جریان کمپینی که کلودفلر آن را “شب قبل از کریسمس” نامیده بود و عمدتا شرکت های مخابراتی را هدف گرفته بود. کلودفلر همان رقم را در گزارش سالانه تهدیدات ۲۰۲۶ (منتشرشده اسفند ۲۰۲۵ / مارس ۲۰۲۶) و بعد دوباره در گزارش نیمه اول ۲۰۲۶ بعنوان بالاترین رکورد شبکه اش تکرار کرده، چون تا الان (سپتامبر ۲۰۲۶) هیچ حمله بزرگتری آن را نشکسته.
پشت این رکورد دو نام قرار دارد: Aisuru و Kimwolf. تخمین زده میشود این باتنت بین یک تا چهار میلیون دستگاه آلوده را کنترل میکند و برخلاف تصور رایج، عمدهی این دستگاه ها روترهای خانگی نیستند، بخش بزرگی از آنها جعبه های تلویزیون هوشمند اندرویدی و دستگاه های استریم غیر رسمی اند که تقریباً هیچوقت آپدیت امنیتی نمی گیرند.
اما آن ۳۵ ثانیه، مهمترین پیام کل ماجراست. در متن قدیمی آتنا، یوری نامسنیکوف از کسپرسکی گفته بود سازمانها تمایلی به اعلام عمومی “زیر حمله بودن” ندارند. مشکل امروز فرق دارد: وقتی یک حمله در کمتر از یک دقیقه تمام میشود، هیچ تیم امنیتی فرصت باز کردن تیکت یا خواندن هشدار را ندارد. همه چیز باید خودکار باشد، از تشخیص تا پاسخ. به تعبیر خود کلودفلر، دفاع دستی و راهکار درخواستی دیگر در این منظومه جواب نمیدهد.
کوچک، نامحسوس و پایدار؛ استراتژی واقعی مهاجمان در حملات DDoS
با وجود این رکوردهای پرسروصدا، وقتی به توزیع کلی حملات نگاه می کنید تصویر متفاوتی میبینید: ۹۶.۶۲ درصد حملات لایه شبکه در نیمه اول ۲۰۲۶ زیر ۵۰۰ مگابیت بر ثانیه بوده اند و ۹۰.۶ درصدشان کمتر از ده دقیقه طول کشیده اند. ممکن است این عدد بی اهمیت بنظر برسد، اما “کوچک” در این حوزه واژه نسبی ای است؛ یک حمله صد مگابیتی برای از پا انداختن یک سرور معمولی کافی است، و صد گیگابیت میتواند بیشتر دیتاسنترهای بدون محافظت را از مدار خارج کند.
جالب اینجاست که اثرات یک حمله کوتاه هم میتواند طولانی باشد: ناپایداری مسیریابی و ارسال مجدد بسته ها گاهی ساعت ها یا حتی روزها بعد از پایان حمله، خدمات را مختل نگه میدارد.
وکتورهای حمله DDoS در 2026
مرکزثقل حملات از سیل های ساده باتنتی به تکنیک های بازتاب و تقویت جابجا شده. حملات مبتنی بر DNS معادل ۳۴.۳ درصد کل فعالیت لایه شبکه در نیمه اول ۲۰۲۶ بوده اند، و سهم سیل های DNS بتنهایی از ۲۵.۷ درصد در سه ماهه اول به ۴۰ درصد در سه ماهه دوم رسیده. در همین بازه، سیل های CLDAP که از endpoint های در معرض دید Active Directory سوءاستفاده میکنند، با ۵۸۰ درصد رشد به سومین وکتور پرکاربرد تبدیل شده اند.
هدف DDoS ها در سال 2026
در لایه برنامه، صنعت رسانه، تولید و نشر بیشترین سهم را از حملات خنثی شده داشته: ۱۴.۲ درصد، یعنی تقریبا چهار برابر بخش دوم، این همزمان بود با پوشش خبری تحولات ایران و اوکراین و برگزاری جام جهانی.
در لایه شبکه اما چارت کاملاً فرق میکند. طبق داده های ردویر، بخش فناوری با ۵۹.۴ درصد در صدر است و پس از آن خدمات مالی با ۲۰.۸ درصد قرار دارد. نکته ای که برای خواننده ایرانی مهم است: منطقه خاورمیانه بالاترین فراوانی حمله در جهان را تجربه کرده، بطور میانگین ۵۲۰ حمله در روز برای هر مشتری، در حالی که میانگین جهانی حدود ۱۱۰ حمله در روز است.

عملیات Epic Fury و موج هکتیویسم سیاسی
در سال ۲۰۲۶ هم هکتیویسم دقیقاً هم قدم با تحولات ژئوپلیتیک حرکت میکند. پس از آغاز عملیات نظامی موسوم به Epic Fury در ۲۸ فوریه ۲۰۲۶ (که در اسرائیل با نام Roaring Lion شناخته می شود)، پژوهشگران در عرض تنها ۹ ساعت شاهد بسیج گروه های هکتیویستی بودند. طی ۷۲ ساعت اول، ۱۴۹ ادعای حمله علیه ۱۱۰ سازمان در ۱۶ کشور ثبت شد که ۴۷.۸ درصد اهدافش متعلق به بخش دولتی بود. نتیجه اینکه بخش دولت در نمودار هدف های حمله از رتبه ۲۹ به رتبهی ۹ پرید، بزرگترین جابجایی یک بخش در کل سال ۲۰۲۶. دو گروه Keymous+ و DieNet روی هم نزدیک به ۷۰ درصد این فعالیت را رقم زدند و کانون اصلی درگیری هم کویت، اسرائیل و اردن بود.
جدول خلاصه: وضعیت تهدید DDoS در نیمه اول ۲۰۲۶
| شاخص تهدید | مقدار گزارششده |
| کل حملات لایه شبکه خنثیشده (Cloudflare) | ۲۳.۲ میلیون |
| میانگین حملات خنثیشده در روز | حدود ۱۲۸ هزار |
| حملات فراتر از ۱ ترابیت بر ثانیه | ۹۳۵ مورد (۸۰۵ مورد در Q2) |
| سهم حملات مبتنی بر DNS | ۳۴.۳٪ |
| رشد سیلهای CLDAP نسبت به فصل قبل | ۵۸۰٪ |
| بزرگترین بخش هدف در لایه برنامه | رسانه و نشر، ۱۴.۲٪ |
| بزرگترین بخش هدف در لایه شبکه | فناوری، ۵۹.۴٪ |
| بالاترین فراوانی حمله به ازای هر مشتری | خاورمیانه، ۵۲۰ حمله در روز |
| بزرگترین باتنت مشاهدهشده در Q2 2026 | ۲.۰۹ میلیون دستگاه (کاهش از ۱۳.۵ میلیون در Q1) |
| سهم حملات زیر ۵۰۰ مگابیت بر ثانیه | ۹۶.۶۲٪ |
هوش مصنوعی و ارزانتر شدن حمله DDoS
بخش قابل توجه از رشد تعداد حملات DDoS، ناشی از پایین آمدن آستانه ورود به این عرصه است. ردویر مستقیما از “دموکراتیزه شدن” توانایی حمله با کمک ابزارهای هوش مصنوعی مولد حرف میزند. دیگر نیازی به مهارت برنامه نویسی نیست، ابزارهای متن باز و سرویس های اجاره حمله با چند کلیک، اجرای یک کارزار دزدی سرویس را برای هر کسی ممکن کرده اند، و رشد ۱۱۰.۶ درصدی حملات Web DDoS نسبت به نیمه اول سال گذشته دقیقاً همین را نشان میدهد.
و یک بروزرسانی تازه در مورد حملات DDoS: اروپا هم همین الگو را نشان میدهد
همین سه هفته پیش (سوم سپتامبر ۲۰۲۶)، شرکت آلمانی Link11 گزارش نیمه اول ۲۰۲۶ خودش را برای شبکه اروپا منتشر کرد و الگویی کاملاً همراستا با آمار کلودفلر و ردویر نشان داد: تعداد کل حملات روی شبکه این شرکت ۴۲ درصد کاهش یافته، اما شدت آنها، از نظر پهنای باند، نرخ بسته و حجم کل داده به رکوردهای تازه ای رسیده.
به بیان دیگر، مهاجمان کم تعدادتر ولی قویتر و متمرکزتر شده اند. این گزارش یک آمار نگران کنندهی دیگر هم دارد: تنها ۴۴ درصد مشتریانی که یک بار هدف حمله قرار گرفته بودند، توانستند سی روز بدون حمله بعدی سپری کنند؛ این عدد یک سال قبل ۵۴ درصد بود. یعنی یک بار قربانی شدن، احتمال تکرار حمله را هم بیشتر میکند.
سازمان ها در مقابل حملات DDoS چه باید بکنند
وقتی یک حمله ۳۵ ثانیه طول می کشد و یک عملیات قانونی بزرگ فقط اندازه باتنتها را موقتا کوچک میکند، استراتژی دفاعی باید روی سه محور بچرخد:
- نخست، دفع همیشگی و کاملاً خودکار بجای دفاع درخواستی که در شرایط امروز عملاً فقط یک کلمه روی کاغذ است.
- دوم، چندلایه بودن دفاع، چون حملات ترکیبی که از لایه شبکه شروع و به لایه برنامه منتقل میشوند در ۲۰۲۶ به یک رویه رایج تبدیل شده اند.
- سوم، پایش هوشمندتر دیتاسنترهای اشتراکی و اطمینان از پیکربندی درست روترها و سرویس های DNS، همان اشتباه ساده ای که هنوز پشت بخش بزرگی از این بحران قرار دارد.
گروه آتنا، بعنوان نماینده رسمی محصولات کسپرسکی در ایران، راهکارهای حفاظت تخصصی در برابر حملات بدافزاری و باج افزاری را با قابلیت تشخیص و پاسخ خودکار ارائه میدهد. سرویس های Kaspersky Digital Footprint Intelligence هم امکان پایش نشانهه ای اولیه و آماده سازی پیش از وقوع حمله را فراهم می کنند. برای مشاوره در انتخاب و استقرار این راهکارها میتوانید از طریق تماس با تیم فروش پیگیری کنید.
سخن پایانی
عنوان این مطلب سیزده سال پیش “در انتظار حملات DDoS بیشتر” بود، و امروز هم همان انتظار برقرار است. تفاوت اینجاست که حالا میدانیم این حملات چطور میآیند: کوتاه، سریع، خودکار و گاهی با انگیزه کاملاً سیاسی. چیزی که آن روزها یک آزار کلاسیک اینترنتی بنظر میرسید، حالا به سلاحی استراتژیک علیه دولتها، رسانه ها و زیرساخت های حیاتی تبدیل شده.
