DDoS-атаки сместились в сторону игр и госсектора - и всё чаще длятся больше суток
Хостинг-провайдер FirstVDS совместно с оператором фильтрации трафика DDoS-Guard подготовили исследование по DDoS-угрозам: аналитики разобрали свыше 7,5 млн атак за 2023-2025 годы, а также опросили 204 владельца онлайн-проектов. Главный вывод - привычная картина "короткого удара по каналу" стремительно устаревает. Атаки стали длиннее, сложнее и заметно чаще смещаются на уровень приложений, а среди наиболее быстрорастущих целей оказались игровые сервисы и государственный сектор.
Какие отрасли атакуют чаще: как изменилась структура
Если в 2023 году в отраслевом разрезе лидировали "Искусство и досуг" (21%), "Интернет и телеком" (15,6%) и СМИ (12%), то к 2025-му распределение изменилось. На верхних позициях оказались телеком (24,4%), финансы (15,5%) и государственный сектор (15%). Отдельно выделяется игровая индустрия: в списке 2023 года она не фигурировала, а в 2025 году уже заняла 11,8%.
Авторы связывают резкий рост давления на игровые платформы с их бизнес-уязвимостью: даже небольшой простой мгновенно превращается в отток аудитории и репутационные потери. В качестве показательного примера упоминается сбой октября 2025 года, когда Steam и сервисы Riot Games попали под рекордную на тот момент атаку мощностью 29,69 Тбит/с.
Кто чаще сталкивается с DDoS по опросу владельцев проектов
Опрос клиентов FirstVDS дал близкую по смыслу картину: 63,85% респондентов сообщили, что их проекты подвергались DDoS-атакам за последний год. Среди пострадавших чаще всего называли:
- IT-услуги и SaaS - 37,5%,
- интернет-торговлю - 25%,
- игровую индустрию - 18,3%.
Версия о выраженной сезонности не подтвердилась: атаки идут круглый год. При этом заметен небольшой регулярный всплеск в январе и нерегулярные летние пики (например, июль в 2023-м и август в 2025-м).
"Окно уязвимости" после запуска: первые два месяца - самые рискованные
Один из наиболее практичных выводов исследования - связь атак с "возрастом" проекта. Около 40% атак приходится на первые два месяца после запуска сервера. Причина прозаична: ботнеты постоянно сканируют сеть в поисках новых доменов и IP-адресов, и свежая инфраструктура попадает в список целей фактически автоматически.
Поэтому многие подключают защиту заранее: 57% - сразу при покупке сервера, ещё 16% - в течение первых двух месяцев. И мотив у большинства не теоретический: 37,5% подключали защиту потому, что уже переживали атаки ранее; лишь 25% делали это превентивно, "на всякий случай".
Атаки стали чаще и заметно длиннее
Представление о DDoS как о кратковременном событии больше не соответствует реальности. Регулярность выросла: 32,56% пострадавших сталкиваются с атаками раз в месяц или чаще, а 11,63% живут под постоянным давлением - ежедневно или даже ежечасно.
Длительность тоже изменилась: 31,62% атак продолжаются более суток. Ещё 21,37% длятся от одного до шести часов, и только 15,38% укладываются в диапазон 10 минут - 1 час, который раньше считался "типичным".
Смещение в L7: почти всё решают приложения, а не "толстый канал"
Технически DDoS всё заметнее уходит на прикладной уровень. По данным за три года фиксируется устойчивый сдвиг: атак на сетевом и транспортном уровнях становится меньше, а на прикладном - больше и по числу, и по доле. В 2025 году 83,7% инцидентов пришлись именно на уровень приложений.
Опрос подтверждает, какие сценарии встречаются чаще всего:
- HTTP-флуд запросами GET/POST к сайту или API - 22,81%,
- комбинированные атаки нескольких типов - 17,54%,
- истощение ресурсов на L3/L4 через SYN-, ACK- и TCP-флуд - 14,91%,
- "просто забить канал" объёмным трафиком - лишь 7,02%.
Ключевая особенность L7-атаки в том, что она имитирует поведение людей: запрашивает "тяжёлые" страницы, дёргает API, нагружает базу данных и процессор - и сервис перестаёт отвечать даже при относительно свободном канале.
Pulse Wave: короткие волны, которые сбивают автоматику
Отдельно описана тактика Pulse Wave - серия коротких всплесков вредоносного трафика с паузами. Во время затишья защитные механизмы успевают "ослабить бдительность", а следующая волна снова пробивает пороги. Из более чем 10 тысяч атак, проанализированных DDoS-Guard на крупной точке обмена трафиком, 27% пришлись именно на Pulse Wave.
Руководитель команды разработки защиты на уровне веб-приложений DDoS-Guard Казбек Мамакаев подчёркивает: в таких условиях "классические фаерволы и геоблокировки малоэффективны", а реальный результат даёт фильтрация L7 с поведенческим анализом.
География источников: состав почти не меняется
Набор стран-источников от года к году остаётся стабильным. На первых местах - Россия и США: у США вклад объясняют большим количеством промежуточных прокси-серверов, у России - значительной долей внутреннего трафика, который обходит геоблокировки. Далее в списке фигурируют Бразилия и Индонезия, а также Китай с Гонконгом и Германия.
---
Что делать бизнесу: практические шаги, если атаки стали "длинными" и L7-ориентированными
1) Планируйте защиту ещё до релиза. Если 40% ударов приходится на первые два месяца после запуска, то "поставим защиту, когда начнутся проблемы" - слабая стратегия. На этапе запуска стоит заранее определить, кто принимает решения в инциденте, где включается фильтрация и какие метрики считаются сигналом атаки.
2) Разделяйте защиту для сайта, API и игровых серверов. У игр и интерактивных сервисов часто разные точки отказа: веб-витрина выдерживает, а авторизация, матчмейкинг или API "ложатся" первыми. Выделение контуров и лимитов по каждому критичному компоненту снижает риск каскадного падения.
3) Усиливайте именно уровень приложений. Поскольку в 2025 году 83,7% инцидентов приходятся на L7, критично иметь инструменты, которые отличают реальных пользователей от имитации: поведенческие профили, динамические правила, ограничение частоты запросов, защита форм, эндпоинтов и "дорогих" операций.
4) Проведите ревизию "тяжёлых" мест. L7-флуды бьют по тому, что дорого считать: сложные SQL-запросы, генерация отчётов, поиск, фильтры каталогов, загрузка медиа, авторизация. Кэширование, оптимизация запросов, разнесение чтения/записи и лимиты на ресурсоёмкие операции часто дают эффект не хуже, чем увеличение железа.
5) Подготовьтесь к Pulse Wave-сценариям. Для "волновых" атак полезны не только жёсткие пороги, но и инерционные настройки: чтобы система не сбрасывала уровень реагирования слишком быстро. Внутри команды стоит заранее согласовать, сколько времени держать усиленный режим после первой волны.
6) Наладьте наблюдаемость: атаки должны быть видны за минуты, а не за часы. Логи веб-сервера, метрики API, RPS, доля ошибок, время ответа, нагрузка на базу - минимальный набор, который помогает отличить DDoS от обычного сбоя. На практике компании часто узнают об атаке не по графикам, а по жалобам пользователей - и это означает потерянное время.
7) Отдельный фокус - на госсектор и публичные сервисы. Для них простои особенно чувствительны: помимо прямых потерь, они создают социальный резонанс. Здесь важно иметь резервные сценарии публикации критичных объявлений, упрощённые версии страниц и приоритетность наиболее важных функций при деградации.
8) Учтите экономику простоя. Исследование подчёркивает, что атаки стали длиннее (почти треть - более суток). Значит, нужно считать не только "как отбиться", но и "как работать в условиях ограничения": какие функции можно временно отключить, какие лимиты включить, какие регионы или сегменты трафика обслуживать в приоритете.
В итоге рынок пришёл к простой реальности: DDoS - это уже не разовая неприятность, а постоянный риск, который для многих отраслей (особенно игр и госсектора) становится частью операционной стабильности. И выигрывают те, кто готовится заранее - технологически и организационно, - а не те, кто надеется пережить очередную волну "на удаче".

