W listopadzie 2025 roku Cloudflare automatycznie zneutralizował atak DDoS o mocy 31.4 Tbps - największy w historii, mniej więcej sześć razy większy niż największy atak z 2024 roku (Cloudflare, Q4 2025 DDoS Threat Report). Trwał 35 sekund. Ten pojedynczy impuls zwieńczył rok, w którym Cloudflare zablokował 47.1 million ataków DDoS, wzrost o 121% rok do roku, NETSCOUT odnotował ponad 8 million ataków w każdym półroczu 2025 roku w 203 krajach (NETSCOUT, DDoS Threat Intelligence Report 2H 2025), a pojedynczy botnet IoT, Aisuru, napędzał blisko jedną trzecią całego ruchu DDoS w niektórych szkieletach sieci (Arelion, 2026 DDoS Report). Ta analiza łączy dane z Cloudflare, NETSCOUT, Gcore, Arelion, Microsoft Azure, ENISA, Europolu oraz ośmiu innych źródeł pierwotnych w jeden zestaw referencyjny.
TL;DR
- Największy odnotowany w historii atak DDoS osiągnął 31.4 Tbps w listopadzie 2025 roku i trwał 35 sekund (Cloudflare, Q4 2025 DDoS Threat Report).
- Cloudflare zneutralizował 47.1 million ataków DDoS w 2025 roku, wzrost o 121% rok do roku i 236% od 2023 roku, ze średnią 5,376 ataków na godzinę (Cloudflare, Q4 2025 DDoS Threat Report).
- Około 42% ataków wykorzystało od dwóch do pięciu odrębnych wektorów, co utrudniało wykrywanie i neutralizację (NETSCOUT, 2H 2025 Report).
- NETSCOUT odnotował ponad 8 million ataków DDoS w każdym półroczu 2025 roku w 203 krajach (NETSCOUT, 2H 2025 Report).
- Botnet Aisuru napędzał mniej więcej 33% ruchu DDoS w szkielecie sieci Arelion (Arelion, 2026 DDoS Report).
- Microsoft Azure zablokował atak o mocy 15.72 Tbps, największy jaki kiedykolwiek zaobserwowano w chmurze (Microsoft Azure, 2025).
- Technologia wyprzedziła gaming jako główny cel, z 30% ataków wobec 19% dla gamingu (Gcore, Radar H1 2025).
- DDoS stanowił 77% z 4,875 incydentów cybernetycznych odnotowanych przez ENISA w całej UE (ENISA, Threat Landscape 2025).
- Około jeden na trzech ankietowanych klientów Cloudflare w Q2 2025 roku zmierzył się z groźbą ataku DDoS z żądaniem okupu (Cloudflare, Q2 2025 DDoS Threat Report).
- Operacja PowerOFF przejęła 53 domeny DDoS-na-zlecenie i dane ponad 3M kont użytkowników (Europol; US DOJ, 2026).
1. Rekordowe rozmiary ataków
Sufit siły ognia DDoS przesuwał się niemal w każdym kwartale 2025 roku. Rozmiary ataków wzrosły o ponad 700% w porównaniu z największymi atakami końca 2024 roku, osiągając szczyt 31.4 Tbps (Cloudflare, Q4 2025 DDoS Threat Report). Wzorzec jest spójny: niewielka liczba hiperwolumetrycznych zalewów, z których większość trwa poniżej minuty, przyćmiewa dziś wszystko, z czym internet rutynowo radził sobie dwa lata temu, a rekordy tempa pakietów rosły równie szybko jak te dotyczące przepustowości.
| Metryka | Wartość | Źródło |
|---|---|---|
| Największy odnotowany w historii atak DDoS | 31.4 Tbps (35 seconds), Nov 2025 | Cloudflare, Q4 2025 DDoS Threat Report |
| Najwyższe odnotowane tempo pakietów w ataku | 14.1 billion packets/sec, Q3 2025 | Cloudflare, Q3 2025 DDoS Threat Report |
| Największy zaobserwowany atak DDoS w chmurze | 15.72 Tbps + 3.64 Bpps, Oct 24 2025 | Microsoft Azure, 2025 |
| Progresja rekordów wolumetrycznych w 2025 roku | 7.3 -> 11.5 -> 22.2 -> 29.7 Tbps | Cloudflare, Q2-Q3 2025 Reports |
| Ładunek ataku o mocy 7.3 Tbps | 37.4 TB delivered in 45 seconds | Cloudflare, Q2 2025 DDoS Threat Report |
| Największy atak w sieci Gcore | 6 Tbps + 5.3 Bpps (gaming host) | Gcore, October 2025 |
| Rekord tempa pakietów w Q1 2025 | 4.8 Bpps, alongside a 6.5 Tbps flood | Cloudflare, Q1 2025 DDoS Threat Report |
Rekordy dotyczą mniej pojedynczego celu, a bardziej dostępnej siły ognia. Gdy botnet potrafi wygenerować na żądanie ponad 30 Tbps, każda organizacja dziedziczy ten sam najgorszy scenariusz. Szerszy obraz obronny znajdziesz w naszym zestawieniu statystyk cyberbezpieczeństwa na 2026 rok.
2. Wolumen i częstotliwość ataków
Surowe liczby rosły jeszcze szybciej niż szczytowe rozmiary. Cloudflare zneutralizował 47.1 million ataków DDoS w 2025 roku, skok o 121% rok do roku i wzrost o 236% od 2023 roku (Cloudflare, Q4 2025 DDoS Threat Report). Dwie niezależne sieci telemetryczne potwierdzają ten wzrost: NETSCOUT przekroczył 8 million ataków w każdym półroczu, a Gcore zmierzył wzrost o 41% w samym pierwszym półroczu. Skala jest teraz przemysłowa, a nie epizodyczna.
| Metryka | Wartość | Źródło |
|---|---|---|
| Łączna liczba zneutralizowanych ataków DDoS, 2025 | 47.1 million (+121% YoY) | Cloudflare, Q4 2025 DDoS Threat Report |
| Średnia liczba neutralizowanych ataków na godzinę | 5,376 (3,925 network + 1,451 HTTP) | Cloudflare, Q4 2025 DDoS Threat Report |
| Wzrost liczby ataków, 2023-2025 | +236% | Cloudflare, Q4 2025 DDoS Threat Report |
| Ataki w Q1 2025 (rok do roku) | 20.5 million (+358%) | Cloudflare, Q1 2025 DDoS Threat Report |
| Ataki w Q3 2025 (rok do roku) | 8.3 million (+40%) | Cloudflare, Q3 2025 DDoS Threat Report |
| Globalne ataki, 1H 2025 | 8,062,971 | NETSCOUT, 1H 2025 Report |
| Globalne ataki, 2H 2025 | 8 million+ across 203 countries | NETSCOUT, 2H 2025 Report |
| Wolumen ataków Gcore, H1 2025 | 1.17 million (up from 969K, +41%) | Gcore, Radar H1 2025 |
Cloudflare i NETSCOUT liczą inny ruch, więc ich sumy nigdy nie będą się dokładnie zgadzać; wartością jest tu zgodność kierunkowa, a obie wskazują wyraźnie w górę. Rosnący poziom bazowy ma dla większości obrońców większe znaczenie niż nagłówkowe rekordy.
3. Anatomia ataku: warstwy, wektory i czas trwania
Większość ruchu DDoS jest niewielka, szybka i dotyczy warstwy sieciowej, nawet jeśli giganty przyciągają nagłówki. 99% ataków warstwy sieciowej pozostało poniżej 1 Gbps, a 89% zakończyło się w ciągu 10 minut (Cloudflare, Q1 2025 DDoS Threat Report). Krótkie impulsy to celowa taktyka: mogą wyłączyć usługę, zanim automatyczna neutralizacja w pełni się zaangażuje, po czym znikają, zanim reagujący zdążą je namierzyć. Ataki wielowektorowe, które zmieniają protokoły w trakcie zalewu, coraz częściej stają się normą.
| Metryka | Wartość | Źródło |
|---|---|---|
| Udział ataków warstwy sieciowej, Q4 2025 | 78% (34.4M attacks, tripled vs 2024) | Cloudflare, Q4 2025 DDoS Threat Report |
| Ataki warstwy sieciowej poniżej 1 Gbps | 99% | Cloudflare, Q1 2025 DDoS Threat Report |
| Ataki warstwy sieciowej kończące się w ciągu 10 min | 89% (75% for HTTP) | Cloudflare, Q1 2025 DDoS Threat Report |
| Najczęstszy wektor warstwy sieciowej, Q3 2025 | UDP floods (+231% QoQ) | Cloudflare, Q3 2025 DDoS Threat Report |
| Udział ataków klasy Mirai wśród ataków warstwy sieciowej | ~2 of every 100 | Cloudflare, Q3 2025 DDoS Threat Report |
| Ataki wykorzystujące od 2 do 5 odrębnych wektorów | ~42% | NETSCOUT, 2H 2025 Report |
| Średni czas trwania ataku, 1H 2025 | 18 minutes 24 seconds | NETSCOUT, 1H 2025 Report |
Mamy tu do czynienia z rozdwojeniem: krótkie zalewy warstwy sieciowej dominują liczebnie, podczas gdy dłuższy średni czas trwania u NETSCOUT odzwierciedla długotrwałe, adaptacyjne kampanie wymierzone w cele o wysokiej wartości. Obrońcy muszą planować zarówno 40-sekundowy skok, jak i 18-minutowy maraton.
4. Botnety i infrastruktura ataków
Jedna nazwa zdefiniowała księgę rekordów 2025 roku. Botnet Aisuru, zbudowany z ponad 500,000 zainfekowanych urządzeń IoT i Android, napędzał mniej więcej jedną trzecią ruchu DDoS w szkielecie sieci Arelion (Arelion, 2026 DDoS Report; Krebs on Security, 2025). Aisuru to botnet klasy Turbo Mirai złożony z domowych routerów, kamer, rejestratorów DVR i urządzeń streamingowych działających na domyślnym lub przestarzałym firmware, i to on stał za większością hiperwolumetrycznych zalewów tego roku.
| Metryka | Wartość | Źródło |
|---|---|---|
| Zainfekowane urządzenia botnetu Aisuru | 500,000+ IoT and Android devices | Krebs on Security, 2025 |
| Udział Aisuru w ruchu DDoS (sieć Arelion) | ~33% | Arelion, 2026 DDoS Report |
| Zainfekowane telewizory z Androidem (Aisuru-Kimwolf) | 1 to 4 million | Cloudflare, Q4 2025 DDoS Threat Report |
| Hiperwolumetryczne ataki Aisuru, od początku 2025 (do Q3) | 2,867 | Cloudflare, Q3 2025 DDoS Threat Report |
| Kampania “Night Before Christmas” | 902 hyper-volumetric attacks over 18 days | Cloudflare, Q4 2025 DDoS Threat Report |
| Szczytowe tempo żądań HTTP (Aisuru-Kimwolf) | 200 million+ requests/sec | Cloudflare, Q4 2025 DDoS Threat Report |
| Hosty Aisuru wykorzystane ponownie jako proxy rezydencjalne | ~300,000 | Krebs on Security, 2025 |
| Zasięg botnetu RapperBot przed likwidacją | 80+ countries | US DOJ, 2025 |
Źródło: Krebs on Security - Aisuru Botnet Blankets US ISPs in Record DDoS
Ekonomia zmieniła się pod koniec roku: operatorzy Aisuru zaczęli wynajmować zainfekowane urządzenia jako proxy rezydencjalne - cichszy i bardziej trwały strumień przychodów niż wymuszenia. Ten zwrot sygnalizuje, że zainfekowana infrastruktura IoT stała się teraz uniwersalnym narzędziem przestępczym, a nie tylko armatą do ataków DDoS.
5. Kto zostaje trafiony: branże i regiony
Lista celów rozszerzyła się daleko poza zwykłych podejrzanych z gamingu i hazardu. Technologia wyprzedziła gaming jako najczęściej atakowany sektor, pochłaniając 30% ataków DDoS wobec 19% dla gamingu (Gcore, Radar H1 2025). Własny ranking Cloudflare umieścił telekomunikację, IT, hazard i gaming na szczycie w Q4, podczas gdy dostawcy AI i generatywnej AI stali się szybko rosnącym celem w miarę jak ich usługi stawały się kluczowe dla biznesu.
| Metryka | Wartość | Źródło |
|---|---|---|
| Najczęściej atakowana branża (udział ataków) | Technology, 30% (gaming 19%) | Gcore, Radar H1 2025 |
| Najczęściej atakowane sektory, 2H 2025 | Government, finance, telecom, transport, hospitality | NETSCOUT, 2H 2025 Report |
| Najbardziej atakowany kraj i pnący się w górę, Q4 2025 | China #1; Hong Kong +12 (to #2), UK +36 (to #6) | Cloudflare, Q4 2025 DDoS Threat Report |
| Najbardziej atakowany region, 1H 2025 | EMEA, 3.27 million attacks | NETSCOUT, 1H 2025 Report |
| Czołowe kraje źródłowe ataków, Q4 2025 | Bangladesh, Ecuador, Indonesia | Cloudflare Radar, Q4 2025 |
| Wzrost ataków na firmy AI / GenAI, wrzesień 2025 | +347% month over month | Cloudflare, Q3 2025 DDoS Threat Report |
| Udział DDoS w incydentach cybernetycznych UE | 77% of 4,875 incidents | ENISA, Threat Landscape 2025 |
| Cele incydentów motywowane ideologicznie (UE) | ~80% | ENISA, Threat Landscape 2025 |
Źródło: Gcore - Radar Report Reveals 41% Surge in DDoS Attack Volumes
Gaming pozostaje głównym celem, ponieważ punkty końcowe dobierania graczy, logowania i serwerów gier są wrażliwe na opóźnienia i łatwe do zakłócenia, a rywale czasem płacą, by wyłączyć konkurencję. Stronę sprzętową tego ekosystemu znajdziesz w naszym zestawieniu statystyk sprzętu do gier PC na 2026 rok. Dane ENISA pokazują, że obraz UE przechyla się w stronę ideologii, a nie motywu zysku.
6. Ataki DDoS z żądaniem okupu, haktywizm i likwidacje
DDoS staje się coraz częściej narzędziem wymuszeń i polityki, a nie tylko zakłóceń. W Q2 2025 roku około jeden na trzech ankietowanych klientów Cloudflare zgłosił groźbę ataku DDoS z żądaniem okupu, przy czym liczba takich zgłoszeń wzrosła o 68% kwartał do kwartału (Cloudflare, Q2 2025 DDoS Threat Report). Po stronie ideologicznej ENISA przypisała 96.2% incydentów DDoS w UE działalności haktywistycznej, a prorosyjskie grupy utrzymywały wyniszczające tempo operacyjne w całej Europie.
| Metryka | Wartość | Źródło |
|---|---|---|
| Klienci zagrożeni lub dotknięci atakiem DDoS z żądaniem okupu, Q2 2025 | ~1 in 3 respondents | Cloudflare, Q2 2025 DDoS Threat Report |
| Wzrost zgłoszeń ataków DDoS z żądaniem okupu, Q2 2025 | +68% quarter over quarter | Cloudflare, Q2 2025 DDoS Threat Report |
| Udział incydentów DDoS w UE napędzanych przez haktywizm | 96.2% | ENISA, Threat Landscape 2025 |
| Średnia liczba dziennych celów NoName057(16) | ~50 unique targets | Bitsight, 2025 |
| Przestój La Poste wskutek haktywistycznego ataku DDoS | ~3 days (Dec 22, 2025) | SOCRadar, 2025 |
| Domeny przejęte w ramach Operacji PowerOFF | 53 domains, data on 3M+ accounts | Europol; US DOJ, 2026 |
| Zlikwidowane platformy booter/stresser (grudzień 2025) | 27 | Europol, 2025 |
Źródło: Europol - Law Enforcement Shuts Down 27 DDoS Booters
Ataki DDoS z żądaniem okupu często łączą się z wymuszeniami związanymi z kradzieżą danych, zacierając granicę z klasycznymi grupami ransomware. To pokrewne zagrożenie omawiamy w naszym zestawieniu statystyk ransomware na 2026 rok; punkt wejścia oparty na inżynierii społecznej opisujemy w naszym zestawieniu statystyk phishingu na 2026 rok. Likwidacje nadszarpują potencjał, ale rzadko go kończą - grupa NoName057(16) szybko odbudowała się po Operacji Eastwood.
7. Rynek ochrony przed DDoS i koszt przestoju
Wydatki obronne rosną wraz z zagrożeniem, choć wciąż za nim nie nadążają. Rynek ochrony i neutralizacji ataków DDoS szacuje się na blisko $5.4 billion w 2026 roku, rosnąc w dwucyfrowym tempie CAGR w kierunku $10-11 billion do wczesnych lat 30. XXI wieku (Mordor Intelligence; MarketsandMarkets, 2026). Uzasadnienie biznesowe to prosta arytmetyka: nawet krótki przestój może kosztować więcej niż roczna ochrona dla firmy średniej wielkości.
| Metryka | Wartość | Źródło |
|---|---|---|
| Wielkość rynku ochrony przed DDoS, 2026 | ~$5.4 billion (estimate) | Mordor Intelligence; MarketsandMarkets, 2026 |
| CAGR rynku, od 2026 roku | ~12% to 15% | Mordor Intelligence; MarketsandMarkets, 2026 |
| Prognozowany rynek, wczesne lata 30. XXI wieku | $10 to 11 billion | Mordor Intelligence; MarketsandMarkets, 2026 |
| Koszt przestoju przedsiębiorstw | $100,000 to $540,000+ per hour | Ponemon Institute (most recent available) |
| Koszt przestoju małych firm | $8,000 to $74,000 per hour | Industry estimates, 2025 |
| Powszechnie cytowany benchmark przestoju IT | ~$5,600 per minute | Gartner (most recent available) |
Dane o rynku i koszcie przestoju pochodzą od firm, które inaczej definiują zakres pojęcia “ochrona przed DDoS”, więc każdą pojedynczą kwotę w dolarach należy traktować jako kierunkową; skrzyżowaliśmy dane Mordor Intelligence i MarketsandMarkets oraz odpowiednio oznaczyliśmy starsze benchmarki Ponemon i Gartner. Główny wniosek jest jednoznaczny: ekonomia ataku sprzyja atakującemu, ponieważ wynajęcie platformy booter kosztuje zaledwie 10 euro, podczas gdy obrona przed nią sięga sześciocyfrowych kwot na godzinę.
Podsumowanie: ataki DDoS w liczbach
| Metryka | Wartość | Źródło |
|---|---|---|
| Największy odnotowany w historii atak DDoS | 31.4 Tbps (35 seconds), Nov 2025 | Cloudflare; Krebs on Security, 2025 |
| Najwyższe odnotowane tempo pakietów w ataku | 14.1 billion packets/sec | Cloudflare, Q3 2025 DDoS Threat Report |
| Największy zaobserwowany atak DDoS w chmurze | 15.72 Tbps, Oct 2025 | Microsoft Azure, 2025 |
| Łączna liczba zneutralizowanych ataków DDoS, 2025 | 47.1 million (+121% YoY) | Cloudflare, Q4 2025 DDoS Threat Report |
| Średnia liczba neutralizowanych ataków na godzinę | 5,376 | Cloudflare, Q4 2025 DDoS Threat Report |
| Globalne ataki, 1H 2025 | 8,062,971 | NETSCOUT, 1H 2025 Report |
| Globalne ataki, 2H 2025 | 8 million+ across 203 countries | NETSCOUT, 2H 2025 Report |
| Wolumen ataków Gcore, H1 2025 | 1.17 million (+41%) | Gcore, Radar H1 2025 |
| Wzrost rozmiaru ataków wobec końca 2024 | +700% | Cloudflare, Q4 2025 DDoS Threat Report |
| Wzrost zgłoszeń ataków DDoS z żądaniem okupu, Q2 2025 | +68% quarter over quarter | Cloudflare, Q2 2025 DDoS Threat Report |
| Ataki warstwy sieciowej kończące się w ciągu 10 min | 89% | Cloudflare, Q1 2025 DDoS Threat Report |
| Średni czas trwania ataku, 1H 2025 | 18 min 24 sec | NETSCOUT, 1H 2025 Report |
| Udział Aisuru w ruchu DDoS (Arelion) | ~33% | Arelion, 2026 DDoS Report |
| Zainfekowane urządzenia Aisuru | 500,000+ | Krebs on Security, 2025 |
| Najczęściej atakowana branża | Technology, 30% (gaming 19%) | Gcore, Radar H1 2025 |
| Udział DDoS w incydentach cybernetycznych UE | 77% of 4,875 | ENISA, Threat Landscape 2025 |
| Klienci dotknięci atakiem DDoS z żądaniem okupu, Q2 2025 | ~1 in 3 | Cloudflare, Q2 2025 DDoS Threat Report |
| Domeny przejęte w ramach Operacji PowerOFF | 53 (3M+ accounts exposed) | Europol; US DOJ, 2026 |
| Rynek ochrony przed DDoS, 2026 | ~$5.4 billion | Mordor Intelligence; MarketsandMarkets, 2026 |
| Koszt przestoju przedsiębiorstw | $100,000-$540,000+ per hour | Ponemon Institute (most recent available) |
Metodologia i źródła
Zgromadziliśmy dane z podstawowych raportów telemetrycznych dotyczących DDoS, ujawnień dostawców na temat neutralizacji ataków, komunikatów prasowych rządów oraz badań rynku analityków opublikowanych głównie w 2025 i 2026 roku; tam, gdzie szacunki rynkowe lub kosztowe się różniły, skrzyżowaliśmy dane co najmniej dwóch firm i oznaczaliśmy zakresy zamiast wybierać jedną liczbę.
- Cloudflare - 2025 Q4 DDoS Threat Report - blog.cloudflare.com
- Cloudflare - 2025 Q3 DDoS Threat Report - blog.cloudflare.com
- Cloudflare - 2025 Q2 DDoS Threat Report - blog.cloudflare.com
- Cloudflare - 2025 Q1 DDoS Threat Report - blog.cloudflare.com
- NETSCOUT - DDoS Threat Intelligence Report (1H and 2H 2025) - netscout.com
- Gcore - Radar DDoS Attack Trends Report (H1 2025) - gcore.com
- Arelion - 2026 DDoS Report - prnewswire.com
- Microsoft Azure - rekordowa neutralizacja ataku DDoS o mocy 15.72 Tbps, 2025 - techcommunity.microsoft.com
- Krebs on Security - doniesienia o botnecie Aisuru, 2025 - krebsonsecurity.com
- ENISA - Threat Landscape 2025 - enisa.europa.eu
- Europol - likwidacje platform booter w ramach Operacji PowerOFF, 2025-2026 - europol.europa.eu
- US Department of Justice - działania wobec DDoS-na-zlecenie i botnetu RapperBot, 2025 - justice.gov
- Bitsight - analiza zagrożeń NoName057(16), 2025 - bitsight.com
- Mordor Intelligence - DDoS Protection Market - mordorintelligence.com
- MarketsandMarkets - DDoS Protection and Mitigation Market - marketsandmarkets.com
Data watch: Cloudflare publikuje raporty o zagrożeniach DDoS co kwartał, więc wydanie za Q1 2026 roku powinno ukazać się wkrótce po tej aktualizacji; NETSCOUT wydaje raporty półroczne, a jego edycja za 1H 2026 roku jest spodziewana w połowie roku; Gcore, Arelion i ENISA publikują aktualizacje roczne lub półroczne przez cały 2026 rok. Będziemy uwzględniać te dane w miarę ich publikacji.
Ostatnia aktualizacja: 16 lipca 2026 r. Przeglądamy i aktualizujemy tę stronę co kwartał, gdy tylko pojawiają się nowe dane.