В первом полугодии 2026 года пиковая мощность DDoS-атак на российские компании превысила 2 ТБ/с — такие данные приводит центр мониторинга Servicepipe. Количество ИТ-инцидентов за тот же период выросло на 168% по сравнению с первым полугодием 2025 года. Цифры впечатляют, но главное изменение не в них. Настоящая проблема в другом: современная DDoS-атака всё чаще выглядит как обычный трафик — и классическая защита её просто не видит. Разбираемся, что именно изменилось, кого это касается за пределами телекома и что с этим делать.
Каким был DDoS раньше: в чём была логика
Классическая DDoS-атака работала по простой схеме. Злоумышленник собирал ботнет — сеть заражённых устройств — и направлял с них лавину запросов на целевой сервер или канал. Цель была одна: перегрузить пропускную способность канала или вычислительные ресурсы сервера до точки отказа. Сайт падал, сервис становился недоступен.
Защита строилась под эту логику. Фильтры анализировали объём входящего трафика и его источники: аномальный всплеск с множества IP-адресов — сигнал атаки, трафик блокируется. Пропускная способность каналов наращивалась, чтобы поглотить удар. Это работало достаточно хорошо против объёмных, но примитивных атак.
Злоумышленники эту логику изучили — и перестали ей следовать.
Три главные тенденции ДДоС 2026 года
Первое — разведка перед ударом
Ключевое наблюдение специалистов Servicepipe, опубликованное в материале CNews 6 июля 2026 года: ключевым элементом современных DDoS-атак стала предварительная разведка инфраструктуры жертвы. Перед основным ударом злоумышленники используют низкоинтенсивный зондирующий трафик — он не вызывает срабатывания защитных систем, но позволяет детально изучить цель.
В ходе разведки хакеры выявляют уязвимые узлы, скрытые адреса, пропускную способность каналов. Принципиально важно: собранные данные используются не только для атак на публичные сервисы, но и на скрытую инфраструктуру — резервные каналы и технические подсети. Именно то, что компания считает «запасным» и поэтому менее защищённым, становится целью. Перегрузка пограничных устройств через резервный канал блокирует доступ к основным сервисам — и защита, ориентированная на публичный периметр, этого не замечает.
По словам руководителя направления по подготовке технических решений Servicepipe Павла Акифьева, векторы атак меняются настолько быстро, что исключают возможность своевременной ручной адаптации средств защиты: злоумышленники рассчитывают именно на то, что классические фильтры не успеют перестроиться при терабитном ударе или атаке на неиспользуемую подсеть.
Второе — атаки на уровне приложений и имитация легитимного трафика
Второй ключевой тренд зафиксирован экспертом Kaspersky DDoS Protection Вячеславом Кирилловым в комментарии «Коммерсанту»: доля атак на уровне приложений — L7 по модели OSI — достигла, по его оценке, 50% от общего объёма. Это принципиально иной вид угрозы по сравнению с классическим объёмным флудом.
Атака на L7 не пытается перегрузить канал. Она имитирует поведение реального пользователя и целит в бизнес-логику приложения и API-интерфейсы. Запрос выглядит легитимным — браузер, корректный заголовок, правильный протокол. Классический фильтр, настроенный на обнаружение аномального объёма трафика на транспортном и сетевом уровнях, такую атаку не видит. Для обнаружения нужен анализ поведения на уровне приложения — а это требует принципиально иных инструментов.
Как отметил Кириллов, комбинация объёмной атаки на сеть с одновременной атакой на уровне приложения значительно усложняет автоматическое обнаружение и требует эшелонированной многоуровневой защиты. Иначе говоря, даже если объёмная составляющая отражена — L7-компонент продолжает работать незаметно.
Изменение третье — продолжительность и многоступенчатость
Третье изменение касается структуры самой атаки.
По данным Servicepipe, если раньше атаки ограничивались минутами, то в 2026 году фиксируются инциденты длительностью до 22–36 часов. Доля сложных многоступенчатых сценариев достигла 42% от общего числа ИТ-инцидентов.
Многоступенчатость означает, что атака разворачивается в несколько фаз: разведка, зондирующий удар, основная атака, переключение вектора при обнаружении защиты. Защитные системы, рассчитанные на отражение кратковременного пика, оказываются не готовы к устойчивому давлению, которое адаптируется под их реакцию. При продолжительности 22–36 часов критически важным становится не только техническое отражение атаки, но и способность бизнеса работать в деградированном режиме всё это время.

Цифры, которые важно понимать правильно
Данные разных центров мониторинга по DDoS-атакам устроены специфично — и профессиональной аудитории это важно понимать. Директор по клиентским решениям компании Curator Эдгар Микаелян прямо указал: показатели, которые публикуют разные центры мониторинга, напрямую не сопоставимы, поскольку каждая компания фиксирует инциденты в пределах собственной клиентской базы и инфраструктуры фильтрации. Говорить об общем тренде можно — но сравнивать абсолютные цифры от разных источников некорректно.
С этой оговоркой — ключевые цифры первого полугодия 2026 года, каждая с источником:
По данным Servicepipe, пиковая мощность DDoS-атак превысила 2 ТБ/с, доля гиперобъёмных атак мощностью более 100 ГБ/с выросла за год примерно с 3% до 15%, доля многоступенчатых атак достигла 42%, а число инцидентов выросло на 168% год к году. По статистике Curator, в первом квартале максимальная мощность атаки достигла 2 065 ГБ/с, во втором — 1,6 ТБ/с. По оценке эксперта Kaspersky DDoS Protection, доля атак на уровне L7 составила около 50%.
Также зафиксирован показательный качественный сдвиг: атаки мощностью свыше 1 ТБ/с перестали быть редкостью. Если ранее такие инциденты носили единичный характер, то сейчас они фиксируются регулярно и фактически стали новой нормой для рынка.
Кого это касается кроме телекома
DDoS традиционно воспринимается как проблема провайдеров и крупных платформ. В 2026 году это восприятие устарело.
- Во-первых, атаки на резервную и техническую инфраструктуру касаются любой компании с распределённой ИТ-средой — не только тех, кто предоставляет услуги связи. Резервный канал интернета в офис, техническая подсеть для удалённого доступа, API-шлюз для интеграции с партнёрами — всё это потенциальные мишени.
- Во-вторых, атаки на L7 и API-интерфейсы бьют именно туда, где сосредоточена бизнес-логика: интернет-магазины, личные кабинеты, мобильные приложения, платёжные сервисы. Для ритейла, финансовых сервисов, логистических платформ — любого бизнеса с цифровым фронтендом — это прямая угроза доступности и выручки.
- В-третьих, эксперты CODE RED 2026 прогнозировали, что DDoS-атаки будут всё чаще использоваться с целью получения выкупа за их прекращение. Это превращает DDoS из инструмента хактивистов в инструмент вымогательства — с логикой, аналогичной ransomware, но с иным вектором воздействия. Под особым давлением окажутся региональные провайдеры, не обладающие достаточными ресурсами для эффективной защиты, — но через их инфраструктуру от атак страдают и их клиенты.
- Наконец, стоит учитывать роль DDoS как прикрытия. Интенсивная атака на публичный периметр отвлекает команду безопасности и маскирует параллельно проводимые операции — проникновение, кражу данных, разведку. DDoS в этом контексте — не цель, а инструмент создания шума.
Что делать бизнесу: четыре практических шага
- Пересмотреть модель защиты от объёмной к многоуровневой.
Классический anti-DDoS, ориентированный на фильтрацию объёма на уровнях L3 и L4, не закрывает угрозу атак на уровне приложений. Защита должна быть эшелонированной: отдельный контур для объёмных атак и отдельный — для L7. Комбинирование этих векторов в одной атаке, о котором говорят эксперты Kaspersky, требует именно такой архитектуры — и не позволяет закрыться одним инструментом. - Защитить API как отдельный периметр.
Атаки на бизнес-логику и API-интерфейсы невидимы для фильтров, настроенных на транспортный уровень. API-шлюзы, rate limiting, поведенческий анализ запросов — отдельный контур защиты, который во многих компаниях до сих пор отсутствует или реализован номинально. Именно здесь сосредоточена наибольшая слепая зона. - Включить резервные каналы и техническую инфраструктуру в периметр защиты.
То, что считается «запасным» и поэтому менее приоритетным для защиты, становится приоритетной целью для атакующих. Аудит защищённости резервных каналов, технических подсетей и пограничных устройств — необходимый шаг, который нередко откладывается до первого инцидента. - Разработать план работы в деградированном режиме.
При атаках продолжительностью 22–36 часов вопрос не только в том, как отразить удар, но и в том, как продолжать работу пока он продолжается. Какие сервисы критичны, какие можно временно отключить, как перераспределить нагрузку, как коммуницировать с клиентами — всё это должно быть определено заранее, а не в момент инцидента. Устойчивость к атаке важна не меньше, чем её отражение.
Вместо заключения
DDoS в 2026 году — это уже не про «положить сайт на несколько минут». Это разведывательный инструмент, вектор вымогательства и прикрытие для других операций одновременно. Атаки стали длиннее, умнее и невидимее для защиты, выстроенной под прежнюю угрозу. Терабитные удары, которые несколько лет назад были экзотикой, теперь фиксируются регулярно и считаются новой нормой. Для бизнеса это означает одно: модель защиты, не обновлявшаяся последние несколько лет, с высокой вероятностью не отвечает на угрозу, с которой он может столкнуться уже сегодня.


