2026 年上半年 Cloudflare DDoS 威脅報告:1 Tbps 攻擊暴增,DNS 洪水與地緣政治緊張局勢掀起新一波攻勢
這篇文章亦提供 English、Deutsch、Español、Français、日本語、한국어、简体中文和Nederlands.

歡迎閱讀第 25 期《Cloudflare DDoS 威脅報告》。這是本系列報告的首份半年期版本:我們不再分別發布 2026 年第一季與第二季報告,而是將這兩季的內容合併為一份涵蓋 2026 年 1 月至 6 月的綜合報告。該分析由 Cloudflare 威脅情報團隊 Cloudforce One 撰寫,基於 Cloudflare 網路的資料,全面剖析了分散式阻斷服務 (DDoS) 攻擊不斷演變的威脅態勢。
主要見解
- 「1 Tbps 俱樂部」規模擴大。2026 年上半年,Cloudflare 共緩解了 935 次流量超過 1 Tbps 的網路層 DDoS 攻擊,且 Q2 較 Q1 季增率高達 +519%。
- 攻擊手段重心從殭屍網路洪水轉向反射與放大。DNS 類攻擊佔上半年網路層活動的 34.3%;其中僅 DNS 洪水攻擊佔網路層攻擊的比例就從 25.7% 攀升至 Q2 的 40.0%。CLDAP 洪水攻擊則季增 +580%,成為第二季的第三大攻擊手段。
- 地緣政治與全球事件影響威脅情勢。媒體、出版與製作產業在兩個季度中均位居受攻擊產業之首,佔所有已緩解 HTTP DDoS 請求量的 14.2%,主因是伊朗、烏克蘭局勢及世界盃足球賽的報導持續受到關注。與此同時,土耳其受 6–7 月安卡拉 NATO 峰會的影響,躍升為受攻擊第三嚴重的國家;政府部門在「史詩之怒行動」(Operation Epic Fury) 期間從第 29 名躍升至第 9 名,是 2026 年迄今產業排名變動最大的一次。
上半年數據一覽:每小時 5300 次 DDoS 攻擊
截至年中,Cloudflare 已緩解 2320 萬次網路層 DDoS 攻擊,以及 29.64 兆次 HTTP DDoS 請求。這相當於每小時約 5343 次網路層 DDoS 攻擊,或每天約 128,000 次。
四月達到高峰,執法機構介入
2026 年 4 月是 DDoS 活動與流量的高峰月份,單月達 6.46 兆筆請求、165 PB 流量。這是極其龐大的流量,相當於連續數年串流 4K 影片,或約等於大型影音平台單日處理資料量。此後請求量和流量均有所下降,這可能反映了「PowerOFF 行動」的影響——該行動由 21 個國家聯合執行,針對超過 75,000 名 DDoS 出租服務使用者,查封了 53 個網域,簽發了 25 份搜查令,並逮捕了 4 名涉案人員。
超流量攻擊暴增超過 6 倍
超流量 DDoS 攻擊(定義為超過 1 Tbps、10 億 Pps(封包每秒)或 100 萬 R1ps(請求每秒)的攻擊)一直是 Cloudflare Radar 報告中的成長類別。2026 年也不例外。在第二季,Cloudflare 緩解了 805 次超過 1 Tbps 的網路層攻擊,較上一季增長超過六倍。
攻擊特性:少量且緩慢
儘管超流量攻擊持續成長,2026 年上半年 Cloudflare 緩解的 DDoS 攻擊中位數仍然短暫且規模較小,96.62% 的網路層攻擊低於 500 Mbps,90.60% 在 10 分鐘內結束。然而,需要注意的是,「小」是相對的,大多數網際網路服務甚至無法抵擋這些所謂的「小」攻擊。實際上:
- 100 Mbps 的攻擊足以導致伺服器或網站癱瘓
- 100 Gbps 的攻擊可以擊潰大多數未受保護的資料中心
- 1+ Tbps 的攻擊屬於有史以來規模最大的攻擊之列,甚至會對大型網際網路基礎架構造成巨大壓力
攻擊者有時會混合不同層級的攻擊——例如,高封包速率 (Mpps/Gpps) 搭配相對低的頻寬 (Gbps),或反過來,以利用網路設備與頻寬容量之間的不同弱點。
此外,大多數 DDoS 攻擊的持續時間出人意料地短暫,如下圖所示。即使是最大的超流量攻擊,也可能在幾秒鐘內結束——我們觀察到破紀錄的攻擊僅持續了 35 秒。無論攻擊持續 30 秒還是 10 分鐘,都沒有實際的時間窗口供人為干預:當警示送達安全分析師時,攻擊早已結束。面對這種現實情況,人工緩解和按需回應的解決方案顯然過於遲緩。然而,儘管攻擊本身可能短暫,其餘波卻不會。即使是短暫的流量爆發,其連鎖反應也可能引發路由不穩定、TCP 重傳、應用程式逾時以及下游服務降級,這些影響可能需要數小時甚至數天才能完全解決——而在此期間,服務可能仍處於中斷或受損狀態。面對這種威脅情勢,自動化的全天候防護不再只是一種便利,而是不可或缺的保障。
遭受最多攻擊的產業
「史詩之怒行動」(Operation Epic Fury) 與政府部門攻擊激增
2026 年 2 月 28 日,以色列和美國發動了「史詩之怒」行動,對伊朗的領導層和基礎設施進行一系列打擊。72 小時內,DDoS 情勢隨之反應,安全研究人員記錄到 149 起由駭客激進主義者宣稱發動的 DDoS 攻擊,共計波及 16 個國家/地區、110 個不同的組織。全球將近 47.8% 的受攻擊組織屬於政府部門。
公開報告顯示,政府部門在該期間成為攻擊焦點;此產業類別在 Q2 的已緩解 HTTP DDoS 請求佔比中,從 Q1 的第 29 名躍升 20 個名次至第 9 名。儘管在該期間大部分時間仍不在前十名之內,但這代表了產業排名中最大的單次變動之一。
媒體產業遭受圍攻:受攻擊最嚴重的產業
在伊朗、烏克蘭的戰事以及世界盃的熱潮中,媒體、出版與製作產業在兩季中均為受攻擊最嚴重的產業,佔所有已緩解 HTTP DDoS 請求量的 14.2%——幾乎是第二名的四倍。
遭受最多攻擊的地區
2026 年上半年,全球遭受 DDoS 攻擊最嚴重的地區名單中既有熟面孔,也有排名變動。中國在第二季承受了全球 22.4% 的 HTTP DDoS 請求量,成為上半年受攻擊最嚴重的地區。美國則穩居第二 (18.8%),顯示其對攻擊者持續具有吸引力。
土耳其的攻擊數量急遽增加,在全球攻擊流量中的佔比翻倍,於第二季躍升至受攻擊第三嚴重的位置。此一激增恰逢 2026 年 6 月和 7 月初安卡拉北約高峰會的籌備期,期間土耳其安全部隊在安卡拉進行了大規模的會前突襲,至少逮捕了 209 人。
主要攻擊來源國家/地區
2026 年上半年,巴西以 14.9% 的佔比超越美國 (13.4%),成為最大的 DDoS 攻擊來源國——這主要歸因於第二季的急劇增長,當季全球所有已緩解的 DDoS 請求流量中,有 21.4% 源自巴西。印尼在兩季皆穩居第 3 名,延續其多個季度以來位列全球前三大 DDoS 攻擊來源國的趨勢。
攻擊手段
DNS 洪水攻擊占主導地位
2026 年上半年,DNS 相關攻擊(DNS 洪水與 DNS 放大)佔所有網路層攻擊的 34.3%。這兩種機制相關但不同:DNS 洪水攻擊是利用殭屍網路的原始請求量,直接向受害者的權威 DNS 伺服器傳送大量請求,以耗盡其查詢能力——該網域的「電話簿」就此無法存取,依賴它的所有服務也隨之停擺。DNS 放大攻擊則是將偽造的小查詢請求傳送給開放的 DNS 解析程式,這些解析程式會回傳大得多的記錄(通常由 ANY 查詢觸發)給偽造來源 IP(即受害者)。
CLDAP 暴增:放大攻擊激增 +580%
CLDAP 洪水攻擊(一種濫用暴露在外的 Active Directory LDAP-over-UDP 端點的反射與放大向量)季增 +580%,僅在第二季就成為了第三大攻擊手段。CLDAP(Connectionless Lightweight Directory Access Protocol,無連線輕量級目錄存取通訊協定)是 LDAP(Lightweight Directory Access Protocol,輕量型目錄存取通訊協定)的一種變體,用於查詢和修改執行於 IP 網路上的目錄服務。CLDAP 是無連線的,使用 UDP 而不是 TCP,使其更快但可靠性較低。因為這種通訊協定使用 UDP,不需要交握,這讓攻擊者可以偽造 IP 位址,將其作為反射手段。CLDAP 攻擊的工作原理是,將偽造的小查詢請求傳送到 UDP 連接埠 389 上可公開存取的網域控制器;這些伺服器會將比原始查詢大數十倍到數百倍的回應傳送給偽造的來源端(即受害者),從而淹沒受害主機。
強化全球防禦並協助守護網際網路
Cloudflare 的網路專為因應此類 DDoS 威脅的成長而設計。我們網路上的每一項服務都受免費、不計量 DDoS 防護的保護,此防護機制部署在全球 330 多座城市,背後有 500 Tbps 的網路容量支援。自主性是關鍵:我們的系統無需人為干預即可偵測並緩解攻擊,而這是必要之舉,因為攻擊者現今經常性發動超過 1 Tbps 的攻擊,且頻率已達到每季數百次。
為了協助託管提供者、雲端運算平台和網際網路服務提供者識別並摧毀發動這些攻擊的濫用 IP 位址/帳戶,我們利用 Cloudflare 在 DDoS 攻擊方面的獨特優勢,為服務提供者提供免費的 DDoS 殭屍網路威脅情報源。
全球已有超過 800 個網路註冊使用此威脅情報源,我們也已見到社群間為了移除殭屍網路節點展開了良好的合作。
關於 Cloudforce One
Cloudforce One 秉持捍衛網際網路的使命,利用 Cloudflare 全球網路(該網路保護超過 20% 的網站)的遙測資料,推動威脅研究與運作回應,為全球數百萬組織的重要系統提供保護。
