Cloudflare heeft in de eerste helft van 2026 935 DDoS-aanvallen van meer dan 1 Tbps afgeslagen. Vooral in het tweede kwartaal nam het aantal zeer zware aanvallen snel toe. Tegelijkertijd verschuiven aanvallers naar DNS- en amplificatietechnieken.
In het tweede kwartaal registreerde Cloudflare 805 DDoS-aanvallen op netwerkniveau die de grens van 1 Tbps overschreden. Dat zijn er ruim zes keer zoveel als in de eerste drie maanden van het jaar. De kwartaalgroei bedroeg 519 procent.
De groei beperkt zich niet tot de zwaarste aanvallen. Volgens BleepingComputer nam het aantal aanvallen tussen 500 Gbps en 1 Tbps met 143 procent toe. In de categorie tussen 100 en 500 Gbps bedroeg de stijging 105 procent.
Over de volledige eerste jaarhelft hield Cloudflare 23,2 miljoen DDoS-aanvallen op netwerkniveau tegen. Het aantal steeg van 10,04 miljoen in het eerste kwartaal naar 13,17 miljoen in het tweede, een groei van 31,2 procent. Het aantal kwaadaardige HTTP-requests nam tegelijkertijd met 32,4 procent toe, van 12,75 biljoen naar 16,89 biljoen.
Dat de bovengrens eveneens snel opschuift, bleek onlangs uit een recordaanval die Cloudflare afsloeg. Deze aanval, afkomstig van het Aisuru/Kimwolf-botnet, bereikte een piek van 31,4 Tbps en 200 miljoen requests per seconde.
DNS steeds vaker aanvalswapen
Niet alleen de omvang, maar ook de aard van de aanvallen verandert. DNS-gerelateerde aanvallen waren in de eerste jaarhelft verantwoordelijk voor 34,3 procent van alle aanvallen op netwerkniveau. Het aandeel DNS-floods steeg tussen het eerste en tweede kwartaal van 25,7 naar 40 procent.
Ook CLDAP-floods waren sterk in opkomst. Daarbij worden publiek bereikbare systemen misbruikt om relatief kleine verzoeken om te zetten in veel grotere hoeveelheden verkeer richting het slachtoffer. Cloudflare zag deze aanvalsvorm in één kwartaal met 580 procent groeien, waarmee CLDAP in het tweede kwartaal de op twee na meest gebruikte aanvalsvector werd.
Ondanks de opkomst van aanvallen boven 1 Tbps zijn de meeste DDoS-aanvallen veel kleiner. Van de aanvallen op netwerkniveau bleef 96,62 procent onder 500 Mbps. Ruim 90 procent duurde minder dan tien minuten. Juist die korte duur maakt handmatig ingrijpen volgens Cloudflare weinig effectief: een aanval kan voorbij zijn voordat een beheerder kan reageren.
Geopolitiek zichtbaar in doelwitten
Ook internationale conflicten zijn terug te zien in de cijfers. Media-, productie- en uitgeverijbedrijven waren in beide kwartalen de meest aangevallen sector. Zij kregen 14,2 procent van alle door Cloudflare tegengehouden HTTP-DDoS-requests te verwerken.
De sterkste verschuiving vond plaats bij overheden. De sector klom van plaats 29 in het eerste kwartaal naar de negende positie in het tweede kwartaal. Cloudflare legt daarbij een verband met Operation Epic Fury, de Amerikaans-Israëlische aanvallen op Iran. In de eerste 72 uur daarna werden volgens in het rapport aangehaalde beveiligingsonderzoekers 149 DDoS-aanvallen door hacktivisten geclaimd tegen 110 organisaties in zestien landen.
China was in het tweede kwartaal met 22,4 procent van het wereldwijde HTTP-DDoS-verkeer het meest aangevallen land, gevolgd door de Verenigde Staten met 18,8 procent. Turkije steeg naar de derde plaats. Aan de andere kant van de aanvallen kwam Brazilië naar voren als belangrijkste bron: over de eerste jaarhelft was 14,9 procent van het door Cloudflare geblokkeerde DDoS-requestverkeer uit dat land afkomstig.