
Совместное исследование DDoS-Guard и FirstVDS
Раньше считалось, что DDoS-атаки направлены на «крупную рыбу» — корпорации, госкомпании, банки. Но реальность 2026 года говорит о другом: жертвой злоумышленников может стать кто угодно.
За три года число атак выросло с 2,2 до 2,5 млн. Их распределённость увеличилась на 480%. DDoS-атаки стали массовым, доступным и, что самое опасное, «автоматизированным» инструментом.
Киберпреступникам больше не нужно тратить недели на подготовку, чтобы атаковать выбранный объект — теперь они используют суперботнеты и сложные алгоритмы, которые автоматически находят уязвимые для удара места за считанные минуты.
Вместе с DDoS-Guard мы решили разобраться, а есть ли кто-то, кто оказывается в красной зоне риска чаще других? Изменился ли характер атак за последние несколько лет? Для этого мы проанализировали данные клиентов, глобальную статистику атак и опросы владельцев бизнеса. В итоге получили портрет «идеальной» жертвы.
Дальше рассказываем, как мы это делали и что же удалось выяснить.
Как мы проводили исследование
Чтобы картина получилась объективной, каждая из компаний изучала данные со своей стороны, а затем мы объединили результаты.
У нас было несколько гипотез. Например, мы предполагали, что основной мишенью для атак служат интернет-магазины, а отсутствие защиты — почти гарантированный способ попасть под атаку в первые же месяцы после запуска проекта. Также нас интересовала связь с сезонностью и географической распределенностью атак, есть ли какие-то закономерности или нет. Эти предположения и легли в основу нашего анализа.
Мы изучили внутреннюю статистику клиентов: подключают ли защиту, как часто обращаются за помощью в поддержку те, кто попал под атаки. Дополнительно опросили больше двухсот наших пользователей — чтобы понять не только масштаб, но и детали, например, как часто они сталкиваются с DDoS-угрозой и как именно их атакуют.
Со своей стороны специалисты из DDoS-Guard предоставили глобальную статистику атак за три года — более 7,5 млн инцидентов. Эти данные охватывают типы атак, отраслевую структуру, географию источников и сезонные колебания.
Затем мы объединили все данные в единое исследование. Временной охват: 2023–2025 годы с экстраполяцией на 2026-й.
Анатомия DDoS-атаки
Для начала разберёмся, что из себя представляет современная DDoS-атака. Тем более, что за последние три года она серьёзно эволюционировала.
Кого атакуют
В 2023 году лидерами по числу атак были сферы «Искусство и досуг» (21%) и «Интернет и телеком» (15,6%), а также «СМИ» (12%).

К 2025 году картина изменилась. Теперь в лидеры вырвались сферы «Интернет и телеком» (24,5%), «Финансы» (15,5%) и «Государство и законодательство» (15%).

Также глобальная статистика DDoS-Guard помогла сделать другие интересные выводы. Количество атак на игровые сервисы в 2025 году выросло на 310% по сравнению с 2024 годом. Цифра, которая заставляет задуматься. Почему гейминг? Наше предположение: игроки вовлечены эмоционально, и даже короткий даунтайм для них катастрофа. Если вы пользуетесь Steam, то наверняка помните октябрь 2025, когда платформа лежала из-за DDoS-атаки. Час простоя — и компания потеряла часть аудитории и понесла огромные убытки.
Прирост атак по отраслям, 2023–2025 гг. (статистика DDoS-Guard)
| 2024: прирост, % | 2025: прирост, % | |
|---|---|---|
| Искусство и досуг | -46,8% | +41,9% |
| Интернет и телеком | +62,7% | +80,8% |
| СМИ | +36,7% | +20 |
| Бизнес и промышленность | +62,9% | -2,6% |
| Здоровье | -17% | +50% |
| Финансы | +175% | +45,4% |
| Государство и законодательство | +67,4% | +249,6% |
| Игровые сервисы | +96% | +310% |

Также растут атаки на государственные порталы (+249,6%), интернет и телеком (+80,8%) и финансовые сервисы (+45,4%). Здесь причины, вероятнее всего, завязаны в большей степени на политику и экономику.
Что касается бизнес-сектора, картина тоже получается интересная. В 2024 году атаки на бизнес-сектор выросли почти на 63%, а в 2025 — снизились на 2,6%. Правда, радоваться рано, угроза никуда не делась. Да, хакеры сосредоточились на других целях, но и про бизнес не забывают.
Таким образом, статистика DDoS-Guard показывает: в 2025 году внимание хакеров сосредоточилось на телекоме, финансах и госсекторе — это лидеры по количеству атак среди отраслей. Если говорить о динамике, то хакеры стали чаще бить по игровой индустрии и здравоохранению. Бизнес-сектор тоже в списке — даже при небольшом спаде в 2025 году риск для него остаётся высоким.
Согласно данным нашего опроса, почти две трети клиентов (63,85%) сообщили, что их проекты сталкивались с атаками за последний год. А среди пострадавших чаще всего встречались представители IT-услуг и SaaS (37,5%), e-commerce (25%) и игровой индустрии (18,3%).

Вывод: если вы работаете в игровой индустрии, госсекторе, телекоме, финансах, здравохранении или в бизнес-секторе — риск подвергнуться атаке стал заметно выше за последние годы.
Когда атакуют: окно уязвимости
Честно говоря, мы рассчитывали, что сможем отследить хоть какую-то сезонность в DDoS-атаках, и предполагали, что есть месяцы, когда активность хакеров заметно выше. Но наша гипотеза не подтвердилась — атаки происходят круглый год, без пауз.
Единственное, что можно отметить, регулярный небольшой всплеск в январе, который, скорее всего, связан с новогодними праздниками. Периодически наблюдаются всплески летом, но они не привязаны к конкретному месяцу — в 2023 году это был июль, в 2025-м — август.
Любопытно, что в 2023–2025 годах пик подключений защиты приходился на март-апрель. В 2026-м такого не случилось. Почему — только гадаем. Может, весной традиционно запускают новые проекты. А может, просто совпадение. Ясно одно: сезонных передышек не будет.
Гораздо интереснее оказалось проверить связь с «возрастом» проекта. 40% атак приходятся на первые два месяца после запуска сервера. И это логично: ботнеты круглосуточно сканируют интернет в поисках свежих IP-адресов и доменов. Новый сервер автоматически становится целью.
Впрочем, наши данные говорят, что большинство клиентов подключают защиту превентивно: 57% — сразу при покупке сервера, ещё 16% — в течение первых двух месяцев. Судя по опросу, многие из них уже сталкивались с атаками раньше и действуют на опережение.

Вывод: получается, первые два месяца после запуска сервера — время, когда риск атаки максимален. И никаких «тихих» месяцев нет: атаки идут круглый год.
Атаки стали длиннее и умнее
Теперь о том, как именно выглядит современная DDoS-атака. Данные опроса и глобальной статистики рисуют тревожную картину.
Начнём с периодичности. Почти треть пострадавших за год пережили атаки 1–3 раза. Но столько же (32,56%) сталкиваются с ними регулярно, раз в месяц или чаще. А 11,63% живут под постоянным давлением — ежедневно или ежечасно. Для многих это не разовое событие, а хроническая проблема.

Раньше считалось, что DDoS — это краткосрочный удар, чтобы досадить или вынудить заплатить. Но сегодня ситуация складывается иная. Согласно опросу, 31,62% атак длятся более суток, ещё 21,37% — от 1 до 6 часов. И только 15,38% укладываются в промежуток 10–60 минут, который раньше считался «золотой серединой».

Атаки становятся долгими и изматывающими. Это уже не быстрый удар, а затяжной прессинг, который может парализовать бизнес на дни. Для интернет-магазина в сезон распродаж суточный простой — катастрофа. Для облачного сервиса — потеря клиентов, которые не готовы ждать.
Меняется не только длительность, но и сама природа атак. Глобальная статистика DDoS-Guard за три года показывает устойчивое смещение в сторону прикладного уровня.
| Год | L3/L4-атаки | L7-атаки | Всего атак | Доля L7 |
|---|---|---|---|---|
| 2023 | 443 302 | 1 822 896 | 2 266 198 | 80,4% |
| 2024 | 431 131 | 2 033 910 | 2 465 041 | 82,5% |
| 2025 | 408 726 | 2 095 165 | 2 503 891 | 83,7% |
Общее число атак растёт — с 2,26 млн в 2023 до 2,5 млн в 2025. Но важно другое: L7-атаки растут и в абсолютных цифрах, и в доле (с 80,4% до 83,7%), а L3/L4-атаки, наоборот, снижаются.
Хакеры всё чаще бьют на прикладном уровне — имитируют поведение реальных пользователей, грузят тяжёлые страницы, дёргают API, перегружают базу данных и процессор. Канал при этом может оставаться свободным, а сервер — задыхаться. Такую атаку сложнее заметить и отразить.

И ещё один опасный паттерн, который набирает популярность, — Pulse Wave. Это когда волны вредоносного трафика идут с короткими паузами. Многие системы защиты «успокаиваются» во время паузы, а затем не успевают среагировать на новую волну. Это сбивает с толку автоматику и делает защиту бесполезной.
DDoS-Guard проанализировала более 10 000 атак на крупной точке обмена трафиком — и 27% из них оказались Pulse Wave. Тактика, которая ещё несколько лет назад считалась редкой и сложной, сегодня становится мейнстримом.
География атак
Картина источников атак каждый год примерно одинаковая, но с локальными ротациями.
На первых двух местах всегда Россия и США. США — за счёт огромного количества прокси-серверов, которые используются как промежуточные узлы. Россия — за счёт внутреннего трафика, который пытается обойти геоблокировки.
Следующие места чаще всего занимают страны Латинской Америки (например, Бразилия) и Юго-Восточной Азии (Индонезия). Причина? Огромное количество IoT-устройств с заводскими паролями, которые становятся частью ботнетов.
Также в топе — Китай (особенно Гонконг) и Германия. У первых — бесконечное количество уязвимых устройств, у вторых — высокая плотность телеком-инфраструктуры.

В 2026 году к этому списку добавился Бангладеш — регион с низким уровнем цифровой грамотности и массовым распространением «умных устройств».
За два года распределённость атак выросла на 480%. В 2023 году количество уникальных IP-адресов, задействованных в одной атаке, составило 353 тысячи. В 2025 — уже более 2 миллионов, а в первом квартале 2026 года произошла атака, в рамках которой были зафиксированы уже 3,1 млн уникальных IP-адресов.
Получается, что трафик при этом идёт одновременно из миллионов источников по всему миру. И если ваш проект работает на глобальную аудиторию, рассчитывать на геоблокировку не приходится. Но если работаете только с определенными странами, это вполне рабочий инструмент. Можно отключить трафик из регионов, где у вас нет клиентов, и тем самым снизить риск атак.
Вывод: современные атаки распределённые, и профессиональная фильтрация трафика — основной инструмент защиты. Одной геоблокировки будет недостаточно.
Паттерн современной атаки: краткий вывод
Если обобщить всё, что мы узнали о современных DDoS-атаках, получается следующая картина.
С вероятностью 80% это будет атака на прикладном уровне L7. Скорее всего, она будет распределённой — трафик придёт одновременно из тысяч источников по всему миру. Длиться она может часами, а в каждом третьем случае — сутками и более. При этом атака, скорее всего, будет использовать тактику Pulse Wave: волны трафика с паузами, чтобы сбить с толку автоматические системы защиты.
Для бизнеса это означает, что старые методы защиты — простые фаерволы, скрипты или бесплатные прокси-сервисы — против такой атаки не работают. Нужны профессиональные решения, способные фильтровать L7-трафик, анализировать поведение и держать удар часами без сбоев.
Сводная таблица по атакам
Параметр | 2023 | 2024 | 2025 | Динамика |
|---|---|---|---|---|
| Общее число атак | 2 336198 | 2 465 041 | 2 503 891 | +10,5% за 3 года |
| L7-атаки | 1 822 896 | 2 033 910 | 2 095 165 | рост с 80,4% до 83,7% |
| L3/L4-атаки | 443 302 | 431 131 | 408 726 | снижение |
| Распределенные атаки | 353 000 | ~1 200 000 | 2 000 000 + | +480% за 2 года |
| Игровые сервисы (прирост) | — | +96% | +310% | взрывной рост |
| Госсектор (прирост) | — | +67,4% | +249,6% | взрывной рост |
| Атаки в первые 2 месяца | — | — | 40% | пик уязвимости |
| Pulse Wave-атаки | — | — | 27% | новый массовый тренд |
Бизнес наносит ответный удар
После того как мы разобрались с тем, как выглядят современные атаки, посмотрим, как бизнес сталкивается с ними на практике.
Как узнают об атаке
Для 40% опрошенных сигналом стала полная недоступность сайта или сервиса. То есть они узнают о проблеме постфактум — когда она уже случилась. Ещё 23% полагаются на системы мониторинга, которые срабатывают в момент атаки. Остальные замечают аномалии в логах, получают уведомления от хостинг-провайдера или получают информацию от пользователей.

Какие решения используют для защиты
Мы также посмотрели, какие решения использовали наши клиенты до текущего момента. 37,29% респондентов обращались к сторонним сервисам (например, Cloudflare), 33,33% настраивали защиту самостоятельно — фаерволы, скрипты. 25,42% не использовали ничего.
Среди клиентов FirstVDS, которые подключают защиту, часть использует решение от DDoS-Guard. Оно встроено в нашу хостинг-инфраструктуру и доступно как отдельная услуга.
Последствия и восприятие риска
Один из наших вопросов звучал так: к каким последствиям приводили атаки. Почти половина опрошенных (48,62%) пережили полные простои и недоступность сервиса. Для 19,27% атака привела к деградации работоспособности — сайт работал, но с перебоями. 13,76% респондентов сказали, что «не было значительных последствий».

При этом бизнес чувствует ухудшение ситуации: 44,6% опрошенных считают, что риск DDoS-атак для их отрасли вырос по сравнению с прошлым годом. И только 6,2% видят снижение риска.
Интересное. В 2025 году количество обращений в поддержку с упоминанием DDoS сократились на 38%. Прямой связи с подключением защиты мы не проверяли, но тренд любопытный. Атак больше, а обращений за помощью меньше.
Общий вывод по блоку
Две трети опрошенных сталкивались с атаками за последний год. Почти половина из них пережили простои. При этом среди респондентов оказалось много тех, у кого защиты нет, а те, кто её подключает, используют разные решения — от бесплатных сервисов до профессиональных. И многие считают, что риск только растёт.
Кто под прицелом и что делать
Теперь у нас есть достаточно данных, чтобы собрать портрет «идеальной» жертвы.
В зоне повышенного риска — владельцы игровых сервисов, SaaS-платформ, интернет-магазинов, госсектор, телеком и финансовые проекты. Именно эти сферы хакеры атакуют активнее всего, по данным глобальной статистики и опроса.
Риск атаки особенно высок в первые два месяца после запуска проекта — на этот период приходится 40% всех случаев. Вероятнее всего, это будет L7-атака — на прикладном уровне, с имитацией поведения реальных пользователей. И продлится она более суток в каждом третьем случае. Трафик может прийти одновременно из миллионов источников по всему миру и идти волнами.
Что делать, чтобы не стать частью этой статистики:
- Установить защиту в день запуска сервера. 40% атак случаются в первые два месяца. Ждать некогда.
- Выбрать решение, которое соответствует современным угрозам. Атаки сместились на прикладной уровень, и инструменты, которые работали раньше, могут не справляться с распределённым L7-трафиком.
- Настроить мониторинг. Не ждите, пока сайт упадет. Система должна предупреждать об аномалиях до того, как сервис станет недоступен.
- Не полагаться только на геоблокировку. Она может быть полезна для локального бизнеса, но против глобальных распределённых атак нужна фильтрация трафика на уровне поведения, а не только по географическому признаку.
Атаки становятся умнее, длиннее и распределённее. Они происходят круглый год, без сезонных пауз. Данные исследования подтверждают: даже если одни цели привлекают хакеров больше других, под ударом может оказаться любой проект — независимо от размера и сферы.
Исследование подготовлено на основе совместных данных DDoS-Guard и FirstVDS. В анализе использованы внутренняя статистика FirstVDS, глобальная статистика DDoS-Guard за 2023–2025 годы (более 7,5 млн атак) и результаты опроса 204 владельцев бизнеса, проведённого FirstVDS.