DDoS-Angriffsstatistiken (2026): 50+ Datenpunkte zu Rekordangriffsgrößen, Botnetz-Wellen und steigendem Angriffsvolumen

DDoS-Angriffsstatistiken für 2026: ein Rekordangriff mit 31,4 Tbps, 47,1 Mio. abgewehrte Angriffe (Cloudflare), 8 Mio.+ pro Halbjahr (NETSCOUT), plus der Aufstieg des Aisuru-Botnetzes.

Im November 2025 wehrte Cloudflare automatisch einen DDoS-Angriff mit 31,4 Tbps ab - den größten je registrierten, rund sechsmal so groß wie der größte Angriff von 2024 (Cloudflare, Q4 2025 DDoS Threat Report). Er dauerte 35 Sekunden. Dieser einzelne Ausbruch krönte ein Jahr, in dem Cloudflare 47,1 Millionen DDoS-Angriffe blockierte, ein Plus von 121% gegenüber dem Vorjahr, NETSCOUT in jedem Halbjahr 2025 mehr als 8 Millionen Angriffe in 203 Ländern verzeichnete (NETSCOUT, DDoS Threat Intelligence Report 2H 2025), und ein einziges IoT-Botnetz, Aisuru, fast ein Drittel des gesamten DDoS-Traffics auf einigen Backbones antrieb (Arelion, 2026 DDoS Report). Diese Analyse fasst Daten von Cloudflare, NETSCOUT, Gcore, Arelion, Microsoft Azure, ENISA, Europol und acht weiteren Primärquellen in einem einzigen Referenzwerk zusammen.

Kurzfassung

  • Der größte je registrierte DDoS-Angriff erreichte im November 2025 31,4 Tbps und dauerte 35 Sekunden (Cloudflare, Q4 2025 DDoS Threat Report).
  • Cloudflare wehrte 2025 47,1 Millionen DDoS-Angriffe ab, ein Plus von 121% gegenüber dem Vorjahr und 236% seit 2023, im Schnitt 5.376 pro Stunde (Cloudflare, Q4 2025 DDoS Threat Report).
  • Etwa 42% der Angriffe nutzten zwei bis fünf unterschiedliche Vektoren, was Erkennung und Abwehr erschwerte (NETSCOUT, 2H 2025 Report).
  • NETSCOUT verzeichnete in jedem Halbjahr 2025 mehr als 8 Millionen DDoS-Angriffe in 203 Ländern (NETSCOUT, 2H 2025 Report).
  • Das Aisuru-Botnetz trieb rund 33% des DDoS-Traffics im Backbone von Arelion an (Arelion, 2026 DDoS Report).
  • Microsoft Azure blockierte einen Angriff mit 15,72 Tbps, den größten je in der Cloud beobachteten (Microsoft Azure, 2025).
  • Die Technologiebranche überholte Gaming als Top-Ziel, mit 30% der Angriffe gegenüber 19% bei Gaming (Gcore, Radar H1 2025).
  • DDoS machte 77% der 4.875 von ENISA in der EU erfassten Cybervorfälle aus (ENISA, Threat Landscape 2025).
  • Etwa jeder dritte im Q2 2025 befragte Cloudflare-Kunde war einer Ransom-DDoS-Drohung ausgesetzt (Cloudflare, Q2 2025 DDoS Threat Report).
  • Operation PowerOFF beschlagnahmte 53 DDoS-for-Hire-Domains sowie Daten von mehr als 3 Mio. Nutzerkonten (Europol; US DOJ, 2026).

1. Rekordverdächtige Angriffsgrößen

Die Obergrenze der DDoS-Schlagkraft verschob sich in fast jedem Quartal 2025. Die Angriffsgrößen wuchsen um mehr als 700% im Vergleich zu den größten Angriffen von Ende 2024 und erreichten einen Höchstwert von 31,4 Tbps (Cloudflare, Q4 2025 DDoS Threat Report). Das Muster ist konsistent: Eine kleine Zahl hyper-volumetrischer Fluten, die meisten unter einer Minute, übersteigt inzwischen alles, was das Internet vor zwei Jahren routinemäßig bewältigte, und die Paketraten-Rekorde stiegen genauso schnell wie die Bitraten-Rekorde.

MetrikWertQuelle
Größter je registrierter DDoS-Angriff31.4 Tbps (35 seconds), Nov 2025Cloudflare, Q4 2025 DDoS Threat Report
Höchste je registrierte Paketrate eines Angriffs14.1 billion packets/sec, Q3 2025Cloudflare, Q3 2025 DDoS Threat Report
Größter je beobachteter Cloud-DDoS-Angriff15.72 Tbps + 3.64 Bpps, Oct 24 2025Microsoft Azure, 2025
Verlauf der volumetrischen Rekorde 20257.3 -> 11.5 -> 22.2 -> 29.7 TbpsCloudflare, Q2-Q3 2025 Reports
Payload des 7,3-Tbps-Angriffs37.4 TB delivered in 45 secondsCloudflare, Q2 2025 DDoS Threat Report
Größter Angriff im Netzwerk von Gcore6 Tbps + 5.3 Bpps (gaming host)Gcore, October 2025
Paketraten-Rekord im Q1 20254.8 Bpps, alongside a 6.5 Tbps floodCloudflare, Q1 2025 DDoS Threat Report

Quelle: Cloudflare - 2025 Q4 DDoS Threat Report

Bei den Rekorden geht es weniger um ein einzelnes Ziel als um die verfügbare Schlagkraft. Wenn ein Botnetz auf Abruf mehr als 30 Tbps erzeugen kann, erbt jede Organisation dasselbe Worst-Case-Szenario. Für das breitere Verteidigungsbild siehe unsere Cybersecurity-Statistiken für 2026.

2. Angriffsvolumen und -häufigkeit

Die Rohzahlen stiegen noch schneller als die Angriffsspitzen. Cloudflare wehrte 2025 47,1 Millionen DDoS-Angriffe ab, ein Sprung von 121% gegenüber dem Vorjahr und ein Anstieg von 236% seit 2023 (Cloudflare, Q4 2025 DDoS Threat Report). Zwei unabhängige Telemetrienetzwerke bestätigen den Anstieg: NETSCOUT überschritt in jedem Halbjahr 8 Millionen Angriffe, und Gcore maß allein im ersten Halbjahr einen Anstieg von 41%. Das Ausmaß ist inzwischen industriell, nicht mehr episodisch.

MetrikWertQuelle
Insgesamt abgewehrte DDoS-Angriffe, 202547.1 million (+121% YoY)Cloudflare, Q4 2025 DDoS Threat Report
Durchschnittlich abgewehrte Angriffe pro Stunde5,376 (3,925 network + 1,451 HTTP)Cloudflare, Q4 2025 DDoS Threat Report
Wachstum der Angriffe, 2023 bis 2025+236%Cloudflare, Q4 2025 DDoS Threat Report
Angriffe im Q1 2025 (im Jahresvergleich)20.5 million (+358%)Cloudflare, Q1 2025 DDoS Threat Report
Angriffe im Q3 2025 (im Jahresvergleich)8.3 million (+40%)Cloudflare, Q3 2025 DDoS Threat Report
Globale Angriffe, 1H 20258,062,971NETSCOUT, 1H 2025 Report
Globale Angriffe, 2H 20258 million+ across 203 countriesNETSCOUT, 2H 2025 Report
Angriffsvolumen bei Gcore, H1 20251.17 million (up from 969K, +41%)Gcore, Radar H1 2025

Quelle: NETSCOUT - DDoS Threat Intelligence Report

Cloudflare und NETSCOUT erfassen unterschiedlichen Traffic, sodass ihre Gesamtzahlen nie exakt übereinstimmen werden; entscheidend ist die richtungsweisende Übereinstimmung, und beide zeigen deutlich nach oben. Für die meisten Verteidiger zählt die steigende Grundlinie mehr als die Schlagzeilenrekorde.

3. Anatomie des Angriffs: Schichten, Vektoren und Dauer

Der Großteil des DDoS-Traffics ist klein, schnell und auf der Netzwerkschicht angesiedelt, auch wenn die Giganten die Schlagzeilen bestimmen. 99% der Netzwerkschicht-Angriffe blieben unter 1 Gbps, und 89% endeten innerhalb von 10 Minuten (Cloudflare, Q1 2025 DDoS Threat Report). Kurze Ausbrüche sind eine bewusste Taktik: Sie können einen Dienst offline nehmen, bevor die automatisierte Abwehr vollständig greift, und dann verschwinden, bevor Verantwortliche sie zurückverfolgen können. Multi-Vektor-Angriffe, die Protokolle mitten in der Flut wechseln, werden zunehmend zur Norm.

MetrikWertQuelle
Anteil der Netzwerkschicht-Angriffe, Q4 202578% (34.4M attacks, tripled vs 2024)Cloudflare, Q4 2025 DDoS Threat Report
Netzwerkschicht-Angriffe unter 1 Gbps99%Cloudflare, Q1 2025 DDoS Threat Report
Netzwerkschicht-Angriffe, die innerhalb von 10 Min. enden89% (75% for HTTP)Cloudflare, Q1 2025 DDoS Threat Report
Führender Netzwerkschicht-Vektor, Q3 2025UDP floods (+231% QoQ)Cloudflare, Q3 2025 DDoS Threat Report
Anteil der Mirai-Klasse an Netzwerkschicht-Angriffen~2 of every 100Cloudflare, Q3 2025 DDoS Threat Report
Angriffe mit 2 bis 5 unterschiedlichen Vektoren~42%NETSCOUT, 2H 2025 Report
Durchschnittliche Angriffsdauer, 1H 202518 minutes 24 secondsNETSCOUT, 1H 2025 Report

Quelle: Cloudflare - 2025 Q1 DDoS Threat Report

Hier zeigt sich eine gespaltene Natur: Kurze Netzwerkschicht-Fluten dominieren zahlenmäßig, während NETSCOUTs längere Durchschnittsdauer anhaltende, adaptive Kampagnen gegen hochwertige Ziele widerspiegelt. Verteidiger müssen sowohl für den 40-Sekunden-Spike als auch für den 18-minütigen Zermürbungskampf planen.

4. Botnetze und Angriffsinfrastruktur

Ein Name prägte das Rekordbuch von 2025. Das Aisuru-Botnetz, aufgebaut aus mehr als 500.000 kompromittierten IoT- und Android-Geräten, trieb rund ein Drittel des DDoS-Traffics im Backbone von Arelion an (Arelion, 2026 DDoS Report; Krebs on Security, 2025). Aisuru ist ein Botnetz der Turbo-Mirai-Klasse, zusammengesetzt aus Verbraucher-Routern, Kameras, DVRs und Streaming-Boxen mit Standard- oder veralteter Firmware, und war für den Großteil der hyper-volumetrischen Fluten des Jahres verantwortlich.

MetrikWertQuelle
Von Aisuru kompromittierte Geräte500,000+ IoT and Android devicesKrebs on Security, 2025
Anteil von Aisuru am DDoS-Traffic (Arelion-Netzwerk)~33%Arelion, 2026 DDoS Report
Von Aisuru-Kimwolf infizierte Android-TVs1 to 4 millionCloudflare, Q4 2025 DDoS Threat Report
Hyper-volumetrische Aisuru-Angriffe, YTD 2025 (bis Q3)2,867Cloudflare, Q3 2025 DDoS Threat Report
”Night Before Christmas”-Kampagne902 hyper-volumetric attacks over 18 daysCloudflare, Q4 2025 DDoS Threat Report
Spitzen-HTTP-Anfragerate (Aisuru-Kimwolf)200 million+ requests/secCloudflare, Q4 2025 DDoS Threat Report
Als Residential-Proxys umfunktionierte Aisuru-Hosts~300,000Krebs on Security, 2025
Reichweite des RapperBot-Botnetzes vor der Abschaltung80+ countriesUS DOJ, 2025

Quelle: Krebs on Security - Aisuru Botnet Blankets US ISPs in Record DDoS

Die Ökonomie verschob sich spät im Jahr: Die Aisuru-Betreiber begannen, infizierte Geräte als Residential-Proxys zu vermieten - eine leisere und beständigere Einnahmequelle als Erpressung. Dieser Wandel zeigt, dass kompromittierte IoT-Infrastruktur mittlerweile ein universelles kriminelles Werkzeug ist, nicht nur eine DDoS-Kanone.

5. Wer betroffen ist: Branchen und Regionen

Die Zielliste weitete sich weit über die üblichen Verdächtigen Gaming und Glücksspiel hinaus. Die Technologiebranche überholte Gaming als am stärksten angegriffene Branche und zog 30% der DDoS-Angriffe auf sich gegenüber 19% bei Gaming (Gcore, Radar H1 2025). Cloudflares eigenes Ranking stellte Telekommunikation, IT, Glücksspiel und Gaming im Q4 an die Spitze, während KI- und generative-KI-Anbieter zu einem schnell wachsenden Ziel wurden, da ihre Dienste geschäftskritisch wurden.

MetrikWertQuelle
Am stärksten angegriffene Branche (Anteil der Angriffe)Technology, 30% (gaming 19%)Gcore, Radar H1 2025
Am stärksten angegriffene Branchen, 2H 2025Government, finance, telecom, transport, hospitalityNETSCOUT, 2H 2025 Report
Am stärksten angegriffenes Land und größte Anstiege, Q4 2025China #1; Hong Kong +12 (to #2), UK +36 (to #6)Cloudflare, Q4 2025 DDoS Threat Report
Am stärksten angegriffene Region, 1H 2025EMEA, 3.27 million attacksNETSCOUT, 1H 2025 Report
Top-Ursprungsländer der Angriffe, Q4 2025Bangladesh, Ecuador, IndonesiaCloudflare Radar, Q4 2025
Anstieg der Angriffe auf KI-/GenAI-Unternehmen, Sept. 2025+347% month over monthCloudflare, Q3 2025 DDoS Threat Report
Anteil von DDoS an EU-Cybervorfällen77% of 4,875 incidentsENISA, Threat Landscape 2025
Ideologisch motivierte Vorfallsziele (EU)~80%ENISA, Threat Landscape 2025

Quelle: Gcore - Radar Report Reveals 41% Surge in DDoS Attack Volumes

Gaming bleibt ein Hauptziel, weil Matchmaking-, Login- und Gameserver-Endpunkte latenzempfindlich und leicht zu stören sind, und Konkurrenten manchmal zahlen, um Rivalen offline zu bringen. Für die Hardware-Seite dieses Ökosystems siehe unsere PC-Gaming-Hardware-Statistiken für 2026. Die ENISA-Daten zeigen, dass das EU-Bild eher zu Ideologie als zu Profitmotiven tendiert.

6. Ransom-DDoS, Hacktivismus und Abschaltungen

DDoS ist zunehmend ein Werkzeug der Erpressung und Politik, nicht nur der Störung. Im Q2 2025 meldete etwa jeder dritte befragte Cloudflare-Kunde eine Ransom-DDoS-Drohung, wobei solche Meldungen im Quartalsvergleich um 68% zunahmen (Cloudflare, Q2 2025 DDoS Threat Report). Auf der ideologischen Seite schrieb ENISA 96,2% der EU-DDoS-Vorfälle hacktivistischer Aktivität zu, und pro-russische Gruppen hielten ein zermürbendes operatives Tempo in ganz Europa aufrecht.

MetrikWertQuelle
Von Ransom-DDoS bedrohte oder betroffene Kunden, Q2 2025~1 in 3 respondentsCloudflare, Q2 2025 DDoS Threat Report
Wachstum bei Ransom-DDoS-Meldungen, Q2 2025+68% quarter over quarterCloudflare, Q2 2025 DDoS Threat Report
Hacktivistischer Anteil an EU-DDoS-Vorfällen96.2%ENISA, Threat Landscape 2025
Durchschnittliche tägliche Ziele von NoName057(16)~50 unique targetsBitsight, 2025
Ausfall bei La Poste durch hacktivistischen DDoS~3 days (Dec 22, 2025)SOCRadar, 2025
Bei Operation PowerOFF beschlagnahmte Domains53 domains, data on 3M+ accountsEuropol; US DOJ, 2026
Abgeschaltete Booter-/Stresser-Plattformen (Dez. 2025)27Europol, 2025

Quelle: Europol - Law Enforcement Shuts Down 27 DDoS Booters

Ransom-DDoS wird oft mit Datendiebstahl-Erpressung gebündelt, wodurch die Grenze zu klassischen Ransomware-Gruppen verschwimmt. Zu dieser verwandten Bedrohung siehe unsere Ransomware-Statistiken für 2026; der Social-Engineering-Einstiegspunkt wird in unseren Phishing-Statistiken für 2026 behandelt. Abschaltungen schmälern die Kapazität, beenden sie aber selten, da sich NoName057(16) nach Operation Eastwood rasch wieder aufbaute.

7. Der DDoS-Schutzmarkt und die Kosten von Ausfallzeiten

Die Verteidigungsausgaben wachsen mit der Bedrohung mit, hinken den Angreifern aber hinterher. Der Markt für DDoS-Schutz und -Abwehr wird für 2026 auf etwa 5,4 Milliarden US-Dollar geschätzt und wächst mit einer zweistelligen CAGR auf 10-11 Milliarden US-Dollar in den frühen 2030er-Jahren zu (Mordor Intelligence; MarketsandMarkets, 2026). Das Geschäftsmodell ist einfache Arithmetik: Selbst ein kurzer Ausfall kann für ein mittelgroßes Unternehmen mehr kosten als ein Jahr Schutz.

MetrikWertQuelle
Größe des DDoS-Schutzmarktes, 2026~$5.4 billion (estimate)Mordor Intelligence; MarketsandMarkets, 2026
Markt-CAGR, ab 2026~12% to 15%Mordor Intelligence; MarketsandMarkets, 2026
Prognostizierter Markt, frühe 2030er-Jahre$10 to 11 billionMordor Intelligence; MarketsandMarkets, 2026
Ausfallkosten in Großunternehmen$100,000 to $540,000+ per hourPonemon Institute (most recent available)
Ausfallkosten in Kleinunternehmen$8,000 to $74,000 per hourIndustry estimates, 2025
Häufig zitierter IT-Ausfallzeit-Benchmark~$5,600 per minuteGartner (most recent available)

Quelle: Mordor Intelligence - DDoS Protection Market

Markt- und Ausfallkostenzahlen stammen von Firmen, die “DDoS-Schutz” unterschiedlich abgrenzen, daher sollte jeder einzelne Dollarbetrag als richtungsweisend betrachtet werden; wir haben Mordor Intelligence und MarketsandMarkets abgeglichen und die älteren Ponemon- und Gartner-Benchmarks entsprechend gekennzeichnet. Der rote Faden ist eindeutig: Die Angriffsökonomie begünstigt die Offensive, da die Miete eines Booters bereits ab 10 Euro möglich ist, während die Abwehr eines Angriffs sechsstellige Beträge pro Stunde kostet.

Zusammenfassung: DDoS-Angriffe in Zahlen

MetrikWertQuelle
Größter je registrierter DDoS-Angriff31.4 Tbps (35 seconds), Nov 2025Cloudflare; Krebs on Security, 2025
Höchste je registrierte Paketrate eines Angriffs14.1 billion packets/secCloudflare, Q3 2025 DDoS Threat Report
Größter je beobachteter Cloud-DDoS-Angriff15.72 Tbps, Oct 2025Microsoft Azure, 2025
Insgesamt abgewehrte DDoS-Angriffe, 202547.1 million (+121% YoY)Cloudflare, Q4 2025 DDoS Threat Report
Durchschnittlich abgewehrte Angriffe pro Stunde5,376Cloudflare, Q4 2025 DDoS Threat Report
Globale Angriffe, 1H 20258,062,971NETSCOUT, 1H 2025 Report
Globale Angriffe, 2H 20258 million+ across 203 countriesNETSCOUT, 2H 2025 Report
Angriffsvolumen bei Gcore, H1 20251.17 million (+41%)Gcore, Radar H1 2025
Wachstum der Angriffsgröße vs. Ende 2024+700%Cloudflare, Q4 2025 DDoS Threat Report
Wachstum bei Ransom-DDoS-Meldungen, Q2 2025+68% quarter over quarterCloudflare, Q2 2025 DDoS Threat Report
Netzwerkschicht-Angriffe, die innerhalb von 10 Min. enden89%Cloudflare, Q1 2025 DDoS Threat Report
Durchschnittliche Angriffsdauer, 1H 202518 min 24 secNETSCOUT, 1H 2025 Report
Anteil von Aisuru am DDoS-Traffic (Arelion)~33%Arelion, 2026 DDoS Report
Von Aisuru kompromittierte Geräte500,000+Krebs on Security, 2025
Am stärksten angegriffene BrancheTechnology, 30% (gaming 19%)Gcore, Radar H1 2025
Anteil von DDoS an EU-Cybervorfällen77% of 4,875ENISA, Threat Landscape 2025
Von Ransom-DDoS betroffene Kunden, Q2 2025~1 in 3Cloudflare, Q2 2025 DDoS Threat Report
Bei Operation PowerOFF beschlagnahmte Domains53 (3M+ accounts exposed)Europol; US DOJ, 2026
DDoS-Schutzmarkt, 2026~$5.4 billionMordor Intelligence; MarketsandMarkets, 2026
Ausfallkosten in Großunternehmen$100,000-$540,000+ per hourPonemon Institute (most recent available)

Methodik und Quellen

Wir haben Daten aus primären DDoS-Telemetrieberichten, Anbieterangaben zur Abwehr, behördlichen Pressemitteilungen und Analysten-Marktforschungen zusammengetragen, die überwiegend 2025 und 2026 veröffentlicht wurden; wenn Markt- oder Kostenschätzungen voneinander abwichen, glichen wir mindestens zwei Firmen ab und kennzeichneten Spannen, statt eine einzelne Zahl zu wählen.

Data watch: Cloudflare veröffentlicht vierteljährlich DDoS-Threat-Reports, sodass eine Q1-2026-Ausgabe kurz nach diesem Update erwartet wird; NETSCOUT veröffentlicht halbjährliche Berichte, wobei die 1H-2026-Ausgabe zur Jahresmitte erwartet wird; Gcore, Arelion und ENISA veröffentlichen im Laufe von 2026 jährliche oder halbjährliche Updates. Wir werden diese einarbeiten, sobald sie vorliegen.

Zuletzt aktualisiert: 16. Juli 2026. Wir überprüfen und aktualisieren diese Seite vierteljährlich, sobald neue Daten veröffentlicht werden.

VoxBooster testen — 3 Tage kostenlos.

Echtzeit-Stimmklon, Soundboard und Effekte — überall, wo du schon redest.

  • Keine Kreditkarte
  • ~30 ms Latenz
  • Discord · Teams · OBS
3 Tage kostenlos testen