Mặc dù cộng đồng an ninh mạng thường ăn mừng khi các botnet lớn bị triệt phá do tính phức tạp kỹ thuật và hợp tác quốc tế, nhưng thành công này thường được đo lường bằng những gì biến mất thay vì mối đe dọa còn tồn tại.
Các quan sát gần đây trong Quý 2 năm 2026 minh họa tầm quan trọng của sự khác biệt này. Trong hơn hai năm, các kỷ lục liên tục bị phá vỡ về quy mô botnet. Các botnet lớn nhất đã tăng từ 136.000 thiết bị vào năm 2023 lên 228.000 vào năm 2024, sau đó là 5,76 triệu vào năm 2025 và đạt mức kỷ lục 13,5 triệu thiết bị vào Quý 1 năm 2026. Tuy nhiên, lần đầu tiên xu hướng này đã đảo ngược.
Sự Đảo Ngược Đáng Chú Ý Về Quy Mô Botnet
Trong Quý 2 năm 2026, botnet lớn nhất được quan sát chỉ bao gồm 2,09 triệu thiết bị. Sự suy giảm đáng kể này trùng khớp với chiến dịch quốc tế phối hợp được thực hiện vào tháng 3 năm 2026 bởi các cơ quan thực thi pháp luật tại Hoa Kỳ, Canada và Đức. Chiến dịch này đã phá vỡ cơ sở hạ tầng được sử dụng bởi nhiều botnet khét tiếng, bao gồm Aisiru và Kimwolf, cho thấy hành động quốc tế có thể thành công trong việc phá vỡ ngay cả các hệ sinh thái tội phạm mạng lớn nhất.
Mặc dù việc phá vỡ cơ sở hạ tầng chỉ huy và kiểm soát (C2) của botnet là một bước tiến quan trọng, nhưng nó khó có thể giải thích hoàn toàn quy mô suy giảm được quan sát. Các yếu tố khác có khả năng đã đóng vai trò.
Các hoạt động thực thi pháp luật quy mô lớn thường thu hút sự chú ý đáng kể của công chúng. Điều này thúc đẩy các nhà cung cấp dịch vụ Internet, nhà cung cấp bảo mật, CERT và các nhà nghiên cứu tăng cường nỗ lực xác định các thiết bị bị nhiễm, phân phối các bản cập nhật bảo mật và loại bỏ phần mềm độc hại khỏi các hệ thống bị xâm phạm. Việc thay thế phần cứng định kỳ và hiện đại hóa mạng cũng có thể dần dần làm giảm số lượng thiết bị dễ bị tổn thương được kết nối với Internet.
Sự kết hợp của các yếu tố này cung cấp lời giải thích hợp lý nhất cho sự suy giảm được quan sát trong Quý 2 năm 2026. Tuy nhiên, câu hỏi quan trọng hơn đối với các chuyên gia bảo mật là liệu sự thay đổi này có bền vững hay không.
Những Thách Thức Về Tính Bền Vững Của Việc Giảm Thiểu Botnet
Có nhiều lý do để tin rằng sự suy giảm này có thể chỉ là tạm thời. Các điều kiện cơ bản cho phép các botnet lớn phát triển phần lớn không thay đổi. Trong khi đó, các công nghệ mới ngày càng mang lại lợi thế cho kẻ tấn công.
Lý do cơ bản là nhu cầu về các cuộc tấn công DDoS chưa biến mất. Chừng nào còn những cá nhân và tổ chức sẵn sàng trả tiền cho các dịch vụ DDoS theo yêu cầu, các nhà điều hành botnet sẽ có động lực mạnh mẽ để xây dựng lại cơ sở hạ tầng đã mất hoặc tạo ra các botnet mới.
Về phía cung, chi phí xây dựng và vận hành botnet tiếp tục giảm. Số lượng thiết bị kết nối Internet tiếp tục tăng trên toàn cầu, và nhiều thiết bị vẫn nhận được các bản cập nhật bảo mật không thường xuyên hoặc vẫn còn lỗ hổng sau khi các lỗi đã được công bố. Trong khi đó, tự động hóa dựa trên AI đang làm cho việc kẻ tấn công khám phá các hệ thống dễ bị tổn thương, ưu tiên mục tiêu và xâm phạm chúng trở nên nhanh chóng và hiệu quả hơn.
Do đó, câu hỏi không còn là một botnet cụ thể có thể phục hồi nhanh như thế nào sau khi bị triệt phá. Trong nhiều trường hợp, các nhà điều hành chỉ đơn giản là bỏ qua cơ sở hạ tầng bị gián đoạn và xây dựng các botnet mới. Các nhà điều hành khác cũng có thể tận dụng cơ hội để lấp đầy khoảng trống thị trường. Về cơ bản, nền kinh tế ngày càng có lợi cho kẻ tấn công. Chừng nào các điều kiện này còn tồn tại, các botnet quy mô lớn mới sẽ tiếp tục xuất hiện.
Sự Phát Triển Của Cơ Sở Hạ Tầng Botnet Phi Tập Trung
Việc xây dựng lại chỉ là một hình thức thích ứng. Quan trọng hơn, một số nhà điều hành đang thiết kế lại cơ sở hạ tầng botnet xoay quanh chính những điểm yếu mà các chiến dịch triệt phá khai thác. Một trong những phát triển đáng kể nhất được quan sát trong năm nay là sự chuyển đổi từ cơ sở hạ tầng C2 truyền thống được lưu trữ trên Internet công cộng sang các giải pháp thay thế phi tập trung dựa trên blockchain.
Các botnet như Aeternum và Void minh họa xu hướng này. Thay vì kết nối với một máy chủ C2 chuyên dụng, các thiết bị bị nhiễm sẽ theo dõi các smart contract được triển khai trên các blockchain Polygon và Ethereum. Các smart contract này chứa các chỉ dẫn được mã hóa hoặc con trỏ đến cơ sở hạ tầng bổ sung, cho phép các nhà điều hành phân phối lệnh mà không cần dựa vào một máy chủ duy nhất có thể bị thu giữ hoặc ngừng hoạt động.
Việc lựa chọn blockchain không phải là ngẫu nhiên. Polygon và Ethereum là những mạng lưới blockchain lớn nhất thế giới, hỗ trợ một lượng lớn hoạt động kinh tế hợp pháp. Việc phá vỡ kênh lệnh về cơ bản sẽ đòi hỏi việc phá vỡ chính blockchain nền tảng – điều này vừa không khả thi về mặt kỹ thuật, vừa không chấp nhận được về mặt kinh tế.
Điều này không làm cho các botnet dựa trên blockchain không thể điều tra hoặc triệt phá. Tuy nhiên, nó làm cho một trong những yếu tố hiệu quả nhất của các chiến dịch triệt phá truyền thống – việc phá vỡ cơ sở hạ tầng C2 – trở nên thử thách hơn đáng kể.
Sự Thay Đổi Trong Phân Bố Địa Lý Của Botnet
Kiến trúc của botnet không phải là thứ duy nhất thay đổi. Sự phân bố địa lý của chúng cũng đang phát triển. Chỉ một năm trước, trong Quý 2 năm 2025, ba quốc gia hàng đầu chiếm 47% tổng số nguồn tấn công DDoS lớp ứng dụng, trong khi 20 quốc gia hàng đầu chiếm khoảng 76%. Đến Quý 2 năm 2026, các con số đó đã giảm xuống còn 32% và 70%.
Về mặt thực tế, điều này làm cho việc lọc dựa trên quốc gia trở thành một công cụ phòng thủ yếu hơn nhiều. Chặn lưu lượng truy cập từ một khu vực không nhất thiết ngăn chặn được cuộc tấn công khi các nhà điều hành có thể chuyển hoạt động sang các thiết bị bị xâm phạm ở nơi khác. Khi lưu lượng truy cập độc hại trở nên phân tán hơn về mặt địa lý, nguồn gốc đơn thuần ngày càng cung cấp ít thông tin cho các chuyên gia bảo mật về việc liệu một yêu cầu có hợp pháp hay độc hại.
Đánh Giá Lại Rủi Ro Tấn Công DDoS
Bài học tổng quát là các chuyên gia bảo mật nên cẩn thận khi coi quy mô hiển thị của hệ sinh thái botnet là một chỉ số cho rủi ro DDoS. Một botnet nhỏ hơn không nhất thiết có nghĩa là kẻ tấn công kém năng lực hơn, giống như một chiến dịch triệt phá thành công không nhất thiết chuyển thành việc giảm năng lực tấn công kéo dài.
Khi các botnet trở nên đa dạng hơn về địa lý và kiên cường hơn trước sự gián đoạn, các tổ chức nên giả định rằng các cuộc tấn công DDoS quy mô lớn sẽ vẫn là một mối đe dọa dai dẳng thay vì một sự kiện không thường xuyên.
Điều này có nghĩa là cần chuẩn bị cho các cuộc tấn công trên nhiều lớp đồng thời. Các chiến dịch DDoS hiện đại ngày càng kết hợp các cuộc tấn công lớp mạng có khối lượng lớn với các kỹ thuật lớp ứng dụng tinh vi được thiết kế để làm cạn kiệt tài nguyên máy chủ trong khi bỏ qua việc lọc truyền thống. Do đó, việc bảo vệ hiệu quả đòi hỏi các biện pháp phòng thủ phối hợp trên cả lớp mạng và lớp ứng dụng.
Các tổ chức cũng nên tránh phụ thuộc quá nhiều vào việc lọc lưu lượng truy cập dựa trên quốc gia. Khi các nguồn tấn công trở nên đa dạng hơn về địa lý, nguồn gốc địa lý đơn thuần cung cấp ngày càng ít thông tin về việc liệu lưu lượng truy cập có hợp pháp hay độc hại hay không. Phân tích hành vi, lọc thích ứng và kiểm tra lưu lượng liên tục cung cấp một nền tảng hiệu quả hơn nhiều cho việc bảo vệ DDoS hiện đại.
Việc triệt phá botnet vẫn quan trọng, và sự sụt giảm mạnh được quan sát trong Quý 2 cho thấy hành động quốc tế phối hợp có thể tạo ra tác động thực sự. Tuy nhiên, các chiến dịch triệt phá nên được xem là sự gián đoạn, không phải là sự xóa sổ. Thách thức đối với các chuyên gia bảo mật không phải là chờ đợi các botnet biến mất, mà là xây dựng cơ sở hạ tầng duy trì khả năng phục hồi khi kẻ tấn công tái thiết, phi tập trung hóa hoạt động và đa dạng hóa các nguồn lưu lượng truy cập độc hại.
Tìm hiểu thêm về các mối đe dọa an ninh mạng mới nhất bằng cách tham khảo các báo cáo từ CISA.










