Přeskočit na obsah
Tech-Blog Chatujme.cz Chatujme.cz
Internet a sítě

Cloudflare odrazil za pololetí 935 útoků DDoS nad terabit za sekundu

Cloudflare za první pololetí 2026 odbavil 935 útoků DDoS silnějších než terabit za sekundu a 805 z nich připadá na druhé čtvrtletí. Nejčastějším nástrojem je dnes DNS s 34,3 % útoků na síťové vrstvě, nejrychleji roste zesílení přes CLDAP na řadičích domény. Čísla popisují jednu síť, ne celý internet.

· aktualizováno 1. 9. 2026 · 197 zhlédnutí

Schéma útoku: útočník, řídicí server, dvanáct zavlečených počítačů a šipky mířící na jeden webový server
Klasické schéma útoku DDoS: útočník ovládá řídicí server, ten rozdá pokyn zavlečeným počítačům a ty zaplaví oběť. Odraz a zesílení, které v prvním pololetí 2026 převládly, cizí počítače nezavlékají, jen jim podvrhnou adresu oběti. Foto: Nasanbuyn, Wikimedia Commons (CC BY-SA 4.0)

Cloudflare zveřejnil 11. srpna zprávu o útocích DDoS za leden až červen 2026. Místo dvou čtvrtletních přehledů vyšel poprvé jeden souhrn za půl roku. Nejnápadnější číslo v něm je 935: tolik útoků na síťové vrstvě překročilo terabit za sekundu.

Mezi čtvrtletí se to rozdělilo hodně nerovnoměrně. Na duben až červen připadá 805 z nich, tedy víc než šestinásobek předchozích tří měsíců; firma to uvádí jako nárůst o 519 %. Na leden až březen tak zbývá 130 útoků, což je ale dopočet z obou zveřejněných čísel, samostatně ho zpráva neuvádí.

Celkem síť za pololetí odbavila 23,2 milionu útoků na síťové vrstvě a 29,64 bilionu požadavků HTTP, což vychází zhruba na 5 343 útoků za hodinu, tedy asi 128 000 denně. Všechna ta čísla popisují jednu síť, ne celý internet: Cloudflare u sebe uvádí kapacitu 500 Tbit/s ve víc než 330 městech a tvrdí, že chrání přes 20 % webu; ze stejného pohledu na provoz vychází i jeho čtvrtletní přehled výpadků internetu. Co míří jinam, do statistiky nespadne.

Většina útoků je přitom malá a krátká

Vedle terabitových rekordů stojí v téže zprávě opačný údaj: 96,62 % útoků na síťové vrstvě zůstalo pod 500 Mbit/s a 90,60 % skončilo do deseti minut. U některých z těch největších měří firma trvání na sekundy, nejkratší rekordní nápor podle ní zabral pětatřicet sekund.

Slovo malý je tu ovšem relativní. Sto megabitů za sekundu položí běžný web i server, sto gigabitů si poradí s většinou nechráněných datových center. Z krátkého trvání Cloudflare vyvozuje, že na ruční zásah není čas, protože než se upozornění dostane k analytikovi, je po útoku. Je to zároveň argument pro službu, kterou firma prodává, ale ta časová úvaha platí i bez ní.

Těžiště se přesunulo od botnetů k odrazu

Podstatnější než rekordy je změna nástroje. Útoky postavené na DNS tvořily v prvním pololetí 34,3 % veškeré činnosti na síťové vrstvě a samotné zaplavení DNS vyskočilo mezi čtvrtletími z 25,7 na 40,0 %.

Zpráva u toho rozlišuje dvě věci, které se pletou:

  • Zaplavení DNS míří objemem dotazů přímo na autoritativní servery oběti. Když přestanou stíhat, přestane být dohledatelná celá doména a s ní všechno, co na ní visí.
  • Zesílení přes DNS posílá malé dotazy s podvrženou adresou odesílatele na cizí otevřené resolvery. Ty odpovědí mnohem větší zprávou, a to oběti, jejíž adresa v dotazu stála.

Nejrychleji rostl třetí způsob. Zaplavení přes CLDAP přibylo mezi čtvrtletími o 580 % a ve druhém čtvrtletí se dostalo na třetí místo mezi všemi vektory. CLDAP je nespojovaná varianta adresářového protokolu LDAP: jede po UDP na portu 389, takže odpadá navázání spojení a s ním i jakékoli ověření, kdo se vlastně ptá. Odpovídají na něj řadiče domény, tedy servery Active Directory. Útočník jim pošle krátký dotaz s podvrženou zpáteční adresou a server vypraví na oběť odpověď mnohonásobně delší; zpráva mluví o desítkách až stovkách násobků.

Kolik takových serverů visí na internetu, měří nezávisle na Cloudflaru nadace Shadowserver, která je hledá plošným skenováním. Ve svém hlášení k otevřenému LDAP uvádí zesílení kolem šedesátinásobku a druhý důvod, proč takový stroj nemá být vidět: v odpovědi posílá i jméno domény, jméno serveru a další popis sítě, ve které stojí.

Duben byl vrchol a pak přišel policejní zásah

Nejsilnějším měsícem pololetí byl duben, kdy síť odbavila 6,46 bilionu požadavků a 165 petabajtů provozu. Pak objemy klesly a Cloudflare v tom vidí možný odraz mezinárodní akce proti službám, které útoky DDoS pronajímají.

Europol o té akci vydal zprávu 16. dubna. Týden zásahů proběhl 13. dubna 2026 ve 21 zemích a skončil 75 000 varovnými e-maily a dopisy odeslanými identifikovaným uživatelům, 53 zabavenými doménami, 25 příkazy k prohlídce a čtyřmi zatčeními. Ze zabavených databází agentura vytáhla údaje o víc než třech milionech uživatelských účtů. Že by akce srazila objem útoků, ale Europol netvrdí; tu souvislost nabízí jen Cloudflare a označuje ji za možnou.

Nejvíc útoků na aplikační vrstvě schytala média

Nejnapadanějším oborem byla v obou čtvrtletích média, produkce a vydavatelství se 14,2 % všech zmírněných požadavků HTTP, tedy skoro čtyřnásobkem druhého v pořadí. Největší skok mezi obory předvedla státní správa, která se posunula z 29. na 9. místo; firma to spojuje s vlnou útoků hacktivistů, jež podle ní následovala po únorových úderech na Írán.

Nejvíc útočného provozu na aplikační vrstvě mířilo do Číny, která ve druhém čtvrtletí pobrala 22,4 % z celosvětového objemu, a do Spojených států s 18,8 %. Na třetí místo se posunulo Turecko. Jako zdroj provozu vede Brazílie se 14,9 % za celé pololetí, před Spojenými státy s 13,4 %; Indonésie zůstala třetí. Zdrojová země přitom neříká, kdo útok objednal, jen odkud odcházely pakety.

Co z toho plyne pro správce

Odraz a zesílení nefungují bez cizích strojů, které odpovědí komukoli. Otevřený resolver DNS a řadič domény s portem 389/UDP viditelným zvenčí jsou přesně takové stroje a jejich provozovatel na tom sám škodu nepozná, protože pakety odcházejí k někomu jinému. Na druhé straně autoritativní DNS zaplavení odnese přímo, a proti tomu pomáhá jedině kapacita, případně rozprostření přes anycast.

Internet a sítě

DDoS Cloudflare DNS CLDAP Europol

← zpět na výpis