Thống Kê Tấn Công DDoS (2026): 50+ Số Liệu về Quy Mô Tấn Công Kỷ Lục, Sự Gia Tăng Botnet và Khối Lượng Tấn Công Đang Tăng

Thống kê tấn công DDoS cho năm 2026: một cuộc tấn công kỷ lục 31.4 Tbps, 47.1M cuộc tấn công được giảm thiểu (Cloudflare), 8M+ mỗi nửa năm (NETSCOUT), cùng với sự trỗi dậy của botnet Aisuru.

Vào tháng 11 năm 2025, Cloudflare đã tự động giảm thiểu một cuộc tấn công DDoS 31.4 Tbps - lớn nhất từng được ghi nhận, lớn gấp khoảng sáu lần so với cuộc tấn công lớn nhất năm 2024 (Cloudflare, Q4 2025 DDoS Threat Report). Nó kéo dài 35 giây. Đợt bùng nổ đơn lẻ đó đã khép lại một năm mà Cloudflare đã chặn 47.1 million cuộc tấn công DDoS, tăng 121% so với năm trước, NETSCOUT ghi nhận hơn 8 million cuộc tấn công trong mỗi nửa năm 2025 tại 203 quốc gia (NETSCOUT, DDoS Threat Intelligence Report 2H 2025), và một botnet IoT duy nhất, Aisuru, đã tạo ra gần một phần ba toàn bộ lưu lượng DDoS trên một số backbone (Arelion, 2026 DDoS Report). Phân tích này tổng hợp dữ liệu từ Cloudflare, NETSCOUT, Gcore, Arelion, Microsoft Azure, ENISA, Europol, và tám nguồn chính khác thành một bộ tài liệu tham khảo duy nhất.

Tóm Tắt

  • Cuộc tấn công DDoS lớn nhất từng được ghi nhận đạt 31.4 Tbps vào tháng 11 năm 2025 và kéo dài 35 giây (Cloudflare, Q4 2025 DDoS Threat Report).
  • Cloudflare đã giảm thiểu 47.1 million cuộc tấn công DDoS vào năm 2025, tăng 121% so với năm trước và 236% kể từ năm 2023, với trung bình 5,376 cuộc mỗi giờ (Cloudflare, Q4 2025 DDoS Threat Report).
  • Khoảng 42% các cuộc tấn công sử dụng hai đến năm vector khác nhau, làm phức tạp việc phát hiện và giảm thiểu (NETSCOUT, 2H 2025 Report).
  • NETSCOUT ghi nhận hơn 8 million cuộc tấn công DDoS trong mỗi nửa năm 2025 tại 203 quốc gia (NETSCOUT, 2H 2025 Report).
  • Botnet Aisuru đã tạo ra khoảng 33% lưu lượng DDoS trên backbone của Arelion (Arelion, 2026 DDoS Report).
  • Microsoft Azure đã chặn một cuộc tấn công 15.72 Tbps, lớn nhất từng được quan sát trên cloud (Microsoft Azure, 2025).
  • Công nghệ đã vượt qua gaming để trở thành mục tiêu hàng đầu, với 30% các cuộc tấn công so với 19% của gaming (Gcore, Radar H1 2025).
  • DDoS chiếm 77% trong số 4,875 sự cố mạng mà ENISA theo dõi trên toàn EU (ENISA, Threat Landscape 2025).
  • Khoảng một trong ba khách hàng Cloudflare được khảo sát trong Q2 2025 đã đối mặt với mối đe dọa DDoS đòi tiền chuộc (Cloudflare, Q2 2025 DDoS Threat Report).
  • Operation PowerOFF đã tịch thu 53 tên miền DDoS-for-hire và dữ liệu trên hơn 3M tài khoản người dùng (Europol; US DOJ, 2026).

1. Quy Mô Tấn Công Phá Kỷ Lục

Giới hạn về sức mạnh tấn công DDoS đã tăng lên gần như mỗi quý trong năm 2025. Quy mô tấn công đã tăng hơn 700% so với các cuộc tấn công lớn nhất cuối năm 2024, đạt đỉnh 31.4 Tbps (Cloudflare, Q4 2025 DDoS Threat Report). Mô hình này nhất quán: một số lượng nhỏ các đợt tấn công ngập lụt siêu lớn, hầu hết kéo dài dưới một phút, giờ đây lấn át bất cứ thứ gì mà internet thường xử lý hai năm trước, và các kỷ lục về tốc độ gói tin cũng tăng nhanh không kém các kỷ lục về tốc độ bit.

Chỉ SốGiá TrịNguồn
Cuộc tấn công DDoS lớn nhất từng được ghi nhận31.4 Tbps (35 seconds), Nov 2025Cloudflare, Q4 2025 DDoS Threat Report
Cuộc tấn công có tốc độ gói tin cao nhất từng ghi nhận14.1 billion packets/sec, Q3 2025Cloudflare, Q3 2025 DDoS Threat Report
DDoS trên cloud lớn nhất từng được quan sát15.72 Tbps + 3.64 Bpps, Oct 24 2025Microsoft Azure, 2025
Tiến trình kỷ lục về khối lượng năm 20257.3 -> 11.5 -> 22.2 -> 29.7 TbpsCloudflare, Q2-Q3 2025 Reports
Payload của cuộc tấn công 7.3 Tbps37.4 TB delivered in 45 secondsCloudflare, Q2 2025 DDoS Threat Report
Cuộc tấn công lớn nhất trên mạng của Gcore6 Tbps + 5.3 Bpps (gaming host)Gcore, October 2025
Kỷ lục tốc độ gói tin Q1 20254.8 Bpps, alongside a 6.5 Tbps floodCloudflare, Q1 2025 DDoS Threat Report

Nguồn: Cloudflare - 2025 Q4 DDoS Threat Report

Các kỷ lục này ít liên quan đến một mục tiêu cụ thể hơn là sức mạnh tấn công sẵn có. Khi một botnet có thể tạo ra hơn 30 Tbps theo yêu cầu, mọi tổ chức đều thừa hưởng cùng một kịch bản tồi tệ nhất. Để có bức tranh phòng thủ rộng hơn, hãy xem bài tổng hợp thống kê an ninh mạng năm 2026 của chúng tôi.

2. Khối Lượng và Tần Suất Tấn Công

Số liệu thô tăng thậm chí còn nhanh hơn quy mô đỉnh điểm. Cloudflare đã giảm thiểu 47.1 million cuộc tấn công DDoS vào năm 2025, mức tăng 121% so với năm trước và mức tăng 236% kể từ năm 2023 (Cloudflare, Q4 2025 DDoS Threat Report). Hai mạng lưới đo từ xa độc lập củng cố sự gia tăng này: NETSCOUT vượt qua 8 million cuộc tấn công trong mỗi nửa năm, và Gcore đo được mức tăng 41% chỉ riêng trong nửa đầu năm. Quy mô hiện đã mang tính công nghiệp thay vì lẻ tẻ.

Chỉ SốGiá TrịNguồn
Tổng số cuộc tấn công DDoS được giảm thiểu, 202547.1 million (+121% YoY)Cloudflare, Q4 2025 DDoS Threat Report
Trung bình số cuộc tấn công được giảm thiểu mỗi giờ5,376 (3,925 network + 1,451 HTTP)Cloudflare, Q4 2025 DDoS Threat Report
Mức tăng trưởng tấn công, 2023 đến 2025+236%Cloudflare, Q4 2025 DDoS Threat Report
Tấn công Q1 2025 (so với năm trước)20.5 million (+358%)Cloudflare, Q1 2025 DDoS Threat Report
Tấn công Q3 2025 (so với năm trước)8.3 million (+40%)Cloudflare, Q3 2025 DDoS Threat Report
Tấn công toàn cầu, 1H 20258,062,971NETSCOUT, 1H 2025 Report
Tấn công toàn cầu, 2H 20258 million+ across 203 countriesNETSCOUT, 2H 2025 Report
Khối lượng tấn công của Gcore, H1 20251.17 million (up from 969K, +41%)Gcore, Radar H1 2025

Nguồn: NETSCOUT - DDoS Threat Intelligence Report

Cloudflare và NETSCOUT đếm các loại lưu lượng khác nhau, vì vậy tổng số của họ sẽ không bao giờ khớp chính xác; giá trị nằm ở sự nhất quán về xu hướng, và cả hai đều chỉ rõ ràng đi lên. Đối với hầu hết các bên phòng thủ, mức sàn đang tăng lên quan trọng hơn các kỷ lục nổi bật.

3. Giải Phẫu Tấn Công: Các Lớp, Vector và Thời Lượng

Phần lớn lưu lượng DDoS có quy mô nhỏ, nhanh và ở lớp mạng, ngay cả khi những cuộc tấn công khổng lồ chiếm lĩnh tiêu đề. 99% các cuộc tấn công lớp mạng ở dưới 1 Gbps, và 89% kết thúc trong vòng 10 phút (Cloudflare, Q1 2025 DDoS Threat Report). Các đợt bùng nổ ngắn là một chiến thuật có chủ ý: chúng có thể đánh sập một dịch vụ trước khi biện pháp giảm thiểu tự động hoàn toàn phát huy tác dụng, rồi biến mất trước khi đội phản ứng kịp truy vết. Các cuộc tấn công đa vector luân phiên giao thức giữa đợt tấn công ngày càng trở thành chuẩn mực.

Chỉ SốGiá TrịNguồn
Tỷ lệ tấn công lớp mạng, Q4 202578% (34.4M attacks, tripled vs 2024)Cloudflare, Q4 2025 DDoS Threat Report
Tấn công lớp mạng dưới 1 Gbps99%Cloudflare, Q1 2025 DDoS Threat Report
Tấn công lớp mạng kết thúc trong 10 phút89% (75% for HTTP)Cloudflare, Q1 2025 DDoS Threat Report
Vector lớp mạng hàng đầu, Q3 2025UDP floods (+231% QoQ)Cloudflare, Q3 2025 DDoS Threat Report
Tỷ lệ tấn công lớp mạng thuộc lớp Mirai~2 of every 100Cloudflare, Q3 2025 DDoS Threat Report
Tấn công sử dụng 2 đến 5 vector khác nhau~42%NETSCOUT, 2H 2025 Report
Thời lượng tấn công trung bình, 1H 202518 minutes 24 secondsNETSCOUT, 1H 2025 Report

Nguồn: Cloudflare - 2025 Q1 DDoS Threat Report

Có một sự phân đôi tính chất ở đây: các đợt tấn công lớp mạng ngắn chiếm ưu thế về số lượng, trong khi thời lượng trung bình dài hơn của NETSCOUT phản ánh các chiến dịch bền bỉ, thích ứng nhắm vào các mục tiêu giá trị cao. Các bên phòng thủ cần chuẩn bị cho cả đợt tăng đột biến 40 giây lẫn cuộc chiến kéo dài 18 phút.

4. Botnet và Hạ Tầng Tấn Công

Một cái tên đã định nghĩa sách kỷ lục năm 2025. Botnet Aisuru, được xây dựng từ hơn 500,000 thiết bị IoT và Android bị xâm phạm, đã tạo ra khoảng một phần ba lưu lượng DDoS trên backbone của Arelion (Arelion, 2026 DDoS Report; Krebs on Security, 2025). Aisuru là một botnet thuộc lớp Turbo Mirai được lắp ráp từ các router, camera, đầu ghi DVR và hộp streaming của người tiêu dùng chạy firmware mặc định hoặc lỗi thời, và nó đứng sau phần lớn các đợt tấn công ngập lụt siêu lớn trong năm.

Chỉ SốGiá TrịNguồn
Thiết bị bị botnet Aisuru xâm phạm500,000+ IoT and Android devicesKrebs on Security, 2025
Tỷ lệ lưu lượng DDoS của Aisuru (mạng Arelion)~33%Arelion, 2026 DDoS Report
TV Android bị nhiễm Aisuru-Kimwolf1 to 4 millionCloudflare, Q4 2025 DDoS Threat Report
Tấn công siêu lớn của Aisuru, lũy kế 2025 (tới Q3)2,867Cloudflare, Q3 2025 DDoS Threat Report
Chiến dịch “Night Before Christmas”902 hyper-volumetric attacks over 18 daysCloudflare, Q4 2025 DDoS Threat Report
Tốc độ yêu cầu HTTP đỉnh điểm (Aisuru-Kimwolf)200 million+ requests/secCloudflare, Q4 2025 DDoS Threat Report
Máy chủ Aisuru được tái sử dụng làm proxy dân dụng~300,000Krebs on Security, 2025
Phạm vi botnet RapperBot trước khi bị triệt hạ80+ countriesUS DOJ, 2025

Nguồn: Krebs on Security - Aisuru Botnet Blankets US ISPs in Record DDoS

Mô hình kinh tế đã thay đổi vào cuối năm: các nhà điều hành Aisuru bắt đầu cho thuê các thiết bị bị nhiễm làm proxy dân dụng, một nguồn doanh thu âm thầm hơn và bền vững hơn so với tống tiền. Sự chuyển hướng đó cho thấy hạ tầng IoT bị xâm phạm giờ đây là một công cụ tội phạm đa năng, không chỉ là một khẩu pháo DDoS.

5. Ai Bị Tấn Công: Ngành và Khu Vực

Danh sách mục tiêu đã mở rộng vượt xa các nghi phạm quen thuộc là gaming và cờ bạc. Công nghệ đã vượt qua gaming để trở thành ngành bị tấn công nhiều nhất, chiếm 30% các cuộc tấn công DDoS so với 19% của gaming (Gcore, Radar H1 2025). Bảng xếp hạng riêng của Cloudflare đặt viễn thông, CNTT, cờ bạc và gaming ở vị trí hàng đầu trong Q4, trong khi các nhà cung cấp AI và AI tạo sinh trở thành mục tiêu tăng nhanh khi dịch vụ của họ trở nên quan trọng đối với hoạt động kinh doanh.

Chỉ SốGiá TrịNguồn
Ngành bị nhắm mục tiêu nhiều nhất (tỷ lệ tấn công)Technology, 30% (gaming 19%)Gcore, Radar H1 2025
Các lĩnh vực bị nhắm mục tiêu nhiều nhất, 2H 2025Government, finance, telecom, transport, hospitalityNETSCOUT, 2H 2025 Report
Quốc gia bị tấn công nhiều nhất và tăng hạng, Q4 2025China #1; Hong Kong +12 (to #2), UK +36 (to #6)Cloudflare, Q4 2025 DDoS Threat Report
Khu vực bị tấn công nhiều nhất, 1H 2025EMEA, 3.27 million attacksNETSCOUT, 1H 2025 Report
Các quốc gia nguồn tấn công hàng đầu, Q4 2025Bangladesh, Ecuador, IndonesiaCloudflare Radar, Q4 2025
Đợt tăng tấn công vào công ty AI / GenAI, tháng 9/2025+347% month over monthCloudflare, Q3 2025 DDoS Threat Report
Tỷ lệ DDoS trong các sự cố mạng của EU77% of 4,875 incidentsENISA, Threat Landscape 2025
Mục tiêu sự cố xuất phát từ hệ tư tưởng (EU)~80%ENISA, Threat Landscape 2025

Nguồn: Gcore - Radar Report Reveals 41% Surge in DDoS Attack Volumes

Gaming vẫn là mục tiêu hàng đầu vì các điểm cuối ghép trận, đăng nhập và máy chủ game nhạy cảm với độ trễ và dễ bị gián đoạn, và đôi khi các đối thủ trả tiền để đánh sập đối thủ cạnh tranh. Về khía cạnh phần cứng của hệ sinh thái đó, hãy xem bài tổng hợp thống kê phần cứng gaming PC năm 2026 của chúng tôi. Dữ liệu của ENISA cho thấy bức tranh EU nghiêng về hệ tư tưởng, không phải động cơ lợi nhuận.

6. DDoS Tống Tiền, Hacktivism và Các Cuộc Triệt Phá

DDoS ngày càng trở thành công cụ tống tiền và chính trị, không chỉ đơn thuần là gây gián đoạn. Trong Q2 2025, khoảng một trong ba khách hàng Cloudflare được khảo sát báo cáo một mối đe dọa DDoS đòi tiền chuộc, với các báo cáo như vậy tăng 68% theo quý (Cloudflare, Q2 2025 DDoS Threat Report). Về mặt tư tưởng, ENISA quy 96.2% các sự cố DDoS của EU cho hoạt động hacktivist, và các nhóm thân Nga vẫn duy trì nhịp độ hoạt động khắc nghiệt trên khắp châu Âu.

Chỉ SốGiá TrịNguồn
Khách hàng bị đe dọa hoặc tấn công DDoS đòi tiền chuộc, Q2 2025~1 in 3 respondentsCloudflare, Q2 2025 DDoS Threat Report
Mức tăng báo cáo DDoS đòi tiền chuộc, Q2 2025+68% quarter over quarterCloudflare, Q2 2025 DDoS Threat Report
Tỷ lệ sự cố DDoS của EU do hacktivist thúc đẩy96.2%ENISA, Threat Landscape 2025
Số mục tiêu trung bình mỗi ngày của NoName057(16)~50 unique targetsBitsight, 2025
Sự cố ngừng hoạt động của La Poste do DDoS hacktivist~3 days (Dec 22, 2025)SOCRadar, 2025
Tên miền bị Operation PowerOFF tịch thu53 domains, data on 3M+ accountsEuropol; US DOJ, 2026
Nền tảng booter/stresser bị đóng cửa (tháng 12/2025)27Europol, 2025

Nguồn: Europol - Law Enforcement Shuts Down 27 DDoS Booters

DDoS đòi tiền chuộc thường đi kèm với tống tiền đánh cắp dữ liệu, làm mờ ranh giới với các nhóm ransomware cổ điển. Về mối đe dọa liên quan đó, hãy xem bài tổng hợp thống kê ransomware năm 2026 của chúng tôi; điểm xâm nhập kỹ thuật xã hội được đề cập trong bài tổng hợp thống kê phishing năm 2026 của chúng tôi. Các cuộc triệt phá làm giảm năng lực nhưng hiếm khi chấm dứt hoàn toàn, khi NoName057(16) đã nhanh chóng tái thiết sau Operation Eastwood.

7. Thị Trường Bảo Vệ DDoS và Chi Phí Ngừng Hoạt Động

Chi tiêu phòng thủ đang mở rộng theo mối đe dọa, dù vẫn tụt hậu so với kẻ tấn công. Thị trường bảo vệ và giảm thiểu DDoS được ước tính gần $5.4 billion cho năm 2026, tăng trưởng với CAGR hai chữ số hướng tới $10-11 billion vào đầu những năm 2030 (Mordor Intelligence; MarketsandMarkets, 2026). Bài toán kinh doanh là phép tính đơn giản: ngay cả một sự cố ngừng hoạt động ngắn cũng có thể tốn kém hơn một năm bảo vệ đối với một doanh nghiệp cỡ trung.

Chỉ SốGiá TrịNguồn
Quy mô thị trường bảo vệ DDoS, 2026~$5.4 billion (estimate)Mordor Intelligence; MarketsandMarkets, 2026
CAGR thị trường, từ 2026 trở đi~12% to 15%Mordor Intelligence; MarketsandMarkets, 2026
Thị trường dự báo, đầu những năm 2030$10 to 11 billionMordor Intelligence; MarketsandMarkets, 2026
Chi phí ngừng hoạt động của doanh nghiệp lớn$100,000 to $540,000+ per hourPonemon Institute (most recent available)
Chi phí ngừng hoạt động của doanh nghiệp nhỏ$8,000 to $74,000 per hourIndustry estimates, 2025
Chuẩn mực ngừng hoạt động CNTT được trích dẫn rộng rãi~$5,600 per minuteGartner (most recent available)

Nguồn: Mordor Intelligence - DDoS Protection Market

Các số liệu về thị trường và chi phí ngừng hoạt động đến từ các công ty xác định phạm vi “bảo vệ DDoS” theo những cách khác nhau, vì vậy hãy xem bất kỳ con số đô la đơn lẻ nào chỉ mang tính định hướng; chúng tôi đã đối chiếu chéo Mordor Intelligence và MarketsandMarkets và đánh dấu các chuẩn mực cũ hơn của Ponemon và Gartner tương ứng. Mạch xuyên suốt là rõ ràng: kinh tế học của tấn công có lợi cho bên tấn công, vì việc thuê một booter có thể chỉ tốn 10 euro trong khi phòng thủ trước nó lên tới sáu chữ số mỗi giờ.

Tóm Tắt: Các Cuộc Tấn Công DDoS Qua Các Con Số

Chỉ SốGiá TrịNguồn
Cuộc tấn công DDoS lớn nhất từng được ghi nhận31.4 Tbps (35 seconds), Nov 2025Cloudflare; Krebs on Security, 2025
Cuộc tấn công có tốc độ gói tin cao nhất từng ghi nhận14.1 billion packets/secCloudflare, Q3 2025 DDoS Threat Report
DDoS trên cloud lớn nhất từng được quan sát15.72 Tbps, Oct 2025Microsoft Azure, 2025
Tổng số cuộc tấn công DDoS được giảm thiểu, 202547.1 million (+121% YoY)Cloudflare, Q4 2025 DDoS Threat Report
Trung bình số cuộc tấn công được giảm thiểu mỗi giờ5,376Cloudflare, Q4 2025 DDoS Threat Report
Tấn công toàn cầu, 1H 20258,062,971NETSCOUT, 1H 2025 Report
Tấn công toàn cầu, 2H 20258 million+ across 203 countriesNETSCOUT, 2H 2025 Report
Khối lượng tấn công của Gcore, H1 20251.17 million (+41%)Gcore, Radar H1 2025
Mức tăng quy mô tấn công so với cuối 2024+700%Cloudflare, Q4 2025 DDoS Threat Report
Mức tăng báo cáo DDoS đòi tiền chuộc, Q2 2025+68% quarter over quarterCloudflare, Q2 2025 DDoS Threat Report
Tấn công lớp mạng kết thúc trong 10 phút89%Cloudflare, Q1 2025 DDoS Threat Report
Thời lượng tấn công trung bình, 1H 202518 min 24 secNETSCOUT, 1H 2025 Report
Tỷ lệ lưu lượng DDoS của Aisuru (Arelion)~33%Arelion, 2026 DDoS Report
Thiết bị bị Aisuru xâm phạm500,000+Krebs on Security, 2025
Ngành bị nhắm mục tiêu nhiều nhấtTechnology, 30% (gaming 19%)Gcore, Radar H1 2025
Tỷ lệ DDoS trong các sự cố mạng của EU77% of 4,875ENISA, Threat Landscape 2025
Khách hàng bị tấn công DDoS đòi tiền chuộc, Q2 2025~1 in 3Cloudflare, Q2 2025 DDoS Threat Report
Tên miền bị Operation PowerOFF tịch thu53 (3M+ accounts exposed)Europol; US DOJ, 2026
Thị trường bảo vệ DDoS, 2026~$5.4 billionMordor Intelligence; MarketsandMarkets, 2026
Chi phí ngừng hoạt động của doanh nghiệp lớn$100,000-$540,000+ per hourPonemon Institute (most recent available)

Phương Pháp Luận và Nguồn

Chúng tôi đã tổng hợp dữ liệu từ các báo cáo đo từ xa DDoS gốc, công bố giảm thiểu của nhà cung cấp, thông cáo báo chí của chính phủ, và nghiên cứu thị trường của nhà phân tích được công bố chủ yếu vào năm 2025 và 2026; khi các ước tính về thị trường hoặc chi phí khác nhau, chúng tôi đã đối chiếu chéo ít nhất hai công ty và đánh dấu các khoảng giá trị thay vì chọn một con số duy nhất.

Data watch: Cloudflare xuất bản báo cáo mối đe dọa DDoS mỗi quý, vì vậy phiên bản Q1 2026 dự kiến sẽ ra mắt không lâu sau bản cập nhật này; NETSCOUT phát hành báo cáo nửa năm một lần, với phiên bản 1H 2026 dự kiến vào giữa năm; Gcore, Arelion và ENISA phát hành các bản cập nhật hàng năm hoặc nửa năm trong suốt năm 2026. Chúng tôi sẽ bổ sung những dữ liệu này khi chúng được công bố.

Cập nhật lần cuối: ngày 16 tháng 7 năm 2026. Chúng tôi xem xét và cập nhật trang này hàng quý khi có dữ liệu mới được công bố.

Dùng thử VoxBooster — 3 ngày dùng thử miễn phí.

Nhân bản giọng thời gian thực, soundboard và hiệu ứng — ở mọi nơi bạn đã nói chuyện.

  • Không cần thẻ tín dụng
  • ~30ms độ trễ
  • Discord · Teams · OBS
Dùng thử miễn phí 3 ngày