Tấn công DDoS tăng mạnh, 935 đợt vượt ngưỡng 1 Tbps trong nửa đầu năm 2026
- Evelyn Carter

- 2 ngày trước
- 5 phút đọc
Cloudflare ghi nhận 935 cuộc tấn công DDoS lớp mạng vượt 1 Tbps trong nửa đầu năm 2026, trong đó 805 cuộc xảy ra ở quý II, tăng 519% so với quý I. DNS flood và CLDAP flood cũng gia tăng đáng kể. Phần lớn cuộc tấn công vẫn kết thúc trong chưa đầy 10 phút, đặt ra yêu cầu về khả năng phát hiện và giảm thiểu tự động.
Quy mô DDoS đang tăng mạnh ở nhóm tấn công cực lớn, nhưng đó chưa phải điểm đáng chú ý duy nhất. Dữ liệu của Cloudflare cho thấy phần lớn các cuộc tấn công lớp mạng vẫn có thời gian tồn tại rất ngắn, khiến quy trình phản ứng dựa hoàn toàn vào thao tác thủ công khó theo kịp.
Song song với lưu lượng cực lớn, các kỹ thuật nhắm vào DNS và lớp ứng dụng cũng tiếp tục phát triển. Báo cáo năm 2026 của Akamai ghi nhận số cuộc tấn công DDoS Layer 7 tăng 104% trong hai năm, cho thấy doanh nghiệp cần nhìn DDoS như một bài toán nhiều lớp thay vì chỉ là vấn đề băng thông.

Tấn công DDoS đã thay đổi như thế nào trong H1/2026?
Báo cáo DDoS Threat Report H1/2026 của Cloudflare cho thấy số lượng cuộc tấn công quy mô trên 1 Tbps tăng đặc biệt mạnh trong quý II. Cloudflare đã giảm thiểu tổng cộng 935 cuộc DDoS lớp mạng vượt 1 Tbps trong sáu tháng đầu năm, trong đó 805 cuộc xảy ra riêng trong quý II, tương đương mức tăng 519% so với quý I.
Trong cùng giai đoạn, dữ liệu được Cloudflare công bố cho thấy hãng xử lý khoảng 23,2 triệu cuộc DDoS lớp mạng và 29,64 nghìn tỷ yêu cầu HTTP DDoS. Đây là số liệu quan sát trên hạ tầng của Cloudflare, không phải tổng số cuộc DDoS xảy ra trên toàn Internet.
Chỉ số | Ghi nhận H1/2026 |
DDoS lớp mạng được Cloudflare giảm thiểu | 23,2 triệu |
Yêu cầu HTTP DDoS | 29,64 nghìn tỷ |
Tấn công lớp mạng vượt 1 Tbps | 935 |
Số cuộc vượt 1 Tbps riêng Q2 | 805 |
Tăng trưởng Q2 so với Q1 ở nhóm >1 Tbps | 519% |
Tấn công lớp mạng dưới 500 Mbps | 96,62% |
Kết thúc trong dưới 10 phút | 90,60% |
Một nghịch lý quan trọng là các cuộc tấn công cực lớn đang tăng nhanh, trong khi phần đông sự cố vẫn nhỏ và ngắn. Cloudflare cho biết 96,62% tấn công lớp mạng dưới 500 Mbps và 90,60% kết thúc trong vòng chưa đầy 10 phút.
Tại Việt Nam, xu hướng gia tăng cũng đã được ghi nhận. Báo cáo quý I/2026 của Viettel Cyber Security cho biết hệ thống Viettel AntiDDoS ghi nhận hơn 1,12 triệu cuộc tấn công DDoS, trong khi lưu lượng cao nhất đạt 3,7 Tbps.
👉 Doanh nghiệp có thể tham khảo thêm bức tranh an ninh mạng Việt Nam quý I/2026 để đặt xu hướng DDoS trong bối cảnh rộng hơn của các rủi ro an toàn thông tin trong nước.
Những vector DDoS nào đang gia tăng đáng chú ý?
DNS đang trở thành một thành phần nổi bật trong bức tranh DDoS H1/2026. Cloudflare cho biết các cuộc tấn công dựa trên DNS chiếm 34,3% hoạt động DDoS lớp mạng, trong khi tỷ trọng DNS flood tăng từ 25,7% trong quý I lên 40% trong quý II.
Một vector khác tăng mạnh là CLDAP flood, với mức tăng 580% theo quý và trở thành vector tấn công lớp mạng phổ biến thứ ba trong quý II. Kỹ thuật reflection/amplification có thể lợi dụng các dịch vụ UDP được cấu hình không an toàn để phản chiếu và khuếch đại lưu lượng về phía nạn nhân.
Ở lớp ứng dụng, Akamai cho biết Layer 7 DDoS tăng 104% trong giai đoạn 2023–2025. Nghiên cứu cũng ghi nhận các chiến dịch hiện đại có thể kết hợp DDoS, tấn công ứng dụng web và lạm dụng API thay vì chỉ tập trung vào một lớp hạ tầng.
Vì sao các cuộc tấn công ngắn vẫn có thể gây gián đoạn lớn?
Với hơn 90% cuộc DDoS lớp mạng được Cloudflare quan sát kết thúc trong vòng chưa đầy 10 phút, thời gian phản ứng trở thành vấn đề đáng chú ý. Một quy trình gồm nhận cảnh báo, xác minh thủ công, liên hệ nhà cung cấp và mới bắt đầu chuyển hướng lưu lượng có thể không đủ nhanh trước nhiều cuộc tấn công hiện đại.
Thời gian ngắn cũng không đồng nghĩa với tác động thấp. Tùy kiến trúc hệ thống, một đợt tăng lưu lượng có thể làm đầy đường truyền, tiêu thụ tài nguyên firewall hoặc load balancer, gây timeout ứng dụng và làm gián đoạn các phiên kết nối hợp lệ.
Đối với lớp mạng, Firewall và Next-Generation Firewall giúp kiểm soát và phân tách lưu lượng dựa trên chính sách. Tuy nhiên, với volumetric DDoS vượt quá dung lượng kết nối Internet của doanh nghiệp, lưu lượng độc hại cần được xử lý từ upstream, CDN, cloud hoặc hạ tầng scrubbing có đủ công suất trước khi tới firewall tại chỗ.
Doanh nghiệp cần làm gì trước xu hướng DDoS mới?
Lập danh sách website, API, DNS, VPN và các dịch vụ Internet-facing quan trọng.
Xác định giới hạn băng thông, firewall, router, load balancer và tài nguyên ứng dụng.
Kiểm tra khả năng chống DDoS của ISP, cloud, CDN và các nhà cung cấp đang sử dụng.
Bật giám sát lưu lượng và cảnh báo bất thường liên tục.
Đánh giá khả năng dự phòng và phân tán của authoritative DNS.
Thiết lập rate limiting, WAF và biện pháp kiểm soát bot cho web/API khi phù hợp.
Chuẩn bị playbook phối hợp giữa IT, Security, ISP, cloud/CDN và nhà cung cấp dịch vụ.
Lưu giữ network log, DNS log, firewall log và application log để phục vụ điều tra.
Tổ chức diễn tập định kỳ để kiểm tra thời gian phát hiện, escalation và khôi phục dịch vụ.
Góc nhìn chuyên gia từ IPSIP Việt Nam cho thấy điều gì?
Doanh nghiệp phải chuẩn bị cho nhiều dạng tấn công gồm volumetric flood, protocol attack, DNS flood, reflection/amplification và Layer 7 DDoS. Dữ liệu của Cloudflare và Akamai cho thấy rủi ro đang mở rộng ở cả lớp mạng lẫn lớp ứng dụng.
Việc giám sát hạ tầng cũng cần được kết nối với giám sát an ninh. NOC 24/7 có thể theo dõi khả năng sẵn sàng và hiệu suất của mạng, máy chủ và dịch vụ IT; trong khi SOC tập trung vào phân tích các tín hiệu an ninh và phối hợp phản ứng với mối đe dọa.
DDoS trong năm 2026 đáng chú ý không chỉ vì các cuộc tấn công vượt ngưỡng terabit mà còn vì tốc độ, sự đa dạng của vector và khả năng nhắm vào nhiều lớp hạ tầng cùng lúc. DNS, mạng, web application và API đều có thể trở thành điểm gây gián đoạn dịch vụ.
Đối với doanh nghiệp Việt Nam, ưu tiên nên là xác định trước giới hạn chịu tải, triển khai giám sát liên tục, phối hợp khả năng giảm thiểu từ ISP hoặc cloud/CDN và xây dựng playbook ứng cứu có thể kích hoạt nhanh. Khả năng duy trì dịch vụ trước DDoS cần được xem là một phần của quản trị rủi ro và tính liên tục kinh doanh, thay vì chỉ là nhiệm vụ riêng của đội IT.
Nguồn tham khảo










Bình luận