Em novembro de 2025, a Cloudflare mitigou automaticamente um ataque DDoS de 31,4 Tbps - o maior já registrado, aproximadamente seis vezes maior que o maior ataque de 2024 (Cloudflare, Q4 2025 DDoS Threat Report). Durou 35 segundos. Essa explosão isolada coroou um ano em que a Cloudflare bloqueou 47,1 milhões de ataques DDoS, um aumento de 121% em relação ao ano anterior, a NETSCOUT registrou mais de 8 milhões de ataques em cada semestre de 2025, em 203 países (NETSCOUT, DDoS Threat Intelligence Report 2H 2025), e uma única botnet de IoT, a Aisuru, foi responsável por quase um terço de todo o tráfego DDoS em algumas backbones (Arelion, 2026 DDoS Report). Esta análise consolida dados da Cloudflare, NETSCOUT, Gcore, Arelion, Microsoft Azure, ENISA, Europol e outras oito fontes primárias em um único conjunto de referência.
TL;DR
- O maior ataque DDoS já registrado atingiu 31,4 Tbps em novembro de 2025 e durou 35 segundos (Cloudflare, Q4 2025 DDoS Threat Report).
- A Cloudflare mitigou 47,1 milhões de ataques DDoS em 2025, um aumento de 121% em relação ao ano anterior e de 236% desde 2023, com média de 5.376 por hora (Cloudflare, Q4 2025 DDoS Threat Report).
- Cerca de 42% dos ataques usaram de dois a cinco vetores distintos, complicando a detecção e a mitigação (NETSCOUT, 2H 2025 Report).
- A NETSCOUT registrou mais de 8 milhões de ataques DDoS em cada semestre de 2025, em 203 países (NETSCOUT, 2H 2025 Report).
- A botnet Aisuru gerou cerca de 33% do tráfego DDoS na backbone da Arelion (Arelion, 2026 DDoS Report).
- A Microsoft Azure bloqueou um ataque de 15,72 Tbps, o maior já observado na nuvem (Microsoft Azure, 2025).
- A tecnologia ultrapassou os games como principal alvo, com 30% dos ataques contra 19% dos games (Gcore, Radar H1 2025).
- O DDoS representou 77% dos 4.875 incidentes cibernéticos rastreados pela ENISA na UE (ENISA, Threat Landscape 2025).
- Cerca de um em cada três clientes da Cloudflare pesquisados no Q2 2025 enfrentou uma ameaça de DDoS de resgate (Cloudflare, Q2 2025 DDoS Threat Report).
- A Operação PowerOFF apreendeu 53 domínios de DDoS-for-hire e dados de mais de 3M de contas de usuários (Europol; US DOJ, 2026).
1. Tamanhos de Ataques Recordes
O teto do poder de fogo do DDoS se moveu em praticamente todos os trimestres de 2025. Os tamanhos dos ataques cresceram mais de 700% em comparação com os maiores ataques do fim de 2024, culminando em 31,4 Tbps (Cloudflare, Q4 2025 DDoS Threat Report). O padrão é consistente: um pequeno número de inundações hiper-volumétricas, a maioria durando menos de um minuto, agora ofusca tudo o que a internet lidava rotineiramente dois anos atrás, e os recordes de taxa de pacotes subiram na mesma velocidade que os de taxa de bits.
| Métrica | Valor | Fonte |
|---|---|---|
| Maior ataque DDoS já registrado | 31.4 Tbps (35 seconds), Nov 2025 | Cloudflare, Q4 2025 DDoS Threat Report |
| Maior taxa de pacotes já registrada em um ataque | 14.1 billion packets/sec, Q3 2025 | Cloudflare, Q3 2025 DDoS Threat Report |
| Maior DDoS em nuvem já observado | 15.72 Tbps + 3.64 Bpps, Oct 24 2025 | Microsoft Azure, 2025 |
| Progressão de recordes volumétricos em 2025 | 7.3 -> 11.5 -> 22.2 -> 29.7 Tbps | Cloudflare, Q2-Q3 2025 Reports |
| Payload do ataque de 7,3 Tbps | 37.4 TB delivered in 45 seconds | Cloudflare, Q2 2025 DDoS Threat Report |
| Maior ataque na rede da Gcore | 6 Tbps + 5.3 Bpps (gaming host) | Gcore, October 2025 |
| Recorde de taxa de pacotes no Q1 2025 | 4.8 Bpps, alongside a 6.5 Tbps flood | Cloudflare, Q1 2025 DDoS Threat Report |
Os recordes dizem menos sobre um alvo específico do que sobre o poder de fogo disponível. Quando uma botnet consegue gerar mais de 30 Tbps sob demanda, toda organização herda o mesmo pior cenário possível. Para o panorama defensivo mais amplo, veja nossas estatísticas de cibersegurança para 2026.
2. Volume e Frequência de Ataques
Os números brutos cresceram ainda mais rápido do que os picos de tamanho. A Cloudflare mitigou 47,1 milhões de ataques DDoS em 2025, um salto de 121% em relação ao ano anterior e um aumento de 236% desde 2023 (Cloudflare, Q4 2025 DDoS Threat Report). Duas redes de telemetria independentes corroboram o surto: a NETSCOUT ultrapassou 8 milhões de ataques em cada semestre, e a Gcore mediu um aumento de 41% apenas no primeiro semestre. A escala agora é industrial, não episódica.
| Métrica | Valor | Fonte |
|---|---|---|
| Total de ataques DDoS mitigados, 2025 | 47.1 million (+121% YoY) | Cloudflare, Q4 2025 DDoS Threat Report |
| Média de ataques mitigados por hora | 5,376 (3,925 network + 1,451 HTTP) | Cloudflare, Q4 2025 DDoS Threat Report |
| Crescimento em ataques, 2023 a 2025 | +236% | Cloudflare, Q4 2025 DDoS Threat Report |
| Ataques no Q1 2025 (em relação ao ano anterior) | 20.5 million (+358%) | Cloudflare, Q1 2025 DDoS Threat Report |
| Ataques no Q3 2025 (em relação ao ano anterior) | 8.3 million (+40%) | Cloudflare, Q3 2025 DDoS Threat Report |
| Ataques globais, 1H 2025 | 8,062,971 | NETSCOUT, 1H 2025 Report |
| Ataques globais, 2H 2025 | 8 million+ across 203 countries | NETSCOUT, 2H 2025 Report |
| Volume de ataques da Gcore, H1 2025 | 1.17 million (up from 969K, +41%) | Gcore, Radar H1 2025 |
A Cloudflare e a NETSCOUT contam tráfegos diferentes, então seus totais nunca vão coincidir com precisão; o valor está na concordância direcional, e ambas apontam fortemente para cima. O piso crescente importa mais do que os recordes de manchete para a maioria dos defensores.
3. Anatomia do Ataque: Camadas, Vetores e Duração
A maior parte do tráfego DDoS é pequena, rápida e de camada de rede, mesmo com os gigantes roubando as manchetes. 99% dos ataques de camada de rede ficaram abaixo de 1 Gbps, e 89% terminaram em até 10 minutos (Cloudflare, Q1 2025 DDoS Threat Report). Rajadas curtas são uma tática deliberada: podem derrubar um serviço antes que a mitigação automatizada entre totalmente em ação, e então desaparecer antes que os responsáveis consigam rastreá-las. Ataques multi-vetor que alternam protocolos no meio da inundação são cada vez mais a norma.
| Métrica | Valor | Fonte |
|---|---|---|
| Participação de ataques de camada de rede, Q4 2025 | 78% (34.4M attacks, tripled vs 2024) | Cloudflare, Q4 2025 DDoS Threat Report |
| Ataques de camada de rede abaixo de 1 Gbps | 99% | Cloudflare, Q1 2025 DDoS Threat Report |
| Ataques de camada de rede encerrados em até 10 min | 89% (75% for HTTP) | Cloudflare, Q1 2025 DDoS Threat Report |
| Principal vetor de camada de rede, Q3 2025 | UDP floods (+231% QoQ) | Cloudflare, Q3 2025 DDoS Threat Report |
| Participação de ataques classe Mirai na camada de rede | ~2 of every 100 | Cloudflare, Q3 2025 DDoS Threat Report |
| Ataques usando de 2 a 5 vetores distintos | ~42% | NETSCOUT, 2H 2025 Report |
| Duração média do ataque, 1H 2025 | 18 minutes 24 seconds | NETSCOUT, 1H 2025 Report |
Há aqui uma personalidade dividida: inundações breves de camada de rede dominam em número, enquanto a duração média mais longa da NETSCOUT reflete campanhas sustentadas e adaptativas contra alvos de alto valor. Os defensores precisam se preparar tanto para o pico de 40 segundos quanto para o desgaste de 18 minutos.
4. Botnets e Infraestrutura de Ataque
Um nome definiu o livro de recordes de 2025. A botnet Aisuru, construída a partir de mais de 500.000 dispositivos IoT e Android comprometidos, foi responsável por cerca de um terço do tráfego DDoS na backbone da Arelion (Arelion, 2026 DDoS Report; Krebs on Security, 2025). Aisuru é uma botnet da classe Turbo Mirai montada a partir de roteadores residenciais, câmeras, DVRs e caixas de streaming rodando firmware padrão ou desatualizado, e foi responsável pela maioria das inundações hiper-volumétricas do ano.
| Métrica | Valor | Fonte |
|---|---|---|
| Dispositivos comprometidos pela botnet Aisuru | 500,000+ IoT and Android devices | Krebs on Security, 2025 |
| Participação da Aisuru no tráfego DDoS (rede Arelion) | ~33% | Arelion, 2026 DDoS Report |
| TVs Android infectadas pela Aisuru-Kimwolf | 1 to 4 million | Cloudflare, Q4 2025 DDoS Threat Report |
| Ataques hiper-volumétricos da Aisuru, acumulado de 2025 (até Q3) | 2,867 | Cloudflare, Q3 2025 DDoS Threat Report |
| Campanha “Night Before Christmas” | 902 hyper-volumetric attacks over 18 days | Cloudflare, Q4 2025 DDoS Threat Report |
| Pico de taxa de requisições HTTP (Aisuru-Kimwolf) | 200 million+ requests/sec | Cloudflare, Q4 2025 DDoS Threat Report |
| Hosts da Aisuru reaproveitados como proxies residenciais | ~300,000 | Krebs on Security, 2025 |
| Alcance da botnet RapperBot antes da derrubada | 80+ countries | US DOJ, 2025 |
Fonte: Krebs on Security - Aisuru Botnet Blankets US ISPs in Record DDoS
A economia mudou no fim do ano: os operadores da Aisuru começaram a alugar dispositivos infectados como proxies residenciais, um fluxo de receita mais silencioso e duradouro do que a extorsão. Essa mudança sinaliza que a infraestrutura de IoT comprometida agora é uma ferramenta criminosa de uso geral, não apenas um canhão de DDoS.
5. Quem é Atingido: Setores e Regiões
A lista de alvos se ampliou bem além dos suspeitos habituais de games e apostas. A tecnologia ultrapassou os games como o setor mais atacado, absorvendo 30% dos ataques DDoS contra 19% dos games (Gcore, Radar H1 2025). A própria classificação da Cloudflare colocou telecomunicações, TI, apostas e games no topo no Q4, enquanto provedores de IA e IA generativa se tornaram um alvo em rápida ascensão à medida que seus serviços se tornaram críticos para os negócios.
| Métrica | Valor | Fonte |
|---|---|---|
| Setor mais visado (participação nos ataques) | Technology, 30% (gaming 19%) | Gcore, Radar H1 2025 |
| Setores mais visados, 2H 2025 | Government, finance, telecom, transport, hospitality | NETSCOUT, 2H 2025 Report |
| País mais atacado e maiores saltos, Q4 2025 | China #1; Hong Kong +12 (to #2), UK +36 (to #6) | Cloudflare, Q4 2025 DDoS Threat Report |
| Região mais atacada, 1H 2025 | EMEA, 3.27 million attacks | NETSCOUT, 1H 2025 Report |
| Principais países de origem dos ataques, Q4 2025 | Bangladesh, Ecuador, Indonesia | Cloudflare Radar, Q4 2025 |
| Surto de ataques a empresas de IA / IA generativa, set. 2025 | +347% month over month | Cloudflare, Q3 2025 DDoS Threat Report |
| Participação do DDoS nos incidentes cibernéticos da UE | 77% of 4,875 incidents | ENISA, Threat Landscape 2025 |
| Objetivos de incidentes motivados por ideologia (UE) | ~80% | ENISA, Threat Landscape 2025 |
Fonte: Gcore - Radar Report Reveals 41% Surge in DDoS Attack Volumes
Os games continuam sendo um alvo prioritário porque os endpoints de matchmaking, login e servidores de jogo são sensíveis à latência e fáceis de interromper, e rivais às vezes pagam para tirar concorrentes do ar. Para o lado de hardware desse ecossistema, veja nossas estatísticas de hardware para PC gamer em 2026. Os dados da ENISA mostram que o cenário da UE tende mais para a ideologia do que para o lucro.
6. DDoS de Resgate, Hacktivismo e Derrubadas
O DDoS é cada vez mais uma ferramenta de extorsão e política, não apenas de interrupção. No Q2 2025, cerca de um em cada três clientes da Cloudflare pesquisados relatou uma ameaça de DDoS de resgate, com esses relatos subindo 68% em relação ao trimestre anterior (Cloudflare, Q2 2025 DDoS Threat Report). No lado ideológico, a ENISA atribuiu 96,2% dos incidentes de DDoS na UE à atividade hacktivista, e grupos pró-Rússia mantiveram um ritmo operacional implacável em toda a Europa.
| Métrica | Valor | Fonte |
|---|---|---|
| Clientes ameaçados ou atingidos por DDoS de resgate, Q2 2025 | ~1 in 3 respondents | Cloudflare, Q2 2025 DDoS Threat Report |
| Crescimento em relatos de DDoS de resgate, Q2 2025 | +68% quarter over quarter | Cloudflare, Q2 2025 DDoS Threat Report |
| Participação hacktivista nos incidentes de DDoS na UE | 96.2% | ENISA, Threat Landscape 2025 |
| Média diária de alvos do NoName057(16) | ~50 unique targets | Bitsight, 2025 |
| Interrupção na La Poste por DDoS hacktivista | ~3 days (Dec 22, 2025) | SOCRadar, 2025 |
| Domínios apreendidos na Operação PowerOFF | 53 domains, data on 3M+ accounts | Europol; US DOJ, 2026 |
| Plataformas booter/stresser derrubadas (dez. 2025) | 27 | Europol, 2025 |
O DDoS de resgate frequentemente vem combinado com extorsão por roubo de dados, borrando a linha com os grupos clássicos de ransomware. Para essa ameaça adjacente, veja nossas estatísticas de ransomware para 2026; a porta de entrada de engenharia social é abordada em nossas estatísticas de phishing para 2026. As derrubadas reduzem a capacidade, mas raramente a encerram, já que o NoName057(16) se reconstruiu rapidamente após a Operação Eastwood.
7. O Mercado de Proteção DDoS e o Custo do Tempo de Inatividade
Os investimentos em defesa estão crescendo junto com a ameaça, embora fiquem atrás dos atacantes. O mercado de proteção e mitigação de DDoS é estimado em cerca de US$ 5,4 bilhões para 2026, crescendo a uma CAGR de dois dígitos rumo a US$ 10-11 bilhões no início da década de 2030 (Mordor Intelligence; MarketsandMarkets, 2026). O caso de negócio é uma aritmética simples: mesmo uma interrupção curta pode custar mais do que um ano de proteção para uma empresa de médio porte.
| Métrica | Valor | Fonte |
|---|---|---|
| Tamanho do mercado de proteção DDoS, 2026 | ~$5.4 billion (estimate) | Mordor Intelligence; MarketsandMarkets, 2026 |
| CAGR do mercado, a partir de 2026 | ~12% to 15% | Mordor Intelligence; MarketsandMarkets, 2026 |
| Mercado projetado, início da década de 2030 | $10 to 11 billion | Mordor Intelligence; MarketsandMarkets, 2026 |
| Custo de inatividade em grandes empresas | $100,000 to $540,000+ per hour | Ponemon Institute (most recent available) |
| Custo de inatividade em pequenas empresas | $8,000 to $74,000 per hour | Industry estimates, 2025 |
| Benchmark de inatividade de TI amplamente citado | ~$5,600 per minute | Gartner (most recent available) |
Os números de mercado e de custo de inatividade vêm de empresas que definem “proteção DDoS” de formas diferentes, então trate qualquer valor isolado em dólares como direcional; cruzamos os dados da Mordor Intelligence e da MarketsandMarkets e sinalizamos adequadamente os benchmarks mais antigos da Ponemon e da Gartner. A conclusão é inequívoca: a economia do ataque favorece a ofensiva, já que alugar um booter pode custar apenas 10 euros, enquanto se defender de um chega a seis dígitos por hora.
Resumo: Ataques DDoS em Números
| Métrica | Valor | Fonte |
|---|---|---|
| Maior ataque DDoS já registrado | 31.4 Tbps (35 seconds), Nov 2025 | Cloudflare; Krebs on Security, 2025 |
| Maior taxa de pacotes já registrada em um ataque | 14.1 billion packets/sec | Cloudflare, Q3 2025 DDoS Threat Report |
| Maior DDoS em nuvem já observado | 15.72 Tbps, Oct 2025 | Microsoft Azure, 2025 |
| Total de ataques DDoS mitigados, 2025 | 47.1 million (+121% YoY) | Cloudflare, Q4 2025 DDoS Threat Report |
| Média de ataques mitigados por hora | 5,376 | Cloudflare, Q4 2025 DDoS Threat Report |
| Ataques globais, 1H 2025 | 8,062,971 | NETSCOUT, 1H 2025 Report |
| Ataques globais, 2H 2025 | 8 million+ across 203 countries | NETSCOUT, 2H 2025 Report |
| Volume de ataques da Gcore, H1 2025 | 1.17 million (+41%) | Gcore, Radar H1 2025 |
| Crescimento no tamanho dos ataques vs. fim de 2024 | +700% | Cloudflare, Q4 2025 DDoS Threat Report |
| Crescimento em relatos de DDoS de resgate, Q2 2025 | +68% quarter over quarter | Cloudflare, Q2 2025 DDoS Threat Report |
| Ataques de camada de rede encerrados em até 10 min | 89% | Cloudflare, Q1 2025 DDoS Threat Report |
| Duração média do ataque, 1H 2025 | 18 min 24 sec | NETSCOUT, 1H 2025 Report |
| Participação da Aisuru no tráfego DDoS (Arelion) | ~33% | Arelion, 2026 DDoS Report |
| Dispositivos comprometidos pela Aisuru | 500,000+ | Krebs on Security, 2025 |
| Setor mais visado | Technology, 30% (gaming 19%) | Gcore, Radar H1 2025 |
| Participação do DDoS nos incidentes cibernéticos da UE | 77% of 4,875 | ENISA, Threat Landscape 2025 |
| Clientes atingidos por DDoS de resgate, Q2 2025 | ~1 in 3 | Cloudflare, Q2 2025 DDoS Threat Report |
| Domínios apreendidos na Operação PowerOFF | 53 (3M+ accounts exposed) | Europol; US DOJ, 2026 |
| Mercado de proteção DDoS, 2026 | ~$5.4 billion | Mordor Intelligence; MarketsandMarkets, 2026 |
| Custo de inatividade em grandes empresas | $100,000-$540,000+ per hour | Ponemon Institute (most recent available) |
Metodologia e Fontes
Reunimos dados de relatórios primários de telemetria de DDoS, divulgações de mitigação de fornecedores, comunicados de imprensa de governos e pesquisas de mercado de analistas publicados principalmente em 2025 e 2026; quando as estimativas de mercado ou de custo divergiam, cruzamos pelo menos duas empresas e sinalizamos faixas de valores em vez de escolher um único número.
- Cloudflare - 2025 Q4 DDoS Threat Report - blog.cloudflare.com
- Cloudflare - 2025 Q3 DDoS Threat Report - blog.cloudflare.com
- Cloudflare - 2025 Q2 DDoS Threat Report - blog.cloudflare.com
- Cloudflare - 2025 Q1 DDoS Threat Report - blog.cloudflare.com
- NETSCOUT - DDoS Threat Intelligence Report (1H and 2H 2025) - netscout.com
- Gcore - Radar DDoS Attack Trends Report (H1 2025) - gcore.com
- Arelion - 2026 DDoS Report - prnewswire.com
- Microsoft Azure - Record 15.72 Tbps DDoS mitigation, 2025 - techcommunity.microsoft.com
- Krebs on Security - Aisuru botnet reporting, 2025 - krebsonsecurity.com
- ENISA - Threat Landscape 2025 - enisa.europa.eu
- Europol - Operation PowerOFF booter takedowns, 2025-2026 - europol.europa.eu
- US Department of Justice - DDoS-for-hire and RapperBot actions, 2025 - justice.gov
- Bitsight - NoName057(16) threat intelligence, 2025 - bitsight.com
- Mordor Intelligence - DDoS Protection Market - mordorintelligence.com
- MarketsandMarkets - DDoS Protection and Mitigation Market - marketsandmarkets.com
Data watch: A Cloudflare publica relatórios de ameaças DDoS a cada trimestre, então uma edição do Q1 2026 deve sair logo após esta atualização; a NETSCOUT emite relatórios semestrais, com sua edição de 1H 2026 esperada para meados do ano; a Gcore, a Arelion e a ENISA lançam atualizações anuais ou semestrais ao longo de 2026. Vamos incorporar esses dados assim que forem publicados.
Última atualização: 16 de julho de 2026. Revisamos e atualizamos esta página trimestralmente à medida que novos dados são publicados.