Statystyki ataków DDoS (2026): 50+ danych o rekordowych rozmiarach ataków, wzroście liczby botnetów i rosnącym wolumenie ataków

Statystyki ataków DDoS na 2026 rok: rekordowy atak 31.4 Tbps, 47.1M zablokowanych ataków (Cloudflare), 8M+ na półrocze (NETSCOUT), a także wzrost botnetu Aisuru.

W listopadzie 2025 roku Cloudflare automatycznie zneutralizował atak DDoS o mocy 31.4 Tbps - największy w historii, mniej więcej sześć razy większy niż największy atak z 2024 roku (Cloudflare, Q4 2025 DDoS Threat Report). Trwał 35 sekund. Ten pojedynczy impuls zwieńczył rok, w którym Cloudflare zablokował 47.1 million ataków DDoS, wzrost o 121% rok do roku, NETSCOUT odnotował ponad 8 million ataków w każdym półroczu 2025 roku w 203 krajach (NETSCOUT, DDoS Threat Intelligence Report 2H 2025), a pojedynczy botnet IoT, Aisuru, napędzał blisko jedną trzecią całego ruchu DDoS w niektórych szkieletach sieci (Arelion, 2026 DDoS Report). Ta analiza łączy dane z Cloudflare, NETSCOUT, Gcore, Arelion, Microsoft Azure, ENISA, Europolu oraz ośmiu innych źródeł pierwotnych w jeden zestaw referencyjny.

TL;DR

  • Największy odnotowany w historii atak DDoS osiągnął 31.4 Tbps w listopadzie 2025 roku i trwał 35 sekund (Cloudflare, Q4 2025 DDoS Threat Report).
  • Cloudflare zneutralizował 47.1 million ataków DDoS w 2025 roku, wzrost o 121% rok do roku i 236% od 2023 roku, ze średnią 5,376 ataków na godzinę (Cloudflare, Q4 2025 DDoS Threat Report).
  • Około 42% ataków wykorzystało od dwóch do pięciu odrębnych wektorów, co utrudniało wykrywanie i neutralizację (NETSCOUT, 2H 2025 Report).
  • NETSCOUT odnotował ponad 8 million ataków DDoS w każdym półroczu 2025 roku w 203 krajach (NETSCOUT, 2H 2025 Report).
  • Botnet Aisuru napędzał mniej więcej 33% ruchu DDoS w szkielecie sieci Arelion (Arelion, 2026 DDoS Report).
  • Microsoft Azure zablokował atak o mocy 15.72 Tbps, największy jaki kiedykolwiek zaobserwowano w chmurze (Microsoft Azure, 2025).
  • Technologia wyprzedziła gaming jako główny cel, z 30% ataków wobec 19% dla gamingu (Gcore, Radar H1 2025).
  • DDoS stanowił 77% z 4,875 incydentów cybernetycznych odnotowanych przez ENISA w całej UE (ENISA, Threat Landscape 2025).
  • Około jeden na trzech ankietowanych klientów Cloudflare w Q2 2025 roku zmierzył się z groźbą ataku DDoS z żądaniem okupu (Cloudflare, Q2 2025 DDoS Threat Report).
  • Operacja PowerOFF przejęła 53 domeny DDoS-na-zlecenie i dane ponad 3M kont użytkowników (Europol; US DOJ, 2026).

1. Rekordowe rozmiary ataków

Sufit siły ognia DDoS przesuwał się niemal w każdym kwartale 2025 roku. Rozmiary ataków wzrosły o ponad 700% w porównaniu z największymi atakami końca 2024 roku, osiągając szczyt 31.4 Tbps (Cloudflare, Q4 2025 DDoS Threat Report). Wzorzec jest spójny: niewielka liczba hiperwolumetrycznych zalewów, z których większość trwa poniżej minuty, przyćmiewa dziś wszystko, z czym internet rutynowo radził sobie dwa lata temu, a rekordy tempa pakietów rosły równie szybko jak te dotyczące przepustowości.

MetrykaWartośćŹródło
Największy odnotowany w historii atak DDoS31.4 Tbps (35 seconds), Nov 2025Cloudflare, Q4 2025 DDoS Threat Report
Najwyższe odnotowane tempo pakietów w ataku14.1 billion packets/sec, Q3 2025Cloudflare, Q3 2025 DDoS Threat Report
Największy zaobserwowany atak DDoS w chmurze15.72 Tbps + 3.64 Bpps, Oct 24 2025Microsoft Azure, 2025
Progresja rekordów wolumetrycznych w 2025 roku7.3 -> 11.5 -> 22.2 -> 29.7 TbpsCloudflare, Q2-Q3 2025 Reports
Ładunek ataku o mocy 7.3 Tbps37.4 TB delivered in 45 secondsCloudflare, Q2 2025 DDoS Threat Report
Największy atak w sieci Gcore6 Tbps + 5.3 Bpps (gaming host)Gcore, October 2025
Rekord tempa pakietów w Q1 20254.8 Bpps, alongside a 6.5 Tbps floodCloudflare, Q1 2025 DDoS Threat Report

Źródło: Cloudflare - 2025 Q4 DDoS Threat Report

Rekordy dotyczą mniej pojedynczego celu, a bardziej dostępnej siły ognia. Gdy botnet potrafi wygenerować na żądanie ponad 30 Tbps, każda organizacja dziedziczy ten sam najgorszy scenariusz. Szerszy obraz obronny znajdziesz w naszym zestawieniu statystyk cyberbezpieczeństwa na 2026 rok.

2. Wolumen i częstotliwość ataków

Surowe liczby rosły jeszcze szybciej niż szczytowe rozmiary. Cloudflare zneutralizował 47.1 million ataków DDoS w 2025 roku, skok o 121% rok do roku i wzrost o 236% od 2023 roku (Cloudflare, Q4 2025 DDoS Threat Report). Dwie niezależne sieci telemetryczne potwierdzają ten wzrost: NETSCOUT przekroczył 8 million ataków w każdym półroczu, a Gcore zmierzył wzrost o 41% w samym pierwszym półroczu. Skala jest teraz przemysłowa, a nie epizodyczna.

MetrykaWartośćŹródło
Łączna liczba zneutralizowanych ataków DDoS, 202547.1 million (+121% YoY)Cloudflare, Q4 2025 DDoS Threat Report
Średnia liczba neutralizowanych ataków na godzinę5,376 (3,925 network + 1,451 HTTP)Cloudflare, Q4 2025 DDoS Threat Report
Wzrost liczby ataków, 2023-2025+236%Cloudflare, Q4 2025 DDoS Threat Report
Ataki w Q1 2025 (rok do roku)20.5 million (+358%)Cloudflare, Q1 2025 DDoS Threat Report
Ataki w Q3 2025 (rok do roku)8.3 million (+40%)Cloudflare, Q3 2025 DDoS Threat Report
Globalne ataki, 1H 20258,062,971NETSCOUT, 1H 2025 Report
Globalne ataki, 2H 20258 million+ across 203 countriesNETSCOUT, 2H 2025 Report
Wolumen ataków Gcore, H1 20251.17 million (up from 969K, +41%)Gcore, Radar H1 2025

Źródło: NETSCOUT - DDoS Threat Intelligence Report

Cloudflare i NETSCOUT liczą inny ruch, więc ich sumy nigdy nie będą się dokładnie zgadzać; wartością jest tu zgodność kierunkowa, a obie wskazują wyraźnie w górę. Rosnący poziom bazowy ma dla większości obrońców większe znaczenie niż nagłówkowe rekordy.

3. Anatomia ataku: warstwy, wektory i czas trwania

Większość ruchu DDoS jest niewielka, szybka i dotyczy warstwy sieciowej, nawet jeśli giganty przyciągają nagłówki. 99% ataków warstwy sieciowej pozostało poniżej 1 Gbps, a 89% zakończyło się w ciągu 10 minut (Cloudflare, Q1 2025 DDoS Threat Report). Krótkie impulsy to celowa taktyka: mogą wyłączyć usługę, zanim automatyczna neutralizacja w pełni się zaangażuje, po czym znikają, zanim reagujący zdążą je namierzyć. Ataki wielowektorowe, które zmieniają protokoły w trakcie zalewu, coraz częściej stają się normą.

MetrykaWartośćŹródło
Udział ataków warstwy sieciowej, Q4 202578% (34.4M attacks, tripled vs 2024)Cloudflare, Q4 2025 DDoS Threat Report
Ataki warstwy sieciowej poniżej 1 Gbps99%Cloudflare, Q1 2025 DDoS Threat Report
Ataki warstwy sieciowej kończące się w ciągu 10 min89% (75% for HTTP)Cloudflare, Q1 2025 DDoS Threat Report
Najczęstszy wektor warstwy sieciowej, Q3 2025UDP floods (+231% QoQ)Cloudflare, Q3 2025 DDoS Threat Report
Udział ataków klasy Mirai wśród ataków warstwy sieciowej~2 of every 100Cloudflare, Q3 2025 DDoS Threat Report
Ataki wykorzystujące od 2 do 5 odrębnych wektorów~42%NETSCOUT, 2H 2025 Report
Średni czas trwania ataku, 1H 202518 minutes 24 secondsNETSCOUT, 1H 2025 Report

Źródło: Cloudflare - 2025 Q1 DDoS Threat Report

Mamy tu do czynienia z rozdwojeniem: krótkie zalewy warstwy sieciowej dominują liczebnie, podczas gdy dłuższy średni czas trwania u NETSCOUT odzwierciedla długotrwałe, adaptacyjne kampanie wymierzone w cele o wysokiej wartości. Obrońcy muszą planować zarówno 40-sekundowy skok, jak i 18-minutowy maraton.

4. Botnety i infrastruktura ataków

Jedna nazwa zdefiniowała księgę rekordów 2025 roku. Botnet Aisuru, zbudowany z ponad 500,000 zainfekowanych urządzeń IoT i Android, napędzał mniej więcej jedną trzecią ruchu DDoS w szkielecie sieci Arelion (Arelion, 2026 DDoS Report; Krebs on Security, 2025). Aisuru to botnet klasy Turbo Mirai złożony z domowych routerów, kamer, rejestratorów DVR i urządzeń streamingowych działających na domyślnym lub przestarzałym firmware, i to on stał za większością hiperwolumetrycznych zalewów tego roku.

MetrykaWartośćŹródło
Zainfekowane urządzenia botnetu Aisuru500,000+ IoT and Android devicesKrebs on Security, 2025
Udział Aisuru w ruchu DDoS (sieć Arelion)~33%Arelion, 2026 DDoS Report
Zainfekowane telewizory z Androidem (Aisuru-Kimwolf)1 to 4 millionCloudflare, Q4 2025 DDoS Threat Report
Hiperwolumetryczne ataki Aisuru, od początku 2025 (do Q3)2,867Cloudflare, Q3 2025 DDoS Threat Report
Kampania “Night Before Christmas”902 hyper-volumetric attacks over 18 daysCloudflare, Q4 2025 DDoS Threat Report
Szczytowe tempo żądań HTTP (Aisuru-Kimwolf)200 million+ requests/secCloudflare, Q4 2025 DDoS Threat Report
Hosty Aisuru wykorzystane ponownie jako proxy rezydencjalne~300,000Krebs on Security, 2025
Zasięg botnetu RapperBot przed likwidacją80+ countriesUS DOJ, 2025

Źródło: Krebs on Security - Aisuru Botnet Blankets US ISPs in Record DDoS

Ekonomia zmieniła się pod koniec roku: operatorzy Aisuru zaczęli wynajmować zainfekowane urządzenia jako proxy rezydencjalne - cichszy i bardziej trwały strumień przychodów niż wymuszenia. Ten zwrot sygnalizuje, że zainfekowana infrastruktura IoT stała się teraz uniwersalnym narzędziem przestępczym, a nie tylko armatą do ataków DDoS.

5. Kto zostaje trafiony: branże i regiony

Lista celów rozszerzyła się daleko poza zwykłych podejrzanych z gamingu i hazardu. Technologia wyprzedziła gaming jako najczęściej atakowany sektor, pochłaniając 30% ataków DDoS wobec 19% dla gamingu (Gcore, Radar H1 2025). Własny ranking Cloudflare umieścił telekomunikację, IT, hazard i gaming na szczycie w Q4, podczas gdy dostawcy AI i generatywnej AI stali się szybko rosnącym celem w miarę jak ich usługi stawały się kluczowe dla biznesu.

MetrykaWartośćŹródło
Najczęściej atakowana branża (udział ataków)Technology, 30% (gaming 19%)Gcore, Radar H1 2025
Najczęściej atakowane sektory, 2H 2025Government, finance, telecom, transport, hospitalityNETSCOUT, 2H 2025 Report
Najbardziej atakowany kraj i pnący się w górę, Q4 2025China #1; Hong Kong +12 (to #2), UK +36 (to #6)Cloudflare, Q4 2025 DDoS Threat Report
Najbardziej atakowany region, 1H 2025EMEA, 3.27 million attacksNETSCOUT, 1H 2025 Report
Czołowe kraje źródłowe ataków, Q4 2025Bangladesh, Ecuador, IndonesiaCloudflare Radar, Q4 2025
Wzrost ataków na firmy AI / GenAI, wrzesień 2025+347% month over monthCloudflare, Q3 2025 DDoS Threat Report
Udział DDoS w incydentach cybernetycznych UE77% of 4,875 incidentsENISA, Threat Landscape 2025
Cele incydentów motywowane ideologicznie (UE)~80%ENISA, Threat Landscape 2025

Źródło: Gcore - Radar Report Reveals 41% Surge in DDoS Attack Volumes

Gaming pozostaje głównym celem, ponieważ punkty końcowe dobierania graczy, logowania i serwerów gier są wrażliwe na opóźnienia i łatwe do zakłócenia, a rywale czasem płacą, by wyłączyć konkurencję. Stronę sprzętową tego ekosystemu znajdziesz w naszym zestawieniu statystyk sprzętu do gier PC na 2026 rok. Dane ENISA pokazują, że obraz UE przechyla się w stronę ideologii, a nie motywu zysku.

6. Ataki DDoS z żądaniem okupu, haktywizm i likwidacje

DDoS staje się coraz częściej narzędziem wymuszeń i polityki, a nie tylko zakłóceń. W Q2 2025 roku około jeden na trzech ankietowanych klientów Cloudflare zgłosił groźbę ataku DDoS z żądaniem okupu, przy czym liczba takich zgłoszeń wzrosła o 68% kwartał do kwartału (Cloudflare, Q2 2025 DDoS Threat Report). Po stronie ideologicznej ENISA przypisała 96.2% incydentów DDoS w UE działalności haktywistycznej, a prorosyjskie grupy utrzymywały wyniszczające tempo operacyjne w całej Europie.

MetrykaWartośćŹródło
Klienci zagrożeni lub dotknięci atakiem DDoS z żądaniem okupu, Q2 2025~1 in 3 respondentsCloudflare, Q2 2025 DDoS Threat Report
Wzrost zgłoszeń ataków DDoS z żądaniem okupu, Q2 2025+68% quarter over quarterCloudflare, Q2 2025 DDoS Threat Report
Udział incydentów DDoS w UE napędzanych przez haktywizm96.2%ENISA, Threat Landscape 2025
Średnia liczba dziennych celów NoName057(16)~50 unique targetsBitsight, 2025
Przestój La Poste wskutek haktywistycznego ataku DDoS~3 days (Dec 22, 2025)SOCRadar, 2025
Domeny przejęte w ramach Operacji PowerOFF53 domains, data on 3M+ accountsEuropol; US DOJ, 2026
Zlikwidowane platformy booter/stresser (grudzień 2025)27Europol, 2025

Źródło: Europol - Law Enforcement Shuts Down 27 DDoS Booters

Ataki DDoS z żądaniem okupu często łączą się z wymuszeniami związanymi z kradzieżą danych, zacierając granicę z klasycznymi grupami ransomware. To pokrewne zagrożenie omawiamy w naszym zestawieniu statystyk ransomware na 2026 rok; punkt wejścia oparty na inżynierii społecznej opisujemy w naszym zestawieniu statystyk phishingu na 2026 rok. Likwidacje nadszarpują potencjał, ale rzadko go kończą - grupa NoName057(16) szybko odbudowała się po Operacji Eastwood.

7. Rynek ochrony przed DDoS i koszt przestoju

Wydatki obronne rosną wraz z zagrożeniem, choć wciąż za nim nie nadążają. Rynek ochrony i neutralizacji ataków DDoS szacuje się na blisko $5.4 billion w 2026 roku, rosnąc w dwucyfrowym tempie CAGR w kierunku $10-11 billion do wczesnych lat 30. XXI wieku (Mordor Intelligence; MarketsandMarkets, 2026). Uzasadnienie biznesowe to prosta arytmetyka: nawet krótki przestój może kosztować więcej niż roczna ochrona dla firmy średniej wielkości.

MetrykaWartośćŹródło
Wielkość rynku ochrony przed DDoS, 2026~$5.4 billion (estimate)Mordor Intelligence; MarketsandMarkets, 2026
CAGR rynku, od 2026 roku~12% to 15%Mordor Intelligence; MarketsandMarkets, 2026
Prognozowany rynek, wczesne lata 30. XXI wieku$10 to 11 billionMordor Intelligence; MarketsandMarkets, 2026
Koszt przestoju przedsiębiorstw$100,000 to $540,000+ per hourPonemon Institute (most recent available)
Koszt przestoju małych firm$8,000 to $74,000 per hourIndustry estimates, 2025
Powszechnie cytowany benchmark przestoju IT~$5,600 per minuteGartner (most recent available)

Źródło: Mordor Intelligence - DDoS Protection Market

Dane o rynku i koszcie przestoju pochodzą od firm, które inaczej definiują zakres pojęcia “ochrona przed DDoS”, więc każdą pojedynczą kwotę w dolarach należy traktować jako kierunkową; skrzyżowaliśmy dane Mordor Intelligence i MarketsandMarkets oraz odpowiednio oznaczyliśmy starsze benchmarki Ponemon i Gartner. Główny wniosek jest jednoznaczny: ekonomia ataku sprzyja atakującemu, ponieważ wynajęcie platformy booter kosztuje zaledwie 10 euro, podczas gdy obrona przed nią sięga sześciocyfrowych kwot na godzinę.

Podsumowanie: ataki DDoS w liczbach

MetrykaWartośćŹródło
Największy odnotowany w historii atak DDoS31.4 Tbps (35 seconds), Nov 2025Cloudflare; Krebs on Security, 2025
Najwyższe odnotowane tempo pakietów w ataku14.1 billion packets/secCloudflare, Q3 2025 DDoS Threat Report
Największy zaobserwowany atak DDoS w chmurze15.72 Tbps, Oct 2025Microsoft Azure, 2025
Łączna liczba zneutralizowanych ataków DDoS, 202547.1 million (+121% YoY)Cloudflare, Q4 2025 DDoS Threat Report
Średnia liczba neutralizowanych ataków na godzinę5,376Cloudflare, Q4 2025 DDoS Threat Report
Globalne ataki, 1H 20258,062,971NETSCOUT, 1H 2025 Report
Globalne ataki, 2H 20258 million+ across 203 countriesNETSCOUT, 2H 2025 Report
Wolumen ataków Gcore, H1 20251.17 million (+41%)Gcore, Radar H1 2025
Wzrost rozmiaru ataków wobec końca 2024+700%Cloudflare, Q4 2025 DDoS Threat Report
Wzrost zgłoszeń ataków DDoS z żądaniem okupu, Q2 2025+68% quarter over quarterCloudflare, Q2 2025 DDoS Threat Report
Ataki warstwy sieciowej kończące się w ciągu 10 min89%Cloudflare, Q1 2025 DDoS Threat Report
Średni czas trwania ataku, 1H 202518 min 24 secNETSCOUT, 1H 2025 Report
Udział Aisuru w ruchu DDoS (Arelion)~33%Arelion, 2026 DDoS Report
Zainfekowane urządzenia Aisuru500,000+Krebs on Security, 2025
Najczęściej atakowana branżaTechnology, 30% (gaming 19%)Gcore, Radar H1 2025
Udział DDoS w incydentach cybernetycznych UE77% of 4,875ENISA, Threat Landscape 2025
Klienci dotknięci atakiem DDoS z żądaniem okupu, Q2 2025~1 in 3Cloudflare, Q2 2025 DDoS Threat Report
Domeny przejęte w ramach Operacji PowerOFF53 (3M+ accounts exposed)Europol; US DOJ, 2026
Rynek ochrony przed DDoS, 2026~$5.4 billionMordor Intelligence; MarketsandMarkets, 2026
Koszt przestoju przedsiębiorstw$100,000-$540,000+ per hourPonemon Institute (most recent available)

Metodologia i źródła

Zgromadziliśmy dane z podstawowych raportów telemetrycznych dotyczących DDoS, ujawnień dostawców na temat neutralizacji ataków, komunikatów prasowych rządów oraz badań rynku analityków opublikowanych głównie w 2025 i 2026 roku; tam, gdzie szacunki rynkowe lub kosztowe się różniły, skrzyżowaliśmy dane co najmniej dwóch firm i oznaczaliśmy zakresy zamiast wybierać jedną liczbę.

Data watch: Cloudflare publikuje raporty o zagrożeniach DDoS co kwartał, więc wydanie za Q1 2026 roku powinno ukazać się wkrótce po tej aktualizacji; NETSCOUT wydaje raporty półroczne, a jego edycja za 1H 2026 roku jest spodziewana w połowie roku; Gcore, Arelion i ENISA publikują aktualizacje roczne lub półroczne przez cały 2026 rok. Będziemy uwzględniać te dane w miarę ich publikacji.

Ostatnia aktualizacja: 16 lipca 2026 r. Przeglądamy i aktualizujemy tę stronę co kwartał, gdy tylko pojawiają się nowe dane.

Wypróbuj VoxBooster — 3 dni za darmo.

Klonowanie głosu w czasie rzeczywistym, soundboard i efekty — wszędzie, gdzie rozmawiasz.

  • Bez karty
  • ~30ms opóźnienia
  • Discord · Teams · OBS
Wypróbuj 3 dni za darmo