Velvet-DDoS: «бархатные» атаки, которые ускользают от классической DDoS-защиты
Специалисты CyberFirst MINT зафиксировали и описали механику распределённых атак на отказ в обслуживании, которую мы называем Velvet-DDoS — «бархатной» DDoS-атакой.
Это развитие тактики carpet bombing, или «ковровых бомбардировок», при которой атакующий трафик распределяется по множеству IP-адресов в пределах сетевого диапазона. Однако Velvet-DDoS отличается более сложной динамикой: нагрузка распределяется не только по множеству целей, но и во времени. Атака не удерживает постоянный фокус на одном адресе или всём диапазоне сразу, а переключается между группами целей, заставляя защиту реагировать с задержкой.
В этой статье мы рассматриваем предпосылки появления Velvet-DDoS, механику атаки, её отличие от классических DDoS-сценариев и carpet bombing, а также подходы к обнаружению и противодействию.
Эволюция DDoS-атак: от точечного удара к управляемому «перетеканию» нагрузки
Ландшафт DDoS-угроз за последние годы заметно изменился. Если раньше злоумышленники чаще стремились просто перегрузить канал или сервис одной цели большим объёмом трафика, то современные атаки становятся более управляемыми и менее очевидными.
Сегодня атакующий трафик всё чаще маскируется под легитимную активность, распределяется по нескольким направлениям и использует слабые места в логике обнаружения. Для защиты это означает, что важен уже не только объём атаки, но и её форма: как именно нагрузка появляется, куда смещается, как долго держится на цели и какие признаки оставляет в сетевом трафике.
Одним из заметных этапов этой эволюции стали carpet bombing-атаки. В отличие от традиционного DDoS, где основной удар приходится на один IP-адрес, carpet bombing распределяет нагрузку по множеству адресов внутри одного сетевого блока. Такая стратегия позволяет оставаться ниже порогов обнаружения, если система защиты анализирует каждый адрес изолированно.
По данным отраслевых отчётов, в 2024 году доля таких атак достигала рекордных значений, а в России в 2025 году также фиксировался заметный рост подобных сценариев.
Однако специалисты CyberFirst MINT считают, что эта логика получила дальнейшее развитие. В наблюдаемых сценариях атакующий трафик не просто «распыляется» по диапазону. Он начинает двигаться — смещаться между группами целей, реагировать на включение фильтрации и создавать серию коротких импульсов, которые сложно связать в один инцидент.
Такую механику мы называем Velvet-DDoS.
Что такое Velvet-DDoS
Velvet-DDoS — это динамический подвид распределённой DDoS-атаки, при котором нагрузка распределяется не только по множеству целей в пространстве, как при carpet bombing, но и во времени.
В классической carpet bombing-атаке трафик может идти по большому диапазону IP-адресов одновременно или волнами. В Velvet-DDoS атака ведёт себя иначе: в каждый момент времени она концентрируется на ограниченном наборе адресов, затем через короткий промежуток смещается на другой набор целей.
В результате вредоносная нагрузка не выглядит как единый стабильный фронт атаки. Она как будто «перетекает» по инфраструктуре.
Именно поэтому мы используем термин Velvet-DDoS — «бархатная» атака. Бархат здесь не про мягкость последствий, а про характер воздействия: атака может не выглядеть грубой и очевидной, но при этом постепенно нарушает устойчивость сервисов, скользя между узлами и не давая защите зафиксировать устойчивую аномалию.
Ключевые характеристики Velvet-DDoS
- Динамическое переключение целей — Target Hopping
В отличие от классической ковровой атаки, где трафик распределяется по диапазону относительно равномерно или крупными волнами, Velvet-DDoS работает с динамическим подмножеством адресов.
Такое переключение может происходить с интервалом в секунды или минуты. Для мониторинга это выглядит как серия локальных всплесков, а не как один непрерывный DDoS-инцидент.
- Реакция на защиту — Evasion
Одна из гипотез CyberFirst MINT заключается в том, что переключение целей может быть связано с реакцией защитной системы.
Как только фильтрация начинает эффективно снижать нагрузку на одном участке, атака смещается на другие адреса, где политика защиты ещё не успела адаптироваться. Возникает эффект «догоняющей защиты»: система реагирует на предыдущую точку удара, пока следующий импульс уже формируется в другом месте.
- Низкая интенсивность на отдельную цель
Объём трафика на один IP-адрес может оставаться относительно небольшим. Локально событие может выглядеть недостаточно критичным, особенно если система защиты ориентируется на пороговые значения по bps, pps или числу соединений.
Но в совокупности такие всплески способны создавать устойчивую деградацию инфраструктуры.
Чем Velvet-DDoS отличается от carpet bombing
На первый взгляд Velvet-DDoS можно принять за разновидность carpet bombing. Это действительно близкие механики, но между ними есть важное различие.
Carpet bombing распределяет трафик по множеству целей. Velvet-DDoS распределяет трафик по множеству целей и добавляет управляемое смещение во времени.

Ключевое отличие Velvet-DDoS — не просто распределение по множеству целей, а движение атаки во времени. Это делает её сложнее для систем, которые анализируют трафик статически: по отдельному IP, отдельному порогу или отдельному событию.
Почему Velvet-DDoS эффективна против современных систем защиты
Многие анти-DDoS-системы ищут устойчивые аномалии: резкий рост трафика, превышение порогов, длительное давление на цель, повторяющиеся сигнатуры или стабильный набор источников.
Velvet-DDoS использует эту логику против самой защиты.
- Обход пороговых детекторов
Поскольку на конкретный IP-адрес трафик поступает короткими импульсами и быстро прекращается, средний уровень нагрузки может оставаться в пределах допустимых значений.
Система видит всплеск, но не всегда классифицирует его как атаку. Особенно если следующий всплеск происходит уже на другом адресе.
- «Усталость» защиты
Постоянное переключение целей создаёт большое количество частичных сигналов. Для оператора это может выглядеть как шум: много коротких событий, каждое из которых само по себе не кажется критичным.
В результате увеличивается риск ошибочной оценки ситуации, задержки реакции или применения слишком узких правил фильтрации.
- Имитация легитимной нагрузки
Короткие всплески трафика могут напоминать поведение реальных пользователей: пиковые обращения к сервису, обновления страниц, активность API или временный рост нагрузки на отдельные узлы.
Если атака подобрана аккуратно, она не всегда выглядит как очевидный мусорный трафик.
Как CyberFirst MINT предлагает обнаруживать Velvet-DDoS
Обнаружение Velvet-DDoS требует перехода от статического анализа к динамическому. Недостаточно смотреть только на объём трафика по одному IP-адресу. Необходимо анализировать, как нагрузка перемещается по инфраструктуре.
- Анализ пространственно-временных графов — Spatial-Temporal Graph
Необходимо отслеживать не только объём трафика на узел, но и корреляции между узлами во времени.
Если атака «перетекает» с узла A на узел B сразу после включения защиты на A, это может быть признаком Velvet-DDoS. Особенно если сохраняются похожие характеристики трафика: протокол, размер пакетов, соотношение pps/bps, набор источников или временной профиль.
- Моделирование поведения пользователей
Системы поведенческого анализа и ИИ-модели могут использоваться для профайлинга нормального трафика. Отклонения в синхронности импульсов от разных источников могут указывать на ботнет или централизованно управляемую атакующую инфраструктуру.
- Адаптивное распределение защиты
Вместо жёсткого ограничения трафика на конкретный IP системы защиты должны уметь динамически перераспределять ресурсы фильтрации в зависимости от смещения паттерна атаки.
При Velvet-DDoS важно не только закрыть текущую точку удара, но и прогнозировать возможное смещение нагрузки.
Почему это может стать отдельной категорией DDoS-тактик
Velvet-DDoS не заменяет carpet bombing, а развивает его. Если carpet bombing отвечает на вопрос «как распределить нагрузку по диапазону», то Velvet-DDoS добавляет следующий уровень: «как управлять этим распределением во времени».
Это принципиально меняет характер атаки.
Классическая DDoS-защита часто отвечает на вопрос: где сейчас атака?
Velvet-DDoS заставляет задавать другой вопрос: куда атака сместится дальше?
Именно это делает механику особенно опасной. Атакующий пытается выиграть не только объёмом, но и временем реакции. Он заставляет защиту постоянно догонять предыдущий импульс, пока следующий уже возникает в другом месте.
Заключение
Специалисты CyberFirst MINT выделяют Velvet-DDoS как новую поведенческую механику распределённых атак. Её суть — в управляемом смещении нагрузки между группами целей при сохранении низкой интенсивности на отдельный адрес.
Такая атака может не выглядеть как единый очевидный DDoS-инцидент. Она проявляется через серию коротких всплесков, локальных деградаций и разрозненных алертов. Но при анализе в пространстве и времени становится видно: это не набор случайных событий, а единый атакующий сценарий.
Velvet-DDoS показывает, что современная защита должна анализировать не только объём трафика, но и движение атаки. В условиях, когда DDoS становится всё более управляемым и адаптивным, выигрывает не тот, кто видит самый большой всплеск. Выигрывает тот, кто видит, куда атака смещается.
Продукты и решения DDoS-защиты:
- CyberFirst – L7-protection
- CyberFirst – защита IP-транзита
- CyberFirst – анализатор трафика Sensor Flow
- CyberFirst – стресс-тестирование
Telegram-канал с актуальными новостями: https://t.me/cyberfirst_official