Число DDoS-атак на финсектор в середине 2026 года увеличилось в шесть раз

Компания «Гарда» проанализировала распределение DDoS-атак между отраслями и изменение их структуры во втором квартале 2026 года. Делимся результатами

Глоссарий:

DNS amplification — это тип DDoS-атаки (распределенного отказа в обслуживании), при которой к имеющему уязвимость серверу DNS (от англ. Domain Name System, система доменных имен) отправляется поддельный запрос о домене, а его ответ значительного размера высылается серверу-жертве. В результате канал связи переполняется ответами.

Атака фрагментированными IP-пакетами (IP fragmentation) — это DoS-атака, основанная на рассылке чрезмерного количества фрагментированных IP-пакетов, перегружающая вычислительную мощность и ресурсы атакуемой системы при их обработке.

TCP-атаки — это атаки через сетевой протокол TCP, который используется для передачи данных между устройствами в интернете.

TCP-пакет — это блок данных, который передается по сети с подтверждением получения, чтобы информация доходила корректно и в нужном порядке.

TCP ACK — это атака с использованием большого количества TCP-пакетов, которые подтверждают получение сообщения или серии пакетов. Система тратит ресурсы на их обработку и перегружается.

UDP-флуд — это атака, которая провоцирует перегрузку сетевых интерфейсов и серверов за счет генерации большого объема UDP-трафика, фактически занимая всю полосу пропускания.

UPD-трафик — это поток данных, который передается по сети без проверки доставки. Информация передается быстрее, но без гарантии, что она дойдет до конечной точки.

TCP SYN — это отправка в открытый порт сервера массы SYN-пакетов, не приводящих к установке реального соединения по тем или иным причинам. Сервер перестает обрабатывать настоящие подключения.

TCP SYN/ACK — это атака с использованием пакетов SYN/ACK без инициированного соединения, создающая дополнительную нагрузку на обработку состояний соединений и сбивающая логику сетевого набора.

SYN/ACK — это часть процесса установления соединения в сети: подтверждение сообщения, отправленного получателем.

GRE-флуд — это разновидность «атаки с усилением», эксплуатирующая протокол GRE (Generic Routing Encapsulation). Во время атаки на уязвимые устройства посылаются GRE-пакеты с поддельным IP-адресом жертвы, в результате чего устройства отправляют на адрес жертвы значительно больший объем ответа, что приводит к истощению ресурсов на стороне атакуемого.

ICMP / ICMPv6-флуд — это атака с использованием служебных сообщений сети (например, echo-запросов), направленная на перегрузку каналов связи и сетевого оборудования за счет генерации большого количества управляющего трафика.

ICMP — это служебный сетевой протокол, который используется для передачи технических сообщений о состоянии сети.

Ключевые выводы исследования

Доля атак на финансовый сектор во втором квартале 2026 года выросла в шесть раз — с 5% до 33% в сравнении с предыдущим кварталом. Госсектор стал крупнейшей целью DDoS-атак — на него пришлось 36% атак, что более чем в два раза превышает показатель первого квартала 2026 года. Вместе госсектор и финансы аккумулировали 69% всех атак за квартал. Доля атак на телекоммуникационный сектор снизилась с 32% до 14% и вернулась примерно к уровню второго квартала 2025 года — 19%. Наиболее заметно сократился интерес злоумышленников к промышленности: доля атак снизилась до 1% против 19% кварталом ранее и 12% годом ранее. Более стабильную динамику показали IT и сфера услуг. На IT-сектор пришлось 12% атак против 17% годом ранее, на услуги — 4% против 8% в первом квартале. Образование, ретейл и транспорт практически исчезли из фокуса атакующих. Структура DDoS-атак по типам за квартал изменилась незначительно: основными техниками остались UDP — 26%, TCP SYN — 25% и TCP ACK — 19%. Наиболее заметный квартальный рост показали DNS amplification и STUN amplification — по 4 п.п. каждая, тогда как доля TCP ACK сократилась с 25% до 19%. В годовом сравнении сильнее всего выросли TCP ACK — с 12% до 19%, STUN amplification — на 5 п.п. и UDP — с 22% до 26%, а доля TCP NULL сократилась до нуля, IP fragmentation — с 7% до 3%, DNS amplification — с 14% до 11%.

Алексей Семенычев, руководитель отдела аналитики угроз информационной безопасности компании «Гарда»:

«Во втором квартале DDoS-атаки все заметнее концентрировались на ключевых отраслях. Финансовый и государственный сектора выбраны злоумышленниками из-за прямой финансовой выгоды и возможности нарушить доступность массовых цифровых сервисов. При этом сами атаки становятся все менее однотипными: они включают базовые и продвинутые техники. В таких условиях компаниям важно строить защиту с расчетом на быструю смену векторов и характера нагрузки».

Метод исследования: анализ данных проведен аналитиками киберугроз центра компетенций информационной безопасности компании «Гарда». Период: второй квартал 2026 года. Источники данных: собственная телеметрия продуктов компании и сети интернет-ловушек. Результаты имеются в распоряжении «РБК Трендов».

➤ Подписывайтесь на телеграм-канал «РБК Трендов» — будьте в курсе последних тенденций в науке, бизнесе, обществе и технологиях.