Каждый день мы в StormWall отражаем вредоносный трафик в терабитных объёмах, который направляется на наших клиентов. Это позволяет нам отслеживать, как меняется ландшафт DDoS-атак и какие тактики всё чаще используют злоумышленники в России и во всём мире.
По традиции, в нашем отчёте вы найдёте ключевые DDoS-тренды: динамику инцидентов по количеству и мощности, рейтинг наиболее пострадавших отраслей и государств, а также новые сценарии и подходы злоумышленников. Вся статистика и выводы за второй квартал 2026 года — далее.

Коротко о главном
- Во втором квартале 2026-го количество DDoS-атак в мире увеличилось на 108% по сравнению с тем же периодом прошлого года. Напомним, в предыдущем квартале рост составил 168%. И хотя темп замедлился, общий объём DDoS-атак в мире по-прежнему остаётся крайне высоким.
- Количество DDoS-атак в России увеличилось на 76% по сравнению со вторым кварталом прошлого года. При этом максимальный рост аналитики зафиксировали в телеком-сфере — эта отрасль стала самой атакуемой и снова возглавила рейтинг StormWall.
- В целом на ландшафт угроз продолжает влиять геополитическая напряжённость. По нашим оценкам, более 70% всех DDoS-атак за квартал были связаны с деятельностью хактивистских группировок. Большинство таких инцидентов было направлено против организаций, связанных с конфликтами между Россией и Украиной, а также с ситуацией на Ближнем Востоке.
- На атаки мощностью более 2 Тбит/с пришлось 0,3% всех зафиксированных нами инцидентов. Учитывая, что годом ранее их доля составляла около 0,085%, показатель вырос в 3,5 раза. На фоне общего объёма DDoS-атак это означает существенное увеличение числа сверхмощных инцидентов, способных нарушить работу даже хорошо защищённых организаций.

ИИ в DDoS: цифры и факты
Искусственный интеллект всё активнее используется для организации и запуска DDoS-атак. Во втором квартале 2026 года во всём мире с привлечением ИИ было совершено около 34% всех инцидентов против 22% в первом квартале.
В России число DDoS-атак с применением ИИ увеличилось на 38% по сравнению с тем же периодом прошлого года. В целом такая динамика показывает, насколько быстро злоумышленники осваивают инструменты на базе искусственного интеллекта.
Одним из факторов роста стала быстро развивающаяся «подпольная» ИИ-экосистема. За последний год количество упоминаний вредоносных ИИ-инструментов на форумах даркнета увеличилось на 219%. Специализированные сервисы делают сложные атаки доступными даже пользователям с ограниченными техническими навыками.
Также сегодня мы наблюдаем всё больше атак, запущенных с помощью коммерческих вредоносных ИИ-решений, включая WormGPT 4, GhostGPT, Xanthorox AI и KawaiiGPT.
При этом ИИ не столько заменяет традиционные инструменты проведения DDoS-атак, сколько становится интеллектуальным решением для их «оркестрации». Он позволяет не только эффективнее управлять ударами, но и адаптировать сценарии атак в зависимости от реагирования систем защиты.
В частности, злоумышленники уже используют ИИ, чтобы:
- формировать вредоносный трафик, имитирующий поведение легитимных пользователей,
- менять источники запросов для повышения эффективности обхода блокировок;
- на лету корректировать параметры атаки при обнаружении защитных механизмов.
В результате запуск и адаптация DDoS-атак становятся значительно проще. То, что раньше требовало участия опытных операторов, теперь можно автоматизировать с минимальными усилиями. Это, в свою очередь, способствует активному распространению многовекторных атак и угроз на уровне приложений (L7).
Многовекторные атаки — уже норма DDoS
Многовекторные DDoS-атаки остались наиболее распространённым типом угроз, зафиксированных StormWall во втором квартале 2026 года. По сравнению с аналогичным периодом 2025-го их количество в мире выросло на 38%.
Такие атаки объединяют несколько методов воздействия, создавая дополнительную нагрузку на системы защиты. Вместо использования одного вектора злоумышленники могут одновременно воздействовать на сетевую инфраструктуру, транспортные протоколы и уровень приложений, включая API.
Читайте также: Как защитить API от DDoS-атак
Распространение ИИ-инструментов ускоряет эту тенденцию. Теперь злоумышленники могут координировать несколько векторов и оперативно менять их параметры с минимальным участием оператора. В результате сложные атаки запускать становится проще, а обнаруживать и отражать их — труднее.
Для организаций это означает, что устаревших antiDDoS-решений, ориентированных на отдельные типы атак, становится недостаточно. Современная защита должна учитывать комбинацию различных векторов и уметь адаптироваться к изменениям в ходе самой атаки.
Атаки на L7 — быстрый рост
Количество DDoS-атак на прикладном уровне (L7) по модели OSI за год в мире увеличилось на 82% — этот вектор стал одним из самых быстрорастущих за квартал.
В отличие от сетевых атак, которые преимущественно направлены на исчерпание пропускной способности, L7-атаки воздействуют непосредственно на приложения. Злоумышленники генерируют большое количество внешне легитимных HTTP(S)-запросов, стремясь исчерпать вычислительные ресурсы сервисов.Поскольку такой трафик может быть очень похож на обычную пользовательскую активность, его сложнее отличить от легитимных запросов.
Подробнее: Как защититься от DDoS-атак на уровне L7
Во втором квартале мы в StormWall всё чаще наблюдали атаки, в которых автоматизация сочеталась с сетями крупных и резидентских прокси. Такой подход помогал злоумышленникам:
- распределять запросы между тысячами IP-адресов,
- имитировать поведение обычного браузера,
- постоянно менять запросы, чтобы обходить механизмы обнаружения.
Особое внимание злоумышленники уделяли высоконагруженным API и другим критически важным эндпоинтам (конечным точкам). Злоумышленники генерировали запросы, которые выглядели случайными и аутентичными, смешивая их с легитимным трафиком. Подобные «уловки» хакеров снижают эффективность некоторых средств защиты, основанных преимущественно на статических правилах.
Ключевым фактором роста и усложнения DDoS-атак на L7 стал ИИ. «Умная» автоматизация генерации трафика и имитаций пользовательского поведения, а также адаптации параметров в реальном времени, — всё это позволяло злоумышленникам запускать сложные L7-атаки без особого вмешательства со стороны человека.
Ботнет-атаки: мощнее, крупнее и сложнее
Количество DDoS-атак с использованием ботнетов в мире увеличилось на 116% по сравнению со вторым кварталом прошлого года. Это самый высокий показатель роста среди видов атак, которые StormWall отслеживал в апреле-июне 2026-го.
Ликвидация ботнетов Aisuru и Kimwolf не привела к ожидаемому снижению глобальной DDoS-активности. После громкого завершения этих операций злоумышленники быстро переключились на альтернативную инфраструктуру. Это показывает, насколько устойчивой и децентрализованной стала современная экосистема бот-атак.
Среди наиболее активных ботнетов, которые мы наблюдали во втором квартале 2026 года:
- Masjesu (также известен как XorBot);
- xlabs_v1;
- более 116 активных вариантов ботнетов, созданных на основе Mirai;
- RapperBot (также отслеживается как Eleven11bot).
Расширение доступной ботнет-инфраструктуры напрямую влияет на среднюю мощность DDoS-атак. Об этом говорит значительный рост показателя во многих отраслях:

Особенно ярко проявляется тренд в значениях пиковой мощности DDoS-атак. Если сравнивать со вторым кварталом прошлого года, то количество инцидентов свыше 2 Тбит/с в мире увеличилось в 3,5 раза. Хотя такие гиперобъёмные атаки по-прежнему составляют небольшую долю всей DDoS-активности, их число растёт крайне быстро, создавая дополнительный риск для организаций с ограниченной сетевой ёмкостью или устаревшими решениями защиты.
DDoS-атаки в отраслях: что в мире?
Впервые за всю историю наших наблюдений лидером по числу DDoS-атак в мире стала финансовая сфера. Второе место досталось телеком-компаниям и операторам связи в частности. Рокировка отражает главный отраслевой тренд — теперь злоумышленники больше нацелены на цифровые финансовые сервисы, перебои в работе которых чаще приносят больше убытков для бизнеса.

Финансовая отрасль также вышла на первое место по росту количества DDoS-атак в мире за год. Хотя не менее высокие показатели мы наблюдали практически во всех крупных отраслях.

По сравнению с предыдущим кварталом распределение атак всё же изменилось:
- финансовая отрасль увеличила свою долю с 18% до 26% (рост примерно на 44%),
- телеком-сфера снизила показатель с 34% до 22%, сохранив второе место в глобальном рейтинге StormWall,
- госсектор сохранил показатель на уровне 14%,
- индустрия развлечений продемонстрировала рост с 9% до 12%,
- ритейл — снижение с 12% до 8%,
- нефтегазовая отрасль впервые вошла в десятку наиболее атакуемых отраслей в мире.
Интерес злоумышленников к объектам ТЭК показывает, что злоумышленники всё чаще выбирают отрасли, связанные с критической инфраструктурой, где перебои в работе цифровых сервисов могут иметь серьёзные операционные и экономические последствия.
Вероятность стать целью DDoS-атак распределяется между отраслями неравномерно. На основе глобальной статистики за второй квартал 2026-го мы оцениваем текущие риски следующим образом:

Вывод: финансовые и телеком-компании остаются наиболее привлекательными целями, поскольку перебои в их работе напрямую отражаются на доходах, операционной деятельности и репутации. Повышенный риск также сохраняется для организаций, связанных с критической инфраструктурой и высоконагруженными онлайн-сервисами.
Примечание: эти показатели отражают относительный риск, рассчитанный на основе глобального распределения DDoS-атак, наблюдавшихся StormWall. Фактическая вероятность атаки на конкретную организацию зависит от её присутствия в Сети, профиля бизнеса, уровня защищённости, географического расположения и того, была ли она целенаправленно выбрана злоумышленниками.
StormWall для сайта:
DDoS-защита для веб-приложений
- Подключение за 10 минут
- Поддержка 24×7
1. Финансовый сектор
Если оценивать ситуацию с DDoS-атаками в этой отрасли в глобальном масштабе, то следует уточнить, что значительная часть инцидентов была связана с проиранскими хактивистскими группировками, которые всё чаще выбирали банки, платёжные сервисы и другие финансовые цели в странах другого «лагеря».
В то же время атаки в этой отрасли стали заметно продолжительнее. По сравнению со вторым кварталом 2025 года средняя длительность DDoS-атак:
- на сетевом уровне увеличилась на 452%,
- в странах Ближнего Востока выросла более чем в два раза — с 34 до 72 минут.
На уровне приложений (L7) злоумышленники чаще фокусировались на API, обеспечивающих работу онлайн-банкинга, обработки платежей и других критически важных цифровых сервисов.
| Тип атаки | Доля атак |
| Атаки на уровне API | 34% |
| HTTP-флуд | 22% |
| SYN-флуд | 18% |
| DNS-флуд | 15% |
| UDP-флуд | 11% |
Рост доли API-атак отражает общий переход к угрозам, ориентированным непосредственно на приложения. Вместо простого исчерпания сетевой ёмкости злоумышленники теперь пытаются нарушить работу сервисов, которые обрабатывают транзакции и клиентские запросы. Даже кратковременный сбой в таких случаях способен сразу повлиять на пользователей, выручку и бизнес-процессы.
2. Телеком
На втором месте по количеству DDoS-атак оказалась телеком-сфера. Несмотря на снижение доли по сравнению с предыдущим кварталом, операторы связи продолжали сталкиваться с постоянным потоком атак.
Именно в этой отрасли наши аналитики зафиксировали наибольшую долю бот-атак. Крупные ботнеты использовались для создания продолжительных высокообъёмных потоков трафика, способных перегружать сетевую инфраструктуру и нарушать подключение клиентов.
| Тип атаки | Доля атак |
| TCP-флуд (SYN-флуд, ACK-флуд и другие) | 33,8% |
| UDP-флуд (DNS-флуд, DNS Reflection и другие) | 28,6% |
| ICMP-флуд | 24,2% |
| HTTP-флуд | 11,9% |
| Другие | 1,5% |
В отличие от финансового сектора, где преобладали L7-угрозы, телекоммуникационные компании в основном подвергались крупномасштабным кампаниям на сетевом уровне. Более 86% зафиксированных инцидентов составили TCP-, UDP- и ICMP-флуды.
3. Госсектор
Государственные организации оставались одной из основных целей политически мотивированных злоумышленников. По нашим наблюдениям, почти половина всех DDoS-атак в этой сфере была запущена именно такими группировками.
Многие инциденты в госсекторе были связаны с геополитической напряжённостью на Ближнем Востоке. В отличие от телекома, в этой сфере злоумышленники чаще стремились нарушить работу публичных онлайн-сервисов, а не только перегрузить сетевую ёмкость.
| Тип атаки | Доля атак |
| HTTP-флуд | 41% |
| SYN-флуд | 22% |
| DNS-флуд | 18% |
| UDP-флуд | 14% |
| Другие | 5% |
HTTP-флуд с большим отрывом стал наиболее распространённым вектором: на него пришлось 2/5 всех атак на государственную инфраструктуру. Это соответствует общей тенденции к росту угроз на уровне приложений — злоумышленники чаще стремятся вывести из строя сайты, порталы для граждан и другие цифровые государственные сервисы, маскируя вредоносную активность под обычные пользовательские запросы.
География DDoS-атак во 2 квартале 2026
Основная масса всех атак была направлена на небольшое количество государств. В частности, позиции лидеров в нашем рейтинге сохранили США, Китай и Индия. Совокупно на них пришлось 40,4% всех инцидентов, зафиксированных системами StormWall. Для сравнения: в первом квартале 2026-го общая доля первых трёх лидеров в списке составляла 33,4%.

Одним из наиболее заметных изменений в географии DDoS-атак стала ситуация в Иране. Страна заняла шестое место в мировом рейтинге с долей 7,2% от всех зарегистрированных атак за квартал. Рост киберпреступности усилился на фоне геополитической напряжённости на Ближнем Востоке. Цифровая инфраструктура Ирана стала ещё более заметной целью, чем в предыдущем квартале.
При этом доля атак других стран этого же региона снизилась:
- Израиль: 8,7% → 6,4%,
- ОАЭ: 7,1% → 4,8%,
- Саудовская Аравия: 6,8% → 4,2%.
Важно, что речь идёт именно о снижении относительной доли атак в нашем рейтинге, а не абсолютного количества инцидентов.
Основные изменения по сравнению с I кварталом 2026 года:
| Страна | I квартал 2026 | II квартал 2026 |
| США | 12,8% | 17,4% ▲ |
| Иран | Вне топ-15 | 7,2% ▲ |
| Великобритания | 7,4% | 9,7% ▲ |
| Китай | 11,4% | 12,6% ▲ |
| Индия | 9,2% | 10,4% ▲ |
| Саудовская Аравия | 6,8% | 4,2% ▼ |
| ОАЭ | 7,1% | 4,8% ▼ |
| Израиль | 8,7% | 6,4% ▼ |
| Сингапур | 5,4% | 3,6% ▼ |
| Украина* | 3,6% | 2,3% ▼ |
В целом статистика во втором квартале 2026-го отражает сразу две ключевые тенденции: высокую концентрацию атак в странах с высоким цифровым развитием и сохраняющееся влияние геополитических событий на выбор целей.
А что с DDoS-атаками в России?
Как мы уже говорили ранее, во втором квартале 2026 года количество DDoS-атак в России выросло на 81% по сравнению с аналогичным периодом 2025-го. При этом злоумышленники не только увеличили интенсивность атак, но и изменили тактику. В частности, выросла мощность прикладных атак, увеличились продолжительность и масштаб атак на телеком-сферу, облачных и хостинг-провайдеров.
Также значительно крупнее стали используемые ботнеты. По нашим данным, среднее число устройств, задействованных в автоматизированных атаках, за год выросло в четыре раза — с 320 тыс. до 1,28 млн, а объём вредоносного бот-трафика в России увеличился на 76%.
Телеком, развлечения и ритейл — главные цели
Больше всего DDoS-атак во втором квартале 2026-го пришлось на телеком-сферу — 28% от общего числа инцидентов. В основном под удар попадали небольшие региональные операторы, которые не успели обеспечить полноценную защиту инфраструктуры.
Атаки на телеком-компании, а также облачных и хостинг-провайдеров отличались высокой мощностью и продолжительностью: в мае-июне некоторые из них достигали 1,3–3,5 Тбит/с и повторялись на протяжении нескольких недель. В результате отдельные инциденты приводили к проблемам с интернет-доступом, сбоям в работе телефонии, облачных платформ и корпоративных приложений.
На втором месте оказалась развлекательная сфера — 21% всех DDoS-атак. В основном злоумышленники атаковали онлайн-кинотеатры и стриминговые сервисы. Мощность некоторых инцидентов превышала 2 Тбит/с.
Третьим по популярности направлением стал ритейл — 16%. В зоне риска оказались интернет-магазины техники, косметики, одежды и обуви. Большинство компаний смогли отразить атаки без серьёзных последствий, однако отдельные онлайн-магазины оставались недоступными в течение нескольких часов.
Также под ударом оказались финансовый сектор (12%), образование (9%), нефтяная отрасль (7%) и производство (5%). На остальные отрасли пришлось 2% инцидентов.
L7-атаки стали ещё мощнее
Одним из главных изменений во втором квартале стал резкий рост мощности DDoS-атак на уровне приложений. Пиковая мощность L7-атак в России выросла на 226% — с 274 тыс. до 892 тыс. запросов в секунду. При этом 88% таких инцидентов продолжались несколько часов, создавая длительную нагрузку на веб-приложения и онлайн-сервисы компаний.
Одновременно для атак на уровне приложений злоумышленники стали использовать более крупные ботнеты. Среднее количество устройств в них увеличилось в четыре раза, а география источников атак расширилась: нами были зафиксированы IP-адреса из России, Бразилии, США, Ирака, Индии, Германии, Мексики и Нидерландов.
ИИ стала частью арсенала злоумышленников
Ещё один тренд в России — рост числа атак с использованием искусственного интеллекта. Количество таких инцидентов в России увеличилось на 38% за год.
Как и во всём мире, ИИ помогает злоумышленникам автоматизировать поиск уязвимостей веб-приложений, подбирать сценарии нагрузки, имитировать поведение пользователей и оперативно менять параметры атак в зависимости от реагирования защитных систем.
Подводим итоги
Второй квартал 2026-го подтвердил, что ландшафт DDoS-угроз продолжает меняться, причём довольно быстро. И хотя темпы роста общего числа атак в мире снизились по сравнению с началом года, сами инциденты стали более мощными, адаптивными и технологичными.
ИИ меняет не только инструментарий и сценарии DDoS-атак, но и их экономику. Круг потенциальных злоумышленников увеличивается с каждым днём. При этом организациям следует готовиться к тому, что DDoS-атаки уже в следующем квартале будут более адаптивными, продолжительными и всё менее заметными на фоне легитимного трафика. Эффективная защита в таких условиях требует технологий, способных анализировать поведение трафика в реальном времени и реагировать на изменения с той же скоростью, с какой действуют злоумышленники.
«Уже не так важно, изменит ли ИИ ландшафт DDoS-атак — он уже это сделал. Главный вопрос сейчас заключается в том, готовы ли организации к этой новой реальности», — отмечает Рамиль Хантимиров, CEO и сооснователь StormWall.
Автор: Юлия Ильина, технический эксперт StormWall.