DDoS-атаки сместились на игровые сервисы и госсектор, а каждая третья длится дольше суток

2026-08-06 227 комментарии
FirstVDS и DDoS-Guard изучили более 7,5 млн атак за 2023–2025 годы. В 2025 году быстрее всего росло число атак на игровые сервисы и госсектор, 83,7% инцидентов пришлись на уровень приложений, а почти треть атак продолжалась более суток

Хостинг-провайдер FirstVDS и оператор фильтрации трафика DDoS-Guard опубликовали совместное исследование: разобрали более 7,5 млн атак за 2023–2025 годы и опросили 204 владельца проектов. Главные выводы – атаки сместились на игровую индустрию и госсектор, стали длиннее и почти полностью ушли на уровень приложений.

Кто под ударом

В 2023 году отраслевая структура выглядела иначе, чем сейчас: лидировали «Искусство и досуг» (21%), «Интернет и телеком» (15,6%) и СМИ (12%).

Распределение атак по отраслям в 2023 году. Данные DDoS-Guard

К 2025 году в верх таблицы вышли телеком (24,4%), финансы (15,5%) и государственный сектор (15%). Игровые сервисы, которых в списке 2023 года не было вовсе, заняли 11,8%.

Распределение атак по отраслям в 2025 году. Данные DDoS-Guard

По динамике прироста за 2025 год картина такая:

  • игровые сервисы – +310% (годом ранее +96%);
  • государство и законодательство – +249,6%;
  • интернет и телеком – +80,8%;
  • здравоохранение – +50%;
  • финансы – +45,4%;
  • искусство и досуг – +41,9%;
  • бизнес и промышленность – минус 2,6% после роста почти на 63% в 2024 году.

Изменение долей отраслей за три года. Данные DDoS-Guard

Авторы связывают взрывной рост атак на игровые площадки с тем, что даже короткий простой для игрового сервиса означает мгновенный отток аудитории. В качестве примера в исследовании упоминается октябрьский сбой 2025 года, когда Steam и сервисы Riot Games легли под рекордной на тот момент атакой мощностью 29,69 Тбит/с.

Опрос клиентов FirstVDS дал похожий результат: 63,85% респондентов сообщили, что их проекты сталкивались с атаками за последний год. Среди пострадавших чаще всего оказывались IT-услуги и SaaS (37,5%), интернет-торговля (25%) и игровая индустрия (18,3%).

Отрасли пострадавших респондентов. Опрос FirstVDS

Первые два месяца после запуска – окно уязвимости

Гипотеза о сезонности не подтвердилась: атаки идут круглый год, заметен только небольшой регулярный всплеск в январе и нерегулярные летние пики (июль в 2023-м, август в 2025-м). Зато подтвердилась связь с возрастом проекта – 40% атак приходится на первые два месяца после запуска сервера. Причина простая: ботнеты непрерывно сканируют сеть в поисках новых адресов и доменов, поэтому свежий сервер попадает в списки целей автоматически.

Защиту большинство клиентов подключает заранее: 57% – сразу при покупке сервера, ещё 16% – в течение первых двух месяцев. Мотив у большинства из них не теоретический: 37,5% ответили, что уже имели дело с атаками раньше, и лишь 25% подключали защиту превентивно, без негативного опыта.

Почему клиенты подключают защиту сразу. Опрос FirstVDS

Атаки стали длиннее и умнее

Представление о DDoS как о коротком ударе устарело. Регулярность выросла: 32,56% пострадавших сталкиваются с атаками раз в месяц или чаще, а 11,63% живут под постоянным давлением – ежедневно или ежечасно.

Периодичность атак. Опрос FirstVDS

Длительность тоже изменилась: 31,62% атак идут более суток, 21,37% – от одного до шести часов, и только 15,38% укладываются в интервал от 10 минут до часа, который раньше считался типичным.

Продолжительность атак. Опрос FirstVDS

Меняется и техническая природа атак. Статистика DDoS-Guard за три года показывает устойчивый сдвиг на прикладной уровень:

  • 2023 год – 1 822 896 атак L7 и 443 302 атаки L3/L4, доля L7 – 80,4%;
  • 2024 год – 2 033 910 и 431 131, доля L7 – 82,5%;
  • 2025 год – 2 095 165 и 408 726, доля L7 – 83,7%.

Число атак на сетевом и транспортном уровнях снижается, на прикладном – растёт и в абсолютных значениях, и в доле. Опрос подтверждает ту же картину: самый частый сценарий – HTTP-флуд запросами GET/POST к сайту или API (22,81%), следом идут комбинированные атаки сразу нескольких типов (17,54%) и исчерпание ресурсов на уровнях L3/L4 через SYN-, ACK- и TCP-флуд (14,91%). Объёмная перегрузка канала набрала лишь 7,02%.

С какими типами атак сталкивались респонденты. Опрос FirstVDS

Такая атака имитирует поведение реальных пользователей: запрашивает тяжёлые страницы, дёргает API, нагружает базу данных и процессор. Канал при этом остаётся свободным, а сервер перестаёт отвечать.

Отдельно выделена тактика Pulse Wave – короткие волны вредоносного трафика с паузами между ними. Автоматика успевает снизить уровень реагирования во время паузы и не справляется с новой волной. Из более чем 10 тысяч атак, проанализированных DDoS-Guard на крупной точке обмена трафиком, 27% пришлись именно на Pulse Wave.

Руководитель команды разработки защиты на уровне веб-приложений DDoS-Guard Казбек Мамакаев отмечает, что в таких условиях «классические фаерволы и геоблокировки малоэффективны», а работает только фильтрация трафика L7 с поведенческим анализом.

География и распределённость

Состав стран-источников от года к году почти не меняется. На первых двух местах Россия и США: у США – за счёт огромного числа промежуточных прокси-серверов, у России – за счёт внутреннего трафика, обходящего геоблокировки. Дальше идут Бразилия и Индонезия, а также Китай с Гонконгом и Германия. В 2026 году к списку добавился Бангладеш.

Основные страны, из которых идёт вредоносный трафик. Данные DDoS-Guard

Главная причина такой географии – массовое подключение «умных» устройств с заводскими паролями, которые пополняют ботнеты. Скомпрометированные роутеры и камеры годами остаются в сети без обновлений прошивок.

Распределённость выросла резче всего: в 2023 году в одной атаке участвовало около 353 тысяч уникальных IP-адресов, в 2025-м – уже более 2 млн, а в первом квартале 2026 года зафиксирована атака с 3,1 млн источников. По подсчётам авторов, это рост на 480% за два года. Для проектов с глобальной аудиторией геоблокировка в такой ситуации бесполезна: трафик приходит одновременно со всего мира. Отсечь регионы имеет смысл только тем, кто работает на ограниченный список стран.

Как бизнес узнаёт об атаке и чем защищается

Для 40,4% опрошенных сигналом становится полная недоступность сайта или сервиса, то есть о проблеме узнают постфактум. Ещё 23,7% полагаются на системы мониторинга, 14% замечают аномалии в журналах и метриках, по 9,7% узнают от хостинг-провайдера и от собственных пользователей.

Способы обнаружения атаки. Опрос FirstVDS

По используемым решениям расклад следующий: 37,29% обращались к сторонним сервисам вроде Cloudflare, 33,33% настраивали защиту самостоятельно через межсетевые экраны и скрипты, 25,42% не использовали ничего.

Последствия оказались тяжёлыми: 47,5% респондентов пережили простои и полную недоступность сайта, у 19,8% сервис работал с перебоями, ещё 9,9% столкнулись с остановкой сервера или блокировкой со стороны провайдера. Без заметных последствий отделались 14,9%.

К чему приводили атаки. Опрос FirstVDS

При этом 44,6% считают, что риск для их отрасли за год вырос, и лишь 6,2% видят снижение. Любопытный побочный результат: количество обращений в поддержку FirstVDS с упоминанием DDoS в 2025 году сократилось на 38% – атак больше, а обращений за помощью меньше.

Порог входа обнулился

Директор по продукту FirstVDS Никита Попов указывает на смену экономики атак: подготовка больше не требуется, DDoS «покупается как сервис» – достаточно указать адрес цели. Отсюда и смещение рисков в сторону тех, у кого простой сразу конвертируется в убытки: игровые сервисы, интернет-магазины, платформы SaaS. Отдельная категория – отрасли, где атака работает как инструмент давления: госсектор, телеком, финансы. Считать, по его словам, нужно не вероятность атаки, а стоимость часа недоступности.

Рекомендации по итогам исследования сводятся к четырём пунктам:

  • подключать защиту в день запуска сервера, а не после первого инцидента;
  • выбирать решение с фильтрацией на прикладном уровне – инструменты, рассчитанные на L3/L4, против современных атак не работают;
  • настраивать мониторинг, чтобы узнавать об аномалиях до падения сервиса;
  • не полагаться на одну геоблокировку.

Полный текст исследования опубликован в блоге FirstVDS: DDoS-атаки 2026: эволюция угрозы. Кто находится в зоне риска?. В анализе использованы внутренняя статистика FirstVDS, глобальная статистика DDoS-Guard за 2023–2025 годы и результаты опроса 204 владельцев бизнеса.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте