
Совместное исследование DDoS-Guard и FirstVDS
Раньше считалось, что DDoS-атаки направлены на «крупную рыбу» — корпорации, госкомпании, банки. Но реальность 2026 года говорит о другом: жертвой злоумышленников может стать кто угодно.
За три года число атак выросло с 2,2 до 2,5 млн. Их распределённость увеличилась на 480%. DDoS-атаки стали массовым, доступным и, что самое опасное, автоматизированным инструментом.
Киберпреступникам больше не нужно тратить недели на подготовку, чтобы атаковать выбранный объект — теперь они используют суперботнеты и сложные алгоритмы, которые автоматически находят уязвимые для удара места за считанные минуты.
Вместе с DDoS-Guard мы решили разобраться, а есть ли кто-то, кто оказывается в красной зоне риска чаще других? Изменился ли характер атак за последние несколько лет? Для этого мы проанализировали данные клиентов, глобальную статистику атак и опросы владельцев бизнеса. В итоге получили портрет идеальной жертвы.
Дальше рассказываем, как мы это делали и что же удалось выяснить.
Как мы проводили исследование
Чтобы картина получилась объективной, каждая из компаний изучала данные со своей стороны, а затем мы объединили результаты.
У нас было несколько гипотез. Например, мы предполагали, что основной мишенью для атак служат интернет-магазины, а отсутствие защиты — почти гарантированный способ попасть под атаку в первые же месяцы после запуска проекта. Также нас интересовала связь с сезонностью и географической распределенностью атак, есть ли какие-то закономерности или нет. Эти предположения и легли в основу нашего анализа.
Мы изучили внутреннюю статистику клиентов: подключают ли защиту, как часто обращаются за помощью в поддержку те, кто попал под атаки. Дополнительно опросили больше двухсот наших пользователей — чтобы понять не только масштаб, но и детали, например, как часто они сталкиваются с DDoS-угрозой и как именно их атакуют.
Со своей стороны специалисты из DDoS-Guard предоставили глобальную статистику атак за три года — более 7,5 млн инцидентов. Эти данные охватывают типы атак, отраслевую структуру, географию источников и сезонные колебания.
Затем мы объединили все данные в единое исследование. Временной охват: 2023–2025 годы с экстраполяцией на 2026-й.
Анатомия DDoS-атаки
Для начала разберёмся, что из себя представляет современная DDoS-атака. Тем более, что за последние три года она серьёзно эволюционировала.
Кого атакуют
В 2023 году лидерами по числу атак были сферы «Искусство и досуг» (21%) и «Интернет и телеком» (15,6%), а также «СМИ» (12%).

К 2025 году картина изменилась. Теперь в лидеры вырвались сферы «Интернет и телеком» (24,5%), «Финансы» (15,5%) и «Государство и законодательство» (15%).

Также глобальная статистика DDoS-Guard помогла сделать другие интересные выводы. Количество атак на игровые сервисы в 2025 году выросло на 310% по сравнению с 2024 годом. Цифра, которая заставляет задуматься. Почему гейминг? Наше предположение: игроки вовлечены эмоционально, и даже короткий даунтайм для них катастрофа. Если вы пользуетесь Steam, то наверняка помните октябрь 2025, когда платформа лежала из-за DDoS-атаки. Час простоя — и компания потеряла часть аудитории и понесла огромные убытки.
Прирост атак по отраслям, 2023–2025 гг. (статистика DDoS-Guard)
2024: прирост, % |
2025: прирост, % |
|
Искусство и досуг |
-46,8% |
+41,9% |
Интернет и телеком |
+62,7% |
+80,8% |
СМИ |
+36,7% |
+20 |
Бизнес и промышленность |
+62,9% |
-2,6% |
Здоровье |
-17% |
+50% |
Финансы |
+175% |
+45,4% |
Государство и законодательство |
+67,4% |
+249,6% |
Игровые сервисы |
+96% |
+310% |

Также растут атаки на государственные порталы (+249,6%), интернет и телеком (+80,8%) и финансовые сервисы (+45,4%). Здесь причины, вероятнее всего, завязаны в большей степени на политику и экономику.
Что касается бизнес-сектора, картина тоже получается интересная. В 2024 году атаки на бизнес-сектор выросли почти на 63%, а в 2025 — снизились на 2,6%. Правда, радоваться рано, угроза никуда не делась. Да, хакеры сосредоточились на других целях, но и про бизнес не забывают.
Таким образом, статистика DDoS-Guard показывает: в 2025 году внимание хакеров сосредоточилось на телекоме, финансах и госсекторе — это лидеры по количеству атак среди отраслей. Если говорить о динамике, то хакеры стали чаще бить по игровой индустрии и здравоохранению. Бизнес-сектор тоже в списке — даже при небольшом спаде в 2025 году риск для него остаётся высоким.
Согласно данным нашего опроса, почти две трети клиентов (63,85%) сообщили, что их проекты сталкивались с атаками за последний год. А среди пострадавших чаще всего встречались представители IT-услуг и SaaS (37,5%), e-commerce (25%) и игровой индустрии (18,3%).

Вывод: если вы работаете в игровой индустрии, госсекторе, телекоме, финансах, здравохранении или в бизнес-секторе — риск подвергнуться атаке стал заметно выше за последние годы.
Когда атакуют: окно уязвимости
Честно говоря, мы рассчитывали, что сможем отследить хоть какую-то сезонность в DDoS-атаках, и предполагали, что есть месяцы, когда активность хакеров заметно выше. Но наша гипотеза не подтвердилась — атаки происходят круглый год, без пауз.
Единственное, что можно отметить, регулярный небольшой всплеск в январе, который, скорее всего, связан с новогодними праздниками. Периодически наблюдаются всплески летом, но они не привязаны к конкретному месяцу — в 2023 году это был июль, в 2025-м — август.
Любопытно, что в 2023–2025 годах пик подключений защиты приходился на март-апрель. В 2026-м такого не случилось. Почему — только гадаем. Может, весной традиционно запускают новые проекты. А может, просто совпадение. Ясно одно: сезонных передышек не будет.
Гораздо интереснее оказалось проверить связь с «возрастом» проекта. 40% атак приходятся на первые два месяца после запуска сервера. И это логично: ботнеты круглосуточно сканируют интернет в поисках свежих IP-адресов и доменов. Новый сервер автоматически становится целью.
Впрочем, наши данные говорят, что большинство клиентов подключают защиту превентивно: 57% — сразу при покупке сервера, ещё 16% — в течение первых двух месяцев. Судя по опросу, многие из них уже сталкивались с атаками раньше и действуют на опережение.

Вывод: получается, первые два месяца после запуска сервера — время, когда риск атаки максимален. И никаких «тихих» месяцев нет: атаки идут круглый год.
Атаки стали длиннее и умнее
Теперь о том, как именно выглядит современная DDoS-атака. Данные опроса и глобальной статистики рисуют тревожную картину.
Начнём с периодичности. Почти треть пострадавших за год пережили атаки 1–3 раза. Но столько же (32,56%) сталкиваются с ними регулярно, раз в месяц или чаще. А 11,63% живут под постоянным давлением — ежедневно или ежечасно. Для многих это не разовое событие, а хроническая проблема.

Раньше считалось, что DDoS — это краткосрочный удар, чтобы досадить или вынудить заплатить. Но сегодня ситуация складывается иная. Согласно опросу, 31,62% атак длятся более суток, ещё 21,37% — от 1 до 6 часов. И только 15,38% укладываются в промежуток 10–60 минут, который раньше считался «золотой серединой».

Атаки становятся долгими и изматывающими. Это уже не быстрый удар, а затяжной прессинг, который может парализовать бизнес на дни. Для интернет-магазина в сезон распродаж суточный простой — катастрофа. Для облачного сервиса — потеря клиентов, которые не готовы ждать.
Меняется не только длительность, но и сама природа атак. Глобальная статистика DDoS-Guard за три года показывает устойчивое смещение в сторону прикладного уровня.
Год |
L3/L4-атаки |
L7-атаки |
Всего атак |
Доля L7 |
2023 |
443 302 |
1 822 896 |
2 266 198 |
80,4% |
2024 |
431 131 |
2 033 910 |
2 465 041 |
82,5% |
2025 |
408 726 |
2 095 165 |
2 503 891 |
83,7% |
Общее число атак растёт — с 2,26 млн в 2023 до 2,5 млн в 2025. Но важно другое: L7-атаки растут и в абсолютных цифрах, и в доле (с 80,4% до 83,7%), а L3/L4-атаки, наоборот, снижаются.
Хакеры всё чаще бьют на прикладном уровне — имитируют поведение реальных пользователей, грузят тяжёлые страницы, дёргают API, перегружают базу данных и процессор. Канал при этом может оставаться свободным, а сервер — задыхаться. Такую атаку сложнее заметить и отразить.

И ещё один опасный паттерн, который набирает популярность, — Pulse Wave. Это когда волны вредоносного трафика идут с короткими паузами. Многие системы защиты «успокаиваются» во время паузы, а затем не успевают среагировать на новую волну. Это сбивает с толку автоматику и делает защиту бесполезной.
DDoS-Guard проанализировала более 10 000 атак на крупной точке обмена трафиком — и 27% из них оказались Pulse Wave. Тактика, которая ещё несколько лет назад считалась редкой и сложной, сегодня становится мейнстримом.
География атак
Картина источников атак каждый год примерно одинаковая, но с локальными ротациями.
На первых двух местах всегда Россия и США. США — за счёт огромного количества прокси-серверов, которые используются как промежуточные узлы. Россия — за счёт внутреннего трафика, который пытается обойти геоблокировки.
Следующие места чаще всего занимают страны Латинской Америки (например, Бразилия) и Юго-Восточной Азии (Индонезия). Причина? Огромное количество IoT-устройств с заводскими паролями, которые становятся частью ботнетов.
Также в топе — Китай (особенно Гонконг) и Германия. У первых — бесконечное количество уязвимых устройств, у вторых — высокая плотность телеком-инфраструктуры.

В 2026 году к этому списку добавился Бангладеш — регион с низким уровнем цифровой грамотности и массовым распространением «умных устройств».
За два года распределённость атак выросла на 480%. В 2023 году количество уникальных IP-адресов, задействованных в одной атаке, составило 353 тысячи. В 2025 — уже более 2 миллионов, а в первом квартале 2026 года произошла атака, в рамках которой были зафиксированы уже 3,1 млн уникальных IP-адресов.
Получается, что трафик при этом идёт одновременно из миллионов источников по всему миру. И если ваш проект работает на глобальную аудиторию, рассчитывать на геоблокировку не приходится. Но если работаете только с определенными странами, это вполне рабочий инструмент. Можно отключить трафик из регионов, где у вас нет клиентов, и тем самым снизить риск атак.
Вывод: современные атаки распределённые, и профессиональная фильтрация трафика — основной инструмент защиты. Одной геоблокировки будет недостаточно.
Паттерн современной атаки: краткий вывод
Если обобщить всё, что мы узнали о современных DDoS-атаках, получается следующая картина.
С вероятностью 80% это будет атака на прикладном уровне L7. Скорее всего, она будет распределённой — трафик придёт одновременно из тысяч источников по всему миру. Длиться она может часами, а в каждом третьем случае — сутками и более. При этом атака, скорее всего, будет использовать тактику Pulse Wave: волны трафика с паузами, чтобы сбить с толку автоматические системы защиты.
Для бизнеса это означает, что старые методы защиты — простые фаерволы, скрипты или бесплатные прокси-сервисы — против такой атаки не работают. Нужны профессиональные решения, способные фильтровать L7-трафик, анализировать поведение и держать удар часами без сбоев.
Сводная таблица по атакам
Параметр |
2023 |
2024 |
2025 |
Динамика |
Общее число атак |
2 336198 |
2 465 041 |
2 503 891 |
+10,5% за 3 года |
L7-атаки |
1 822 896 |
2 033 910 |
2 095 165 |
рост с 80,4% до 83,7% |
L3/L4-атаки |
443 302 |
431 131 |
408 726 |
снижение |
Распределенные атаки |
353 000 |
~1 200 000 |
2 000 000 + |
+480% за 2 года |
Игровые сервисы (прирост) |
— |
+96% |
+310% |
взрывной рост |
Госсектор (прирост) |
— |
+67,4% |
+249,6% |
взрывной рост |
Атаки в первые 2 месяца |
— |
— |
40% |
пик уязвимости |
Pulse Wave-атаки |
— |
— |
27% |
новый массовый тренд |
Бизнес наносит ответный удар
После того как мы разобрались с тем, как выглядят современные атаки, посмотрим, как бизнес сталкивается с ними на практике.
Как узнают об атаке
Для 40% опрошенных сигналом стала полная недоступность сайта или сервиса. То есть они узнают о проблеме постфактум — когда она уже случилась. Ещё 23% полагаются на системы мониторинга, которые срабатывают в момент атаки. Остальные замечают аномалии в логах, получают уведомления от хостинг-провайдера или получают информацию от пользователей.

Какие решения используют для защиты
Мы также посмотрели, какие решения использовали наши клиенты до текущего момента. 37,29% респондентов обращались к сторонним сервисам (например, Cloudflare), 33,33% настраивали защиту самостоятельно — фаерволы, скрипты. 25,42% не использовали ничего.
Среди клиентов FirstVDS, которые подключают защиту, часть использует решение от DDoS-Guard. Оно встроено в нашу хостинг-инфраструктуру и доступно как отдельная услуга.
Последствия и восприятие риска
Один из наших вопросов звучал так: к каким последствиям приводили атаки. Почти половина опрошенных (48,62%) пережили полные простои и недоступность сервиса. Для 19,27% атака привела к деградации работоспособности — сайт работал, но с перебоями. 13,76% респондентов сказали, что «не было значительных последствий».

При этом бизнес чувствует ухудшение ситуации: 44,6% опрошенных считают, что риск DDoS-атак для их отрасли вырос по сравнению с прошлым годом. И только 6,2% видят снижение риска.
Интересное. В 2025 году количество обращений в поддержку с упоминанием DDoS сократились на 38%. Прямой связи с подключением защиты мы не проверяли, но тренд любопытный. Атак больше, а обращений за помощью меньше.
Общий вывод по блоку
Две трети опрошенных сталкивались с атаками за последний год. Почти половина из них пережили простои. При этом среди респондентов оказалось много тех, у кого защиты нет, а те, кто её подключает, используют разные решения — от бесплатных сервисов до профессиональных. И многие считают, что риск только растёт.
Кто под прицелом и что делать
Теперь у нас есть достаточно данных, чтобы собрать портрет «идеальной» жертвы.
Портрет цели
В зоне повышенного риска — владельцы игровых сервисов, SaaS-платформ, интернет-магазинов, госсектор, телеком и финансовые проекты. Именно эти сферы хакеры атакуют активнее всего, по данным глобальной статистики и опроса.
Риск атаки особенно высок в первые два месяца после запуска проекта — на этот период приходится 40% всех случаев. Вероятнее всего, это будет L7-атака — на прикладном уровне, с имитацией поведения реальных пользователей. И продлится она более суток в каждом третьем случае. Трафик может прийти одновременно из миллионов источников по всему миру и идти волнами.
Что делать, чтобы не стать частью этой статистики:
Установить защиту в день запуска сервера. 40% атак случаются в первые два месяца. Ждать некогда.
Выбрать решение, которое соответствует современным угрозам. Атаки сместились на прикладной уровень, и инструменты, которые работали раньше, могут не справляться с распределённым L7-трафиком.
Настроить мониторинг. Не ждите, пока сайт упадет. Система должна предупреждать об аномалиях до того, как сервис станет недоступен.
Не полагаться только на геоблокировку. Она может быть полезна для локального бизнеса, но против глобальных распределённых атак нужна фильтрация трафика на уровне поведения, а не только по географическому признаку.
Атаки становятся умнее, длиннее и распределённее. Они происходят круглый год, без сезонных пауз. Данные исследования подтверждают: даже если одни цели привлекают хакеров больше других, под ударом может оказаться любой проект — независимо от размера и сферы.
Исследование подготовлено на основе совместных данных DDoS-Guard и FirstVDS. В анализе использованы внутренняя статистика FirstVDS, глобальная статистика DDoS-Guard за 2023–2025 годы (более 7,5 млн атак) и результаты опроса 204 владельцев бизнеса, проведённого FirstVDS.
НЛО прилетело и оставило здесь промокод для читателей нашего блога:
-15% на заказ нового VDS — HABRFIRSTVDS.