Báo cáo An ninh Mạng Châu Âu nửa đầu năm 2026 của Link11 ghi nhận sự gia tăng đột biến về cường độ tấn công DDoS, bất chấp số lượng cuộc tấn công giảm 42%. Các kỷ lục mới đã được thiết lập về băng thông, tốc độ gói tin và tổng lượng dữ liệu, cho thấy các cuộc tấn công ngày càng trở nên tập trung và mạnh mẽ hơn.
Kỷ lục mới về cường độ tấn công DDoS
Báo cáo này nhấn mạnh vào sự gia tăng về cường độ của các cuộc tấn công DDoS, với băng thông đạt mức cao kỷ lục 2.3 Tbit/s. Con số này cao hơn 85% so với đỉnh điểm 1.2 Tbit/s được ghi nhận vào nửa đầu năm 2025. Tốc độ gói tin cũng theo xu hướng tương tự, với mức đỉnh mới là 322 triệu gói tin mỗi giây, tăng 56% so với 207 triệu gói tin mỗi giây của năm trước.
Tổng lượng dữ liệu truyền tải trong sáu tháng cũng ghi nhận mức tăng 61%, từ 438 lên 705 terabyte. Sự gia tăng đáng kể này cho thấy các cuộc tấn công không chỉ về số lượng mà còn về quy mô và tác động.
Nguyên nhân dẫn đến sự gia tăng cường độ tấn công
Link11 cho rằng sự gia tăng kỷ lục này là do sự xuất hiện của các super-botnets, như Aisuru và phiên bản kế nhiệm Kimwolf, cùng với số lượng lớn máy chủ đám mây bị chiếm quyền điều khiển. Các máy chủ này có khả năng đẩy băng thông lớn hơn nhiều so với các thiết bị IoT thông thường.
Sự sụt giảm về số lượng cuộc tấn công DDoS được báo cáo là do áp lực bền bỉ từ các cơ quan thực thi pháp luật quốc tế. Điển hình là việc cơ sở hạ tầng của nhóm NoName057(16) bị triệt phá vào tháng 7 năm 2025 trong chiến dịch “Operation Eastwood”.
Thêm vào đó, vào tháng 3 năm 2026, các cơ quan chức năng tại Hoa Kỳ, Canada và Đức đã phối hợp đóng cửa máy chủ chỉ huy và kiểm soát (C&C) của bốn botnet IoT lớn, vốn kiểm soát hơn ba triệu thiết bị. Những nỗ lực này đã góp phần làm giảm số lượng các cuộc tấn công DDoS quy mô lớn.
Sự thay đổi trong chiến thuật tấn công
Jens-Philipp Jung, CEO của Link11, nhận định: “Những con số này cho thấy mối đe dọa không hề suy giảm mà đang chuyển dịch từ phạm vi rộng sang cường độ cao nhất.” Ông cảnh báo rằng các tổ chức dựa vào số liệu tấn công của năm trước để đánh giá sẽ đánh giá thấp khả năng leo thang nhanh chóng của một sự cố đơn lẻ.
Khả năng bị tấn công trở lại sau lần đầu cũng tăng lên. Chỉ 44% khách hàng bị nhắm mục tiêu không gặp sự cố trong 30 ngày sau một làn sóng tấn công trong nửa đầu năm 2026, giảm so với 54% của năm trước. Điều này cho thấy các hệ thống đã bị xâm nhập có thể trở thành mục tiêu tái diễn.
Không phải mọi cuộc tấn công nguy hiểm đều dễ nhận biết. Một trường hợp được ghi nhận trong báo cáo mô tả việc kẻ tấn công sử dụng một đợt tăng đột biến lưu lượng truy cập vào hai tên miền làm vỏ bọc, trong khi bí mật thực hiện các thăm dò SQL injection và cross-site scripting (XSS) phía sau. Chiến thuật này chỉ bị phát hiện nhờ việc kẻ tấn công tái sử dụng cùng địa chỉ IP cho cả hai hoạt động.
Jag Bains, VP Solution Engineering tại Link11, cho biết: “Những cuộc tấn công nguy hiểm nhất mà chúng tôi đối mặt hiện nay hiếm khi là những cuộc tấn công ồn ào nhất. Nếu bạn chỉ theo dõi băng thông và các chữ ký đã biết, bạn sẽ bỏ lỡ những cuộc tấn công được thiết kế để gây ra thiệt hại lớn nhất vì chúng được xây dựng để không bị chú ý.”
Tóm lại, vào năm 2026, sức mạnh và sự che giấu quyết định rủi ro, chứ không phải số lượng tấn công thuần túy. Các biện pháp phòng thủ dựa trên số liệu của năm trước sẽ không còn phù hợp với mối đe dọa hiện tại.
Báo cáo đầy đủ có sẵn để tải xuống tại đây.
Link11 là nhà cung cấp dịch vụ an ninh mạng hàng đầu tại Châu Âu, chuyên bảo vệ cơ sở hạ tầng toàn cầu và ứng dụng web khỏi các cuộc tấn công mạng. Các giải pháp an ninh mạng dựa trên đám mây của Link11 giúp các công ty trên toàn thế giới tăng cường khả năng phục hồi mạng lưới và các ứng dụng quan trọng, đồng thời tránh gián đoạn kinh doanh.
Link11 là nhà cung cấp đủ điều kiện của BSI cho dịch vụ bảo vệ cơ sở hạ tầng quan trọng khỏi tấn công DDoS. Với các chứng nhận PCI DSS, SOC 2 Type II, BSI C5 và ISO 27001, công ty đáp ứng các tiêu chuẩn cao nhất về bảo mật dữ liệu và tuân thủ.










