В первом квартале 2025 года российский сегмент интернета пережил рекордную волну DDoS-атак. По данным компании Stormwall, количество инцидентов выросло на 73% по сравнению с аналогичным периодом 2024 года. Провайдер Qrator Labs зафиксировал атаки мощностью свыше 1,5 Тбит/с — ещё несколько лет назад такая цифра казалась абстракцией из будущего. Пиковая атака на российскую инфраструктуру в мае 2025 года превысила 2 Тбит/с и длилась 14 часов непрерывно.
Главные мишени 2024-2025 годов — финансовый сектор (35% всех инцидентов), телекоммуникации (22%), государственные порталы (18%), ретейл и логистика (15%). По данным НКЦКИ (Национального координационного центра по компьютерным инцидентам), суммарный ущерб от DDoS для российских организаций в 2024 году составил, по различным оценкам, от 5 до 12 миллиардов рублей с учётом репутационных потерь, упущенной выручки и стоимости реагирования.
Как устроена DDoS-атака: три уровня
Большинство обсуждений DDoS сводится к упрощённой метафоре «много запросов — сервер падает». Реальная картина сложнее. Современные атаки делятся на три категории, каждая из которых требует принципиально разной защиты.
Объёмные атаки (volumetric attacks) насыщают полосу пропускания канала жертвы. UDP flood, ICMP flood, DNS amplification, NTP amplification — механика одинакова: атакующий использует серверы-усилители, которые на небольшой запрос отвечают гигантскими пакетами. Коэффициент усиления DNS-амплификации достигает 54x, а при использовании Memcached-серверов — до 51 000x. Именно поэтому крупнейшие атаки в истории интернета (атака на GitHub 2018 года — 1,35 Тбит/с) были объёмными. Против них помогает только фильтрация «на входе» у провайдера или в scrubbing-центре.
Протокольные атаки (protocol attacks) эксплуатируют уязвимости в сетевых протоколах. SYN flood использует механизм трёхстороннего рукопожатия TCP: атакующий отправляет тысячи SYN-пакетов с поддельных IP-адресов, сервер выделяет ресурсы для каждого «соединения» и ждёт подтверждения, которое никогда не приходит. Сессионная таблица переполняется, новые легитимные соединения не устанавливаются. Ping of Death и Smurf — более старые протокольные векторы, но по-прежнему встречаются в смешанных кампаниях.
Атаки на прикладной уровень (L7 attacks) наиболее сложны в обнаружении, поскольку имитируют легитимный трафик. HTTP flood, Slowloris, R-U-Dead-Yet — каждая атака держит соединения открытыми или генерирует запросы, внешне неотличимые от пользовательских. Для фильтрации требуется поведенческий анализ: оценка rate per IP, сигнатуры User-Agent, CAPTCHA-проверки, анализ паттернов сессий. WAF (Web Application Firewall) здесь обязателен.

Инфраструктура DDoS-атак: кто за этим стоит
Современные крупные DDoS-атаки редко организуются с нескольких машин. За ними стоят ботнеты — сети из тысяч и миллионов скомпрометированных устройств. Ботнет Mirai, появившийся в 2016 году, был первым массовым IoT-ботнетом: он захватывал роутеры, IP-камеры и DVR-устройства с заводскими паролями. Его наследники — Moobot, Dark Nexus, Gafgyt — продолжают функционировать, и количество уязвимых IoT-устройств в России измеряется миллионами.
Параллельно существует инфраструктура DDoS-as-a-Service (DaaS): специализированные сервисы, позволяющие заказать атаку на любой IP или домен за сумму от 20 до нескольких тысяч долларов в зависимости от мощности и продолжительности. Многие из них работают через даркнет и принимают оплату криптовалютой, что существенно затрудняет атрибуцию. По данным РУВД, в 2024 году в России было возбуждено около 40 уголовных дел, связанных с организацией DDoS-атак, реальных приговоров — существенно меньше.
Мотивация атак разнообразна: конкурентная борьба (заказные атаки на конкурентов в ретейле и логистике — наиболее распространённый случай в России), вымогательство (RanDDoS: атака как демонстрация возможностей с последующим требованием выкупа), хактивизм, государственные операции в условиях геополитической напряжённости.
Как защищаются крупные российские компании
Эшелонированная защита от DDoS в корпоративном секторе строится в несколько слоёв. Первый — защита на уровне магистрального провайдера. BGP Blackhole (RTBH) позволяет анонсировать маршрут атакуемого IP в «чёрную дыру» — трафик к нему просто не доставляется. Это быстро, но радикально: легитимные пользователи тоже теряют доступ. Используется как временная мера при атаках свыше 100 Гбит/с.
Специализированные scrubbing-центры — более тонкий инструмент. Трафик перенаправляется через BGP anycast в центр очистки, где проходит многоуровневую фильтрацию, после чего только «чистый» трафик возвращается к сервису жертвы. Российские провайдеры этой услуги: Qrator (покрытие 1,5 Тбит/с, SLA 99,9%), DDoS-Guard (пиковая ёмкость 4 Тбит/с), StormWall (2 Тбит/с). Зарубежные: Cloudflare Magic Transit, Akamai Prolexic, Amazon Shield Advanced.
Ключевой показатель при выборе защиты — Time to Mitigate (TTM): время от начала атаки до её нейтрализации. У лидеров рынка TTM составляет 3-5 секунд для уже известных сигнатур атак, до 30-60 секунд для новых векторов. Для банков и e-commerce разница между 5 и 60 секундами недоступности означает разницу в сотнях тысяч рублей упущенной выручки.

Что делать малому и среднему бизнесу
Для компаний без выделенного SOC и бюджета на enterprise-решения разумная стратегия защиты выглядит так. Первый шаг — перевести публичный трафик через Cloudflare или аналог. Cloudflare в бесплатном тарифе поглощает объёмные атаки, скрывает реальный IP-адрес сервера, предоставляет базовый WAF. Pro-тариф за $25/месяц добавляет расширенные правила WAF и защиту от L7-атак.
Если сервис размещён у российского провайдера, большинство из них предлагают встроенную базовую DDoS-защиту: Selectel — с пиковой фильтрацией до 100 Гбит/с включительно в тарифах, Yandex Cloud — через Yandex DDoS Protection, VK Cloud — через интегрированные инструменты Qrator. Проверьте, включена ли защита в вашем тарифе — она не всегда активна по умолчанию.
Ресурсоёмкие эндпоинты стоит защищать на уровне приложения: rate limiting (ограничение запросов с одного IP), CAPTCHA для подозрительных запросов, проверка Headers (reject requests without User-Agent или с нестандартным TLS fingerprint). Если ваш стек — Nginx или Apache, правила fail2ban и ngx_http_limit_req_module существенно снижают нагрузку при L7-атаках без дорогостоящих внешних инструментов.
Обязательный минимум для любого бизнеса: мониторинг сетевых метрик в реальном времени (Zabbix, Prometheus/Grafana или managed-решение) с алертами при аномальном росте трафика. Без базлайна нормальной нагрузки невозможно вовремя обнаружить атаку — к тому времени, когда пользователи начнут жаловаться, обычно уже прошло 5-10 минут недоступности.
Юридическая сторона: куда обращаться
В России ответственность за организацию DDoS-атаки предусмотрена статьёй 272 УК РФ («Неправомерный доступ к компьютерной информации») и статьёй 273 («Создание, использование и распространение вредоносных компьютерных программ»). Наказание — от штрафа до лишения свободы на срок до семи лет.
При обнаружении атаки стоит зафиксировать IP-адреса источников, временные метки, объём трафика и передать данные в НКЦКИ (nccc.ru — форма онлайн-уведомления) и в региональное управление МВД по киберпреступлениям. Параллельно уведомите своего провайдера и попросите предоставить NetFlow/sFlow-записи за период атаки — они потребуются для расследования.
Часто задаваемые вопросы
Каков минимальный бюджет на защиту от DDoS для небольшого интернет-магазина?
Cloudflare Pro ($25/мес) + активированная DDoS-защита хостинга (часто бесплатно) покрывает большинство атак на небольшой e-commerce. Если бизнес критически зависит от доступности (например, SaaS), добавьте managed-защиту от DDoS-Guard или Qrator — от 15 000 рублей в месяц за базовый тариф.
Как отличить DDoS от резкого органического роста трафика?
DDoS виден по паттерну: трафик поступает с ограниченного набора AS-номеров, User-Agent-строки однородны или отсутствуют, запросы идут к одному URI или нескольким эндпоинтам, HTTP-статусы распределены аномально (например, только GET / с кодом 200 или 503). Органический рост — разнородная география, разные URI, нормальное распределение User-Agent.
Защищает ли Cloudflare бесплатный тариф от серьёзных атак?
От объёмных атак — да, Cloudflare поглощает их за счёт своей anycast-сети ёмкостью более 280 Тбит/с. От сложных L7-атак и ботнет-трафика, имитирующего браузер, — ограниченно. Бесплатный WAF содержит базовые правила; для тонкой настройки и managed rules нужны Pro или Business тарифы.
Что такое «ковровая» (carpet bombing) DDoS и как от неё защититься?
Carpet bombing — атака не на один IP, а на весь диапазон адресов. Обычный BGP Blackhole не работает — нельзя заблокировать весь /24. Защита: сегментация по подсетям, фильтрация на уровне upstream-провайдера через community BGP, маршрутизация через scrubbing-центр для всего диапазона.
Проверьте открытые порты вашего сервера: Port Checker и DNS-настройки: DNS Lookup.
