Cloudflare Blog
85

Tin ngành

Báo cáo DDoS H1/2026: Tấn công 1 Tbps bùng nổ do xung đột địa chính trị và lỗ hổng DNS

(giờ Việt Nam)

Tóm tắt AI

Trong nửa đầu năm 2026, Cloudflare ghi nhận các cuộc tấn công DDoS quy mô lớn tăng vọt 519%, chủ yếu qua giao thức DNS và CLDAP, phản ánh sự leo thang của các xung đột địa chính trị trên không gian mạng.

Bản dịch AI

Cloudflare DDoS Threat Report H1 2026: 1 Tbps attacks soar as DNS floods and geopolitical tensions drive a new wave

Chào mừng bạn đến với ấn bản thứ 25 của Báo cáo Mối đe dọa DDoS từ Cloudflare. Đây là ấn bản nửa đầu năm đầu tiên trong loạt báo cáo này: thay vì xuất bản các báo cáo riêng biệt cho quý 1 và quý 2 năm 2026, chúng tôi đã gộp phạm vi dữ liệu của quý 1 và quý 2 thành một tập duy nhất bao gồm từ tháng 1 đến tháng 6 năm 2026. Phân tích này được thực hiện bởi Cloudforce One, tổ chức Tình báo Mối đe dọa của Cloudflare, cung cấp cái nhìn toàn diện về bối cảnh các cuộc tấn công Từ chối Dịch vụ Phân tán (DDoS) đang ngày càng phát triển dựa trên dữ liệu từ mạng lưới của Cloudflare.

Những thông tin chính

Số liệu nửa đầu năm (H1): 5.300 cuộc tấn công DDoS mỗi giờ

Tính đến giữa năm, Cloudflare đã ngăn chặn được 23,2 triệu yêu cầu DDoS ở tầng mạng và 29,64 nghìn tỷ yêu cầu DDoS HTTP. Con số này tương đương với khoảng 5.343 cuộc tấn công DDoS tầng mạng mỗi giờ, hay khoảng 128.000 cuộc mỗi ngày.

Đỉnh điểm vào tháng 4 và các chiến dịch triệt phá của cơ quan thực thi pháp luật

Tháng 4 năm 2026 là tháng cao điểm về hoạt động và lưu lượng DDoS, đạt mức cao kỷ lục lần lượt là 6,46 nghìn tỷ yêu cầu và 165 petabyte (PB). Để dễ hình dung, đây là một lượng lưu lượng khổng lồ — tương đương với việc phát trực tuyến video 4K liên tục trong nhiều năm, hoặc xấp xỉ lượng dữ liệu được xử lý bởi các nền tảng video lớn trong một ngày. Các yêu cầu và lưu lượng giảm dần sau đó, có thể là kết quả của Chiến dịch PowerOFF — một hành động phối hợp giữa 21 quốc gia nhắm vào hơn 75.000 người dùng dịch vụ DDoS thuê ngoài, đánh sập 53 tên miền, ban hành 25 lệnh khám xét và dẫn đến bốn vụ bắt giữ.

Các cuộc tấn công siêu quy mô (hyper-volumetric) tăng vọt hơn 6 lần

DDoS siêu quy mô — các cuộc tấn công được định nghĩa là vượt quá 1 terabit mỗi giây (Tbps), 1 tỷ gói tin mỗi giây (Bpps), hoặc 1 triệu yêu cầu mỗi giây (Mrps) — đã trở thành một danh mục tăng trưởng trong các báo cáo của Radar. Năm 2026 cũng không ngoại lệ. Trong quý 2, Cloudflare đã ngăn chặn 805 cuộc tấn công tầng mạng vượt quá 1 Tbps, tăng hơn sáu lần so với quý trước.

Đặc điểm tấn công: "nhỏ và chậm" (low and slow)

Bất chấp sự gia tăng của các cuộc tấn công siêu quy mô, các cuộc tấn công DDoS trung bình mà Cloudflare ngăn chặn trong nửa đầu năm 2026 vẫn ở quy mô nhỏ và thời gian ngắn, với 96,62% các cuộc tấn công tầng mạng dưới 500 Mbps và 90,60% kết thúc trong vòng chưa đầy 10 phút. Tuy nhiên, cần lưu ý rằng "nhỏ" là một thuật ngữ tương đối và hầu hết các tài sản Internet sẽ không thể chịu đựng được ngay cả những cuộc tấn công nhỏ đó. Trên thực tế:

Những kẻ tấn công đôi khi kết hợp các tầng — tốc độ gói tin cao (Mpps/Gpps) với băng thông tương đối thấp (Gbps), hoặc ngược lại, để khai thác các điểm yếu khác nhau giữa thiết bị mạng và dung lượng băng thông.

Hơn nữa, hầu hết các cuộc tấn công DDoS đều có thời gian tồn tại ngắn đến bất ngờ, như được nêu trong biểu đồ dưới đây. Ngay cả những cuộc tấn công siêu quy mô lớn nhất cũng chỉ có thể tính bằng giây thay vì phút — chúng tôi đã quan sát thấy những cuộc tấn công kỷ lục chỉ kéo dài 35 giây từ đầu đến cuối. Dù một cuộc tấn công kéo dài nửa phút hay mười phút, không có khoảng thời gian thực tế nào cho sự can thiệp của con người: khi một cảnh báo đến được tay chuyên gia bảo mật, cuộc tấn công đã kết thúc. Các biện pháp giảm thiểu thủ công và giải pháp theo yêu cầu đơn giản là quá chậm so với thực tế này. Tuy nhiên, dù bản thân cuộc tấn công có thể ngắn ngủi, nhưng dư chấn của nó thì không. Hiệu ứng dây chuyền của ngay cả một đợt tấn công ngắn cũng có thể gây ra sự mất ổn định định tuyến, truyền lại TCP, hết thời gian chờ ứng dụng và làm suy giảm dịch vụ hạ nguồn, mất hàng giờ hoặc hàng ngày để giải quyết triệt để — trong khi các dịch vụ vẫn bị gián đoạn hoặc suy yếu. Trong bối cảnh đe dọa này, sự bảo vệ tự động, luôn bật không phải là một sự tiện lợi; đó là một nhu cầu tất yếu.

Các ngành bị tấn công nhiều nhất

Chiến dịch Epic Fury và sự gia tăng các cuộc tấn công vào lĩnh vực chính phủ

Vào ngày 28 tháng 2 năm 2026, Israel và Hoa Kỳ đã phát động Chiến dịch Epic Fury, một loạt các cuộc tấn công nhắm vào giới lãnh đạo và cơ sở hạ tầng của Iran. Trong vòng 72 giờ, bối cảnh DDoS đã phản ứng lại, với các nhà nghiên cứu bảo mật ghi nhận 149 tuyên bố tấn công DDoS từ các nhóm hacktivist nhắm vào 110 tổ chức khác nhau trên 16 quốc gia. Gần 47,8% tổng số tổ chức bị nhắm mục tiêu trên toàn cầu thuộc lĩnh vực chính phủ.

Khi các báo cáo công khai ghi nhận việc nhắm mục tiêu rộng rãi vào chính phủ trong giai đoạn này, lĩnh vực này đã tăng 20 bậc, từ vị trí #29 trong quý 1 lên #9 trong quý 2 về tỷ trọng các yêu cầu DDoS HTTP bị ngăn chặn. Mặc dù nằm ngoài top 10 trong phần lớn thời gian này, đây là một trong những bước nhảy vọt lớn nhất về thứ hạng ngành.

Truyền thông bị bao vây: ngành bị tấn công nhiều nhất

Giữa bối cảnh chiến tranh ở Iran và Ukraine cùng sự hào hứng của World Cup, ngành Truyền thông, Sản xuất & Xuất bản là ngành bị tấn công nhiều nhất trong cả hai quý, chiếm 14,2% tổng số yêu cầu DDoS HTTP bị ngăn chặn — gần gấp bốn lần so với vị trí thứ hai.

Các địa điểm bị tấn công nhiều nhất

Bối cảnh DDoS trong nửa đầu năm 2026 chứng kiến cả những cái tên quen thuộc và sự thay đổi thứ hạng giữa các địa điểm bị tấn công nhiều nhất thế giới. Trung Quốc kết thúc nửa đầu năm với tư cách là địa điểm bị tấn công nhiều nhất, sau khi hứng chịu 22,4% tổng số yêu cầu DDoS HTTP trên toàn cầu trong quý 2. Hoa Kỳ giữ vững vị trí #2 (18,8%), cho thấy sức hút dai dẳng đối với những kẻ tấn công.

Thổ Nhĩ Kỳ chứng kiến sự gia tăng nhanh chóng các cuộc tấn công, tăng hơn gấp đôi tỷ trọng lưu lượng tấn công toàn cầu để leo lên vị trí #3 các địa điểm bị tấn công nhiều nhất vào quý 2. Sự gia tăng này trùng với thời điểm chuẩn bị cho Hội nghị thượng đỉnh NATO tại Ankara năm 2026 vào tháng 6 và đầu tháng 7, khi lực lượng an ninh Thổ Nhĩ Kỳ tiến hành các cuộc đột kích quy mô lớn trên khắp Ankara, bắt giữ ít nhất 209 người.

Các quốc gia nguồn tấn công hàng đầu

Brazil đã vượt qua Hoa Kỳ để trở thành quốc gia nguồn tấn công DDoS hàng đầu trong nửa đầu năm 2026, với 14,9% so với 13,4% — được thúc đẩy bởi sự gia tăng mạnh mẽ trong quý 2 khi Brazil trở thành quốc gia nguồn cho 21,4% tổng lưu lượng yêu cầu DDoS bị ngăn chặn. Indonesia vẫn giữ vị trí #3 trong cả hai quý — kéo dài chuỗi nhiều quý liên tiếp là một trong ba quốc gia nguồn tấn công DDoS hàng đầu toàn cầu.

Các vectơ tấn công

DNS flood chiếm ưu thế

Các cuộc tấn công dựa trên DNS (DNS Flood và DNS Amplification) chiếm 34,3% các cuộc tấn công tầng mạng trong nửa đầu năm 2026. Hai cơ chế này có liên quan nhưng khác biệt: DNS Flood nhắm trực tiếp khối lượng yêu cầu thô của mạng botnet vào các máy chủ DNS có thẩm quyền của nạn nhân để làm cạn kiệt khả năng truy vấn của chúng — "danh bạ điện thoại" cho tên miền đó trở nên không thể truy cập và mọi dịch vụ phụ thuộc vào nó đều bị ngắt kết nối. Ngược lại, DNS Amplification gửi các truy vấn giả mạo nhỏ đến các trình phân giải DNS mở, các trình này sẽ phản hồi bằng các bản ghi lớn hơn nhiều (thường được kích hoạt bởi truy vấn ANY) đến IP giả mạo của nạn nhân.

CLDAP bùng nổ: tăng trưởng +580% về khuếch đại

CLDAP Flood — một vectơ phản xạ và khuếch đại lạm dụng các điểm cuối Active Directory LDAP-over-UDP bị lộ — đã tăng trưởng +580% so với quý trước, trở thành vectơ phổ biến thứ 3 chỉ riêng trong quý 2. CLDAP (Connectionless Lightweight Directory Access Protocol) là một biến thể của LDAP (Lightweight Directory Access Protocol), được sử dụng để truy vấn và sửa đổi các dịch vụ thư mục chạy trên mạng IP. CLDAP không kết nối, sử dụng UDP thay vì TCP, giúp nó nhanh hơn nhưng kém tin cậy hơn. Vì sử dụng UDP, không có yêu cầu bắt tay (handshake), cho phép kẻ tấn công giả mạo địa chỉ IP nguồn, từ đó cho phép kẻ tấn công khai thác nó như một vectơ phản xạ. Các cuộc tấn công CLDAP hoạt động bằng cách gửi các truy vấn giả mạo nhỏ đến các bộ điều khiển miền có thể truy cập công khai trên cổng UDP 389; các máy chủ này phản hồi lại nguồn giả mạo (nạn nhân) với các phản hồi lớn gấp hàng chục đến hàng trăm lần so với truy vấn ban đầu, từ đó làm quá tải máy chủ của nạn nhân.

Tăng cường phòng thủ toàn cầu và góp phần bảo vệ Internet

Mạng lưới của Cloudflare được thiết kế để hấp thụ sự tăng trưởng này của các mối đe dọa DDoS. Mọi dịch vụ trên mạng của chúng tôi đều được bảo vệ bởi tính năng chống DDoS miễn phí, không giới hạn, chạy tại mỗi một trong số hơn 330 thành phố của chúng tôi trên toàn cầu, được hỗ trợ bởi dung lượng mạng 500 Tbps. Tính tự chủ là mục tiêu cốt lõi: các hệ thống của chúng tôi phát hiện và giảm thiểu các cuộc tấn công mà không cần sự can thiệp của con người, và điều đó là cần thiết, bởi vì những kẻ tấn công hiện nay thường xuyên thực hiện các cuộc tấn công trên 1 Tbps với tần suất hàng trăm vụ mỗi quý.

Để giúp các nhà cung cấp dịch vụ lưu trữ, nền tảng điện toán đám mây và nhà cung cấp dịch vụ Internet xác định và triệt phá các địa chỉ IP/tài khoản lạm dụng khởi xướng các cuộc tấn công này, chúng tôi tận dụng lợi thế quan sát độc đáo của Cloudflare về các cuộc tấn công DDoS để cung cấp Nguồn cấp dữ liệu Mối đe dọa Botnet DDoS miễn phí cho các Nhà cung cấp Dịch vụ.

Hơn 800 mạng lưới trên toàn thế giới đã đăng ký nguồn cấp dữ liệu này, và chúng tôi đã thấy sự hợp tác tuyệt vời trong cộng đồng để triệt phá các nút botnet.

Về Cloudforce One

Với sứ mệnh giúp bảo vệ Internet, Cloudforce One tận dụng dữ liệu đo lường từ mạng lưới toàn cầu của Cloudflare — vốn bảo vệ hơn 20% web — để thúc đẩy nghiên cứu mối đe dọa và phản ứng vận hành, bảo vệ các hệ thống quan trọng cho hàng triệu tổ chức trên toàn thế giới.

Đọc bài gốc

Bài viết được AI dịch và tổng hợp tự động từ Cloudflare Blog. Liên kết bài gốc ở phía trên. AIHOT.vn luôn dẫn nguồn đầy đủ — nếu bạn thấy điểm cần chỉnh sửa, hãy gửi ý kiến tại trang phản hồi.