ИИ меняет правила игры. Отчёт StormWall о DDoS-атаках за второй квартал 2026 года

Каждый день мы в StormWall отражаем вредоносный трафик в терабитных объёмах, который направляется на наших клиентов. Это позволяет нам отслеживать, как меняется ландшафт DDoS-атак и какие тактики всё чаще используют злоумышленники в России и во всём мире.

По традиции,  в нашем отчёте вы найдёте ключевые DDoS-тренды: динамику инцидентов по количеству и мощности, рейтинг наиболее пострадавших отраслей и государств, а также новые сценарии и подходы злоумышленников. Вся статистика и выводы за второй квартал 2026 года — далее. 

ИИ меняет правила игры. Отчёт StormWall о DDoS-атаках за второй квартал 2026 года

Коротко о главном

  • Во втором квартале 2026-го количество DDoS-атак в мире увеличилось на 108% по сравнению с тем же периодом прошлого года. Напомним, в предыдущем квартале рост составил 168%. И хотя темп замедлился, общий объём DDoS-атак в мире по-прежнему остаётся крайне высоким.
  • Количество DDoS-атак в России увеличилось на 76% по сравнению со вторым кварталом прошлого года. При этом максимальный рост аналитики зафиксировали в телеком-сфере — эта отрасль стала самой атакуемой и снова возглавила рейтинг StormWall.
  • В целом на ландшафт угроз продолжает влиять геополитическая напряжённость. По нашим оценкам, более 70% всех DDoS-атак за квартал были связаны с деятельностью хактивистских группировок. Большинство таких инцидентов было направлено против организаций, связанных с конфликтами между Россией и Украиной, а также с ситуацией на Ближнем Востоке.
  • На атаки мощностью более 2 Тбит/с пришлось 0,3% всех зафиксированных нами инцидентов. Учитывая, что годом ранее их доля составляла около 0,085%, показатель вырос в 3,5 раза. На фоне общего объёма DDoS-атак это означает существенное увеличение числа сверхмощных инцидентов, способных нарушить работу даже хорошо защищённых организаций.
StormWall о DDoS-атаках за второй квартал 2026 года - доли по мощности

ИИ в DDoS: цифры и факты

Искусственный интеллект всё активнее используется для организации и запуска DDoS-атак. Во втором квартале 2026 года во всём мире с привлечением ИИ было совершено около 34% всех инцидентов против 22% в первом квартале

В России число DDoS-атак с применением ИИ увеличилось на 38% по сравнению с тем же периодом прошлого года. В целом такая динамика показывает, насколько быстро злоумышленники осваивают инструменты на базе искусственного интеллекта.

Одним из факторов роста стала быстро развивающаяся «подпольная» ИИ-экосистема. За последний год количество упоминаний вредоносных ИИ-инструментов на форумах даркнета увеличилось на 219%. Специализированные сервисы делают сложные атаки доступными даже пользователям с ограниченными техническими навыками.

Также сегодня мы наблюдаем всё больше атак, запущенных с помощью коммерческих вредоносных ИИ-решений, включая WormGPT 4, GhostGPT, Xanthorox AI и KawaiiGPT.

При этом ИИ не столько заменяет традиционные инструменты проведения DDoS-атак, сколько становится интеллектуальным решением для их «оркестрации». Он позволяет не только эффективнее управлять ударами, но и адаптировать сценарии атак в зависимости от реагирования систем защиты. 

В частности, злоумышленники уже используют ИИ, чтобы:

  • формировать вредоносный трафик, имитирующий поведение легитимных пользователей,
  • менять источники запросов для повышения эффективности обхода блокировок;
  • на лету корректировать параметры атаки при обнаружении защитных механизмов.

В результате запуск и адаптация DDoS-атак становятся значительно проще. То, что раньше требовало участия опытных операторов, теперь можно автоматизировать с минимальными усилиями. Это, в свою очередь, способствует активному распространению многовекторных атак и угроз на уровне приложений (L7).

Многовекторные атаки — уже норма DDoS

Многовекторные DDoS-атаки остались наиболее распространённым типом угроз, зафиксированных StormWall во втором квартале 2026 года. По сравнению с аналогичным периодом 2025-го их количество в мире выросло на 38%

Такие атаки объединяют несколько методов воздействия, создавая дополнительную нагрузку на системы защиты. Вместо использования одного вектора злоумышленники могут одновременно воздействовать на сетевую инфраструктуру, транспортные протоколы и уровень приложений, включая API.

Читайте также: Как защитить API от DDoS-атак

Распространение ИИ-инструментов ускоряет эту тенденцию. Теперь злоумышленники могут координировать несколько векторов и оперативно менять их параметры с минимальным участием оператора. В результате сложные атаки запускать становится проще, а обнаруживать и отражать их — труднее.

Для организаций это означает, что устаревших antiDDoS-решений, ориентированных на отдельные типы атак, становится недостаточно. Современная защита должна учитывать комбинацию различных векторов и уметь адаптироваться к изменениям в ходе самой атаки.

Атаки на L7 — быстрый рост

Количество DDoS-атак на прикладном уровне (L7) по модели OSI за год в мире увеличилось на 82% — этот вектор стал одним из самых быстрорастущих за квартал.

В отличие от сетевых атак, которые преимущественно направлены на исчерпание пропускной способности, L7-атаки воздействуют непосредственно на приложения. Злоумышленники генерируют большое количество внешне легитимных HTTP(S)-запросов, стремясь исчерпать вычислительные ресурсы сервисов.Поскольку такой трафик может быть очень похож на обычную пользовательскую активность, его сложнее отличить от легитимных запросов.

Подробнее: Как защититься от DDoS-атак на уровне L7

Во втором квартале мы в StormWall всё чаще наблюдали атаки, в которых автоматизация сочеталась с сетями крупных и резидентских прокси. Такой подход помогал злоумышленникам:

  • распределять запросы между тысячами IP-адресов,
  • имитировать поведение обычного браузера,
  • постоянно менять запросы, чтобы обходить механизмы обнаружения.

Особое внимание злоумышленники уделяли высоконагруженным API и другим критически важным эндпоинтам (конечным точкам). Злоумышленники генерировали запросы, которые выглядели случайными и аутентичными, смешивая их с легитимным трафиком. Подобные «уловки» хакеров снижают эффективность некоторых средств защиты, основанных преимущественно на статических правилах.

Ключевым фактором роста и усложнения DDoS-атак на L7 стал ИИ. «Умная» автоматизация генерации трафика и имитаций пользовательского поведения,  а также адаптации параметров в реальном времени, — всё это позволяло злоумышленникам запускать сложные L7-атаки без особого вмешательства со стороны человека. 

Ботнет-атаки: мощнее, крупнее и сложнее 

Количество DDoS-атак с использованием ботнетов в мире увеличилось на 116% по сравнению со вторым кварталом прошлого года. Это самый высокий показатель роста среди видов атак, которые StormWall отслеживал в апреле-июне 2026-го.

Ликвидация ботнетов Aisuru и Kimwolf не привела к ожидаемому снижению глобальной DDoS-активности. После громкого завершения этих операций злоумышленники быстро переключились на альтернативную инфраструктуру. Это показывает, насколько устойчивой и децентрализованной стала современная экосистема бот-атак.

Среди наиболее активных ботнетов, которые мы наблюдали во втором квартале 2026 года:

  • Masjesu (также известен как XorBot);
  • xlabs_v1;
  • более 116 активных вариантов ботнетов, созданных на основе Mirai;
  • RapperBot (также отслеживается как Eleven11bot).

Расширение доступной ботнет-инфраструктуры напрямую влияет на среднюю мощность DDoS-атак. Об этом говорит значительный рост показателя во многих отраслях:

StormWall о DDoS-атаках за второй квартал 2026 года - рост мощности по отраслям

Особенно ярко проявляется тренд в значениях пиковой мощности DDoS-атак. Если сравнивать со вторым кварталом прошлого года, то количество инцидентов свыше 2 Тбит/с в мире увеличилось в 3,5 раза. Хотя такие гиперобъёмные атаки по-прежнему составляют небольшую долю всей DDoS-активности, их число растёт крайне быстро, создавая дополнительный риск для организаций с ограниченной сетевой ёмкостью или устаревшими решениями защиты.

DDoS-атаки в отраслях: что в мире? 

Впервые за всю историю наших наблюдений лидером по числу DDoS-атак в мире стала финансовая сфера. Второе место досталось телеком-компаниям и операторам связи в частности. Рокировка отражает главный отраслевой тренд — теперь злоумышленники больше нацелены на цифровые финансовые сервисы, перебои в работе которых чаще приносят больше убытков для бизнеса.

 Отчёт StormWall о DDoS-атаках за второй квартал 2026 года - отрасли

Финансовая отрасль также вышла на первое место по росту количества DDoS-атак в мире за год. Хотя не менее высокие показатели мы наблюдали практически во всех крупных отраслях.

 Отчёт StormWall о DDoS-атаках за второй квартал 2026 года - отрасли, рост за год

По сравнению с предыдущим кварталом распределение атак всё же изменилось:

  • финансовая отрасль увеличила свою долю с 18% до 26% (рост примерно на 44%),
  • телеком-сфера снизила показатель с 34% до 22%, сохранив второе место в глобальном рейтинге StormWall,
  • госсектор сохранил показатель на уровне 14%,
  • индустрия развлечений продемонстрировала рост с 9% до 12%,
  • ритейл — снижение с 12% до 8%,
  • нефтегазовая отрасль впервые вошла в десятку наиболее атакуемых отраслей в мире.

Интерес злоумышленников к объектам ТЭК показывает, что злоумышленники всё чаще выбирают отрасли, связанные с критической инфраструктурой, где перебои в работе цифровых сервисов могут иметь серьёзные операционные и экономические последствия.

Вероятность стать целью DDoS-атак распределяется между отраслями неравномерно. На основе глобальной статистики за второй квартал 2026-го мы оцениваем текущие риски следующим образом:

 Отчёт StormWall о DDoS-атаках за второй квартал 2026 года - отрасли, риски

Вывод: финансовые и телеком-компании остаются наиболее привлекательными целями, поскольку перебои в их работе напрямую отражаются на доходах, операционной деятельности и репутации. Повышенный риск также сохраняется для организаций, связанных с критической инфраструктурой и высоконагруженными онлайн-сервисами.

Примечание: эти показатели отражают относительный риск, рассчитанный на основе глобального распределения DDoS-атак, наблюдавшихся StormWall. Фактическая вероятность атаки на конкретную организацию зависит от её присутствия в Сети, профиля бизнеса, уровня защищённости, географического расположения и того, была ли она целенаправленно выбрана злоумышленниками.

StormWall для сайта:
DDoS-защита для веб-приложений

  • Подключение за 10 минут
  • Поддержка 24×7

1. Финансовый сектор

Если оценивать ситуацию с DDoS-атаками в этой отрасли в глобальном масштабе, то следует уточнить, что значительная часть инцидентов была связана с проиранскими хактивистскими группировками, которые всё чаще выбирали банки, платёжные сервисы и другие финансовые цели в странах другого «лагеря».

В то же время атаки в этой отрасли стали заметно продолжительнее. По сравнению со вторым кварталом 2025 года средняя длительность DDoS-атак:

  •  на сетевом уровне увеличилась на 452%,
  • в странах Ближнего Востока выросла более чем в два раза — с 34 до 72 минут.

На уровне приложений (L7) злоумышленники чаще фокусировались на API, обеспечивающих работу онлайн-банкинга, обработки платежей и других критически важных цифровых сервисов.

Тип атакиДоля атак
Атаки на уровне API34%
HTTP-флуд22%
SYN-флуд18%
DNS-флуд15%
UDP-флуд11%

Рост доли API-атак отражает общий переход к угрозам, ориентированным непосредственно на приложения. Вместо простого исчерпания сетевой ёмкости злоумышленники теперь пытаются нарушить работу сервисов, которые обрабатывают транзакции и клиентские запросы. Даже кратковременный сбой в таких случаях способен сразу повлиять на пользователей, выручку и бизнес-процессы.

2. Телеком

На втором месте по количеству DDoS-атак оказалась телеком-сфера. Несмотря на снижение доли по сравнению с предыдущим кварталом, операторы связи продолжали сталкиваться с постоянным потоком атак. 

Именно в этой отрасли наши аналитики зафиксировали наибольшую долю бот-атак. Крупные ботнеты использовались для создания продолжительных высокообъёмных потоков трафика, способных перегружать сетевую инфраструктуру и нарушать подключение клиентов.

Тип атакиДоля атак
TCP-флуд (SYN-флуд, ACK-флуд и другие)33,8%
UDP-флуд (DNS-флуд, DNS Reflection и другие)28,6%
ICMP-флуд24,2%
HTTP-флуд11,9%
Другие1,5%

В отличие от финансового сектора, где преобладали L7-угрозы, телекоммуникационные компании в основном подвергались крупномасштабным кампаниям на сетевом уровне. Более 86% зафиксированных инцидентов составили TCP-, UDP- и ICMP-флуды.  

3. Госсектор

Государственные организации оставались одной из основных целей политически мотивированных злоумышленников. По нашим наблюдениям, почти половина всех DDoS-атак в этой сфере была запущена именно такими группировками. 

Многие инциденты в госсекторе были связаны с геополитической напряжённостью на Ближнем Востоке.  В отличие от телекома, в этой сфере злоумышленники чаще стремились нарушить работу публичных онлайн-сервисов, а не только перегрузить сетевую ёмкость.

Тип атакиДоля атак
HTTP-флуд41%
SYN-флуд22%
DNS-флуд18%
UDP-флуд14%
Другие5%

HTTP-флуд с большим отрывом стал наиболее распространённым вектором: на него пришлось 2/5 всех атак на государственную инфраструктуру. Это соответствует общей тенденции к росту угроз на уровне приложений — злоумышленники чаще стремятся вывести из строя сайты, порталы для граждан и другие цифровые государственные сервисы, маскируя вредоносную активность под обычные пользовательские запросы.

География DDoS-атак во 2 квартале 2026

Основная масса всех атак была направлена на небольшое количество государств. В частности, позиции лидеров в нашем рейтинге сохранили США, Китай и Индия. Совокупно на них пришлось 40,4% всех инцидентов, зафиксированных системами StormWall. Для сравнения: в первом квартале 2026-го общая доля первых трёх лидеров в списке составляла 33,4%

 Отчёт StormWall о DDoS-атаках за второй квартал 2026 года - страны

Одним из наиболее заметных изменений в географии DDoS-атак стала ситуация в Иране. Страна заняла шестое место в мировом рейтинге с долей 7,2% от всех зарегистрированных атак за квартал. Рост киберпреступности усилился на фоне геополитической напряжённости на Ближнем Востоке. Цифровая инфраструктура Ирана стала ещё более заметной целью, чем в предыдущем квартале.

При этом доля атак других стран этого же региона снизилась:

  • Израиль: 8,7% → 6,4%,
  • ОАЭ: 7,1% → 4,8%,
  • Саудовская Аравия: 6,8% → 4,2%.

Важно, что речь идёт именно о снижении относительной доли атак в нашем рейтинге, а не абсолютного количества инцидентов. 

Основные изменения по сравнению с I кварталом 2026 года:

СтранаI квартал 2026II квартал 2026
США12,8%17,4% ▲
ИранВне топ-157,2% ▲
Великобритания7,4%9,7% ▲
Китай11,4%12,6% ▲
Индия9,2%10,4% ▲
Саудовская Аравия6,8%4,2% ▼
ОАЭ7,1%4,8% ▼
Израиль8,7%6,4% ▼
Сингапур5,4%3,6% ▼
Украина*3,6%2,3% ▼

В целом статистика во втором квартале 2026-го отражает сразу две ключевые тенденции: высокую концентрацию атак в странах с высоким цифровым развитием и сохраняющееся влияние геополитических событий на выбор целей.

А что с DDoS-атаками в России?

Как мы уже говорили ранее, во втором квартале 2026 года количество DDoS-атак в России выросло на 81% по сравнению с аналогичным периодом 2025-го. При этом злоумышленники не только увеличили интенсивность атак, но и изменили тактику. В частности, выросла мощность прикладных атак, увеличились продолжительность и масштаб атак на телеком-сферу, облачных и хостинг-провайдеров. 

Также значительно крупнее стали используемые ботнеты. По нашим данным, среднее число устройств, задействованных в автоматизированных атаках, за год выросло в четыре раза — с 320 тыс. до 1,28 млн, а объём вредоносного бот-трафика в России увеличился на 76%.

Телеком, развлечения и ритейл — главные цели

Больше всего DDoS-атак во втором квартале 2026-го пришлось на телеком-сферу — 28% от общего числа инцидентов. В основном под удар попадали небольшие региональные операторы, которые не успели обеспечить полноценную защиту инфраструктуры. 

Атаки на телеком-компании, а также облачных и хостинг-провайдеров отличались высокой мощностью и продолжительностью: в мае-июне некоторые из них достигали 1,3–3,5 Тбит/с и повторялись на протяжении нескольких недель. В результате отдельные инциденты приводили к проблемам с интернет-доступом, сбоям в работе телефонии, облачных платформ и корпоративных приложений.

На втором месте оказалась развлекательная сфера — 21% всех DDoS-атак. В основном злоумышленники атаковали онлайн-кинотеатры и стриминговые сервисы. Мощность некоторых инцидентов превышала 2 Тбит/с.

Третьим по популярности направлением стал ритейл — 16%. В зоне риска оказались интернет-магазины техники, косметики, одежды и обуви. Большинство компаний смогли отразить атаки без серьёзных последствий, однако отдельные онлайн-магазины оставались недоступными в течение нескольких часов.

Также под ударом оказались финансовый сектор (12%), образование (9%), нефтяная отрасль (7%) и производство (5%). На остальные отрасли пришлось 2% инцидентов.

L7-атаки стали ещё мощнее

Одним из главных изменений во втором квартале стал резкий рост мощности DDoS-атак на уровне приложений. Пиковая мощность L7-атак в России выросла на 226% — с 274 тыс. до 892 тыс. запросов в секунду. При этом 88% таких инцидентов продолжались несколько часов, создавая длительную нагрузку на веб-приложения и онлайн-сервисы компаний.

Одновременно для атак на уровне приложений злоумышленники стали использовать более крупные ботнеты. Среднее количество устройств в них увеличилось в четыре раза, а география источников атак расширилась: нами были зафиксированы IP-адреса из России, Бразилии, США, Ирака, Индии, Германии, Мексики и Нидерландов.

ИИ стала частью арсенала злоумышленников

Ещё один тренд в России — рост числа атак с использованием искусственного интеллекта. Количество таких инцидентов в России увеличилось на 38% за год

Как и во всём мире, ИИ помогает злоумышленникам автоматизировать поиск уязвимостей веб-приложений, подбирать сценарии нагрузки, имитировать поведение пользователей и оперативно менять параметры атак в зависимости от реагирования защитных систем.

Подводим итоги

Второй квартал 2026-го подтвердил, что ландшафт DDoS-угроз продолжает меняться, причём довольно быстро. И хотя темпы роста общего числа атак в мире снизились по сравнению с началом года, сами инциденты стали более мощными, адаптивными и технологичными.

ИИ меняет не только инструментарий и сценарии DDoS-атак, но и их экономику. Круг потенциальных злоумышленников увеличивается с каждым днём. При этом организациям следует готовиться к тому, что DDoS-атаки уже в следующем квартале будут более адаптивными, продолжительными и всё менее заметными на фоне легитимного трафика. Эффективная защита в таких условиях требует технологий, способных анализировать поведение трафика в реальном времени и реагировать на изменения с той же скоростью, с какой действуют злоумышленники.

«Уже не так важно, изменит ли ИИ ландшафт DDoS-атак — он уже это сделал. Главный вопрос сейчас заключается в том, готовы ли организации к этой новой реальности», — отмечает Рамиль Хантимиров, CEO и сооснователь StormWall.

Автор: Юлия Ильина, технический эксперт StormWall.

Решаете, какой продукт вам нужен?

Напишите нам ― поможем определиться

Написать