Мы традиционно собрали DDoS-статистику за II квартал 2026 года и посмотрели, какие тенденции проявились за этот период. В начале года злоумышленники вернулись к классическим TCP- и UDP-сценариям. А что было дальше? Сохранился ли этот вектор и куда сместился фокус атакующих — разбираемся под катом.
Точки давления: куда сместился фокус атакующих

Во втором квартале 2026 года структура атак по отраслям существенно изменилась по сравнению с первым кварталом текущего года и аналогичным периодом 2025 года. В частности, число атак на финансовую отрасль выросло в шесть раз. Такая динамика может указывать на появление новых возможностей у злоумышленников для воздействия на финансовый сектор, где успешная атака способна принести прямую финансовую выгоду и затронуть большое число клиентов.
На втором месте по количеству атак — госсектор. Их доля выросла более чем в два раза по сравнению с прошлым кварталом.
Количество атак на телекоммуникационный сектор, напротив, снизилось с 32% в первом квартале 2026 года до 14%, вернувшись примерно к уровню второго квартала 2025 года (19%). Это может говорить о том, что отрасль адаптировала техники защиты после всплеска атак в начале года.
Сильнее всего из общей картины выбилась промышленность. В первом квартале 2026 года количество атак на предприятия сектора выросло вдвое по сравнению с показателями годичной давности, закрепив за отраслью статус одной из главных целей злоумышленников. Во втором квартале ситуация резко изменилась: доля атак на промышленность обвалилась до 1%. Одна из возможных причин подобного положения дел — усиление информационной безопасности организаций отрасли, из-за которого подготовка и проведение атак становятся сложнее и дороже для злоумышленников.
Более ровную динамику демонстрируют ИТ-сектор и сфера услуг. Доля атак на ИТ-отрасль составила 12% против 17% годом ранее. Количество атак на сектор услуг за год снизилось с 8% в первом квартале 2026 года до 4% во втором квартале 2026 года, оставаясь при этом выше уровня второго квартала прошлого года (1%).
Отдельно стоит отметить отрасли, которые в отчетном периоде практически выпали из поля зрения атакующих. Речь идет о компаниях сферы образования и логистики. Аналогичная динамика наблюдается и в ритейле. Вероятно, атакующие сосредоточили ресурсы на двух приоритетных направлениях — госсекторе и финансах, а при ограниченной емкости инфраструктуры перераспределяют их за счет второстепенных сегментов.
Старые приемы, новые возможности

Структура DDoS-атак по типам за квартал изменилась менее значительно. Наиболее распространенными оставались UDP – 26%, TCP SYN – 25% и TCP ACK – 19%. Доля DNS amplification выросла с 7% до 11%, STUN amplification – также на четыре процентных пункта, тогда как доля TCP ACK снизилась с 25% до 19%.
В годовом сравнении наиболее заметно выросли TCP ACK – с 12% до 19%, STUN amplification – на 5 п.п. и UDP – с 22% до 26%. Доля TCP NULL, напротив, сократилась до нуля.
Текущая структура типов DDoS-атак вновь подтверждает укрепление гибридной модели распределения нагрузок, где классические TCP/UDP-векторы служат базовым инструментом, а вспомогательные протоколы (DNS, STUN, GRE, ICMP и другие) подключаются для обхода средств фильтрации и повышения общей результативности атак.
Выводы
По итогам второго квартала 2026 года можно говорить о том, что интерес злоумышленников сместился в сторону крупных и инфраструктурно значимых секторов. Госсектор и финансовая отрасль составляют теперь основную долю атак, тогда как «второстепенные» направления (образование, ритейл и транспорт) — практически выпали из фокуса атакующих.
Промышленность, которая в начале 2026 года стала новой приоритетной целью, во втором квартале привлекала злоумышленников уже заметно меньше. Вектор атак сместился в сторону отраслей, непосредственно обслуживающих население, где последствия инцидента могут напрямую повлиять на доступность привычных услуг и репутацию компаний.
На уровне типов атак сохраняется тенденция к использованию широкого набора техник одновременно. Для бизнеса это означает необходимость формирования гибкой системы защиты, способной быстро адаптироваться под смену профиля атак и перераспределение отраслевого фокуса злоумышленников. Устойчивость к DDoS по-прежнему определяется не отдельными правилами фильтрации, а архитектурной готовностью инфраструктуры в целом.
Совместно с несколькими российскими ИБ-вендорами мы готовим ежегодный отраслевой обзор «Фактор инсайдера».
Хотим выяснить, с какими внутренними инцидентами сталкиваются российские компании, как их обнаруживают и расследуют, каких данных не хватает ИБ-командам и какие направления защиты бизнес намерен усиливать в ближайшие 12 месяцев.
Будем очень признательны, если найдете несколько минут и примете участие в этом опросе.
Все участники получат результаты исследования по электронной почте и смогут сравнить свои практики с общей картиной рынка. Кроме того, сразу после заполнения анкеты вам будут доступны чек-листы, исследования и другие практические материалы от компаний-организаторов.