人工智能

Cloudflare 2026 上半年 DDoS 报告:中国受攻击占比居首,超 1Tbps 攻击显著增多

2026年8月12日 · admin
openmagic ad

据 IT之家 8 月 11 日消息,Cloudflare 发布最新《2026 年上半年 DDoS 威胁报告》。报告显示,2026 年 1 月至 6 月,全球分布式拒绝服务(DDoS)攻击规模继续上升,尤其是超过 1Tbps 的超大流量网络层攻击明显增多。按受攻击地区统计,中国在上半年成为 DDoS 攻击最多的地区;美国位居第二。与此同时,DNS 洪水、DNS 放大以及 CLDAP Flood 等反射放大类攻击仍是主要手段,地缘政治事件也在改变攻击目标的行业分布。

超大规模攻击增长,但“小而快”仍是主流

Cloudflare 称,2026 年上半年其共缓解 2320 万次网络层 DDoS 攻击,以及 29.64 万亿次 HTTP DDoS 请求。换算来看,平均每小时约发生 5343 次网络层 DDoS 攻击,约等于每天 12.8 万次。

最值得关注的是超大流量攻击的增长。报告显示,2026 年第二季度 Cloudflare 缓解了 805 次超过 1Tbps 的网络层攻击,较第一季度增长超过 6 倍;整个上半年累计处理 935 次超过 1Tbps 的网络层 DDoS 攻击。对于云平台、数据中心和大型在线服务而言,这类攻击已经不只是“网站不可用”的问题,而是对网络基础设施弹性、流量清洗能力和自动化响应体系的压力测试。

不过,Cloudflare 同时强调,大多数攻击仍属于短时、小规模类型。2026 年上半年,96.62% 的网络层 DDoS 攻击峰值流量低于 500Mbps,90.60% 的攻击持续时间不足 10 分钟。但“小规模”并不代表无害:对缺乏防护的中小网站、企业服务器或自建业务系统来说,100Mbps 级别的攻击就可能造成明显压力;更高量级的攻击则足以让未防护的数据中心或关键业务中断。

DNS 攻击占比走高,混合攻击考验自动化防护

从攻击方式看,DNS 相关攻击成为 2026 年上半年最主要的网络层攻击类型,占全部网络层攻击的 34.3%。其中,DNS 洪水攻击占比从第一季度的 25.7% 上升至第二季度的 40%。这类攻击通常通过海量请求消耗目标权威 DNS 服务器的查询能力,进而影响域名解析和业务访问。

另一类常见方式是 DNS 放大攻击:攻击者利用开放 DNS 解析器,将较小请求放大为更大响应,再反射至受害目标。报告还提到,CLDAP Flood 在第二季度快速增长,环比增幅达到 580%,成为当季第三大攻击方式。该攻击利用暴露在公网的 LDAP over UDP 服务,通过伪造源 IP 让服务器向目标返回大量响应数据。

  • 攻击体量更大:超过 1Tbps 的网络层攻击在第二季度显著增加。
  • 攻击时间更短:多数攻击持续不足 10 分钟,要求防护系统快速识别和自动处置。
  • 攻击方式更混合:攻击者可能同时针对带宽、包处理能力和不同网络层面发起组合打击。
  • DNS 成为重点目标:解析系统一旦受影响,网站、API、应用服务都可能出现连锁故障。

中国受攻击占比居首,媒体与政府部门风险上升

报告显示,按受攻击地区统计,中国在 2026 年上半年成为受到 DDoS 攻击最多的地区。第二季度,中国占全球 HTTP DDoS 请求的 22.4%;美国排名第二,占 18.8%。土耳其在第二季度攻击占比明显上升,进入受攻击最多地区前三名。

从攻击来源国家看,巴西超过美国,成为 2026 年上半年 DDoS 攻击流量来源最多的国家,占比 14.9%;美国占 13.4%。其中,巴西第二季度来源攻击流量占比达到 21.4%,印度尼西亚则连续两个季度位列第三。需要注意的是,DDoS“来源地”通常与被控制的僵尸网络节点、开放服务暴露情况有关,并不一定等同于攻击者真实所在地。

行业方面,媒体、影视制作与出版行业连续两个季度成为遭攻击最多的行业,占全部已缓解 HTTP DDoS 请求的 14.2%。Cloudflare 认为,伊朗、乌克兰相关局势以及世界杯相关报道热度,使该行业持续受到攻击关注。地缘政治事件也带动政府部门受攻击占比上升:在相关行动发生后的 72 小时内,安全研究人员记录到 149 起黑客组织声称发动的 DDoS 攻击,涉及 16 个国家的 110 个组织,其中约 47.8% 的目标属于政府部门。受此影响,政府类别在 Cloudflare 缓解的 HTTP DDoS 请求占比排名中,从第一季度第 29 位升至第二季度第 9 位。

对 AI 与在线服务的启示:可用性正在成为核心安全指标

对于中文科技行业而言,这份报告的意义不只在网络安全。随着 AI 应用、模型 API、自动化工具和云端工作流成为企业基础设施,服务可用性本身正在变成竞争力的一部分。一次短时间 DDoS 攻击,可能导致 AI 助手无法响应、自动化任务中断、在线支付或内容分发延迟,进而影响用户信任。

Cloudflare 表示,其全球网络覆盖 330 多个城市,拥有 500Tbps 网络容量,并通过自动化系统检测和缓解 DDoS 攻击;目前已有超过 800 个全球网络加入其 DDoS 僵尸网络威胁情报共享计划,用于识别和处理恶意节点。对企业来说,未来的防护重点将不只是购买更大带宽,而是建立 DNS 防护、边缘清洗、实时监控、自动化响应和威胁情报联动 的综合体系。