Короткие DDoS-атаки: главный тренд 2025 года
Короткие DDoS-атаки — как в 2025 году меняется характер киберугроз и почему бизнесу важно реагировать за секунды
Если раньше DDoS ассоциировался с многочасовыми атаками и гигабитными потоками мусорного трафика, то в 2025-м всё чаще применяются кратковременные точечные атаки, которые длятся секунды или несколько минут, но при этом успевают вывести сервисы из строя.
Такие «микро-бурsts» трафика становятся все популярнее у злоумышленников в 2025 году.
Наблюдения за 2025 годом
- Большинство атак – от нескольких секунд до 10 минут. Статистика показывает, что примерно две трети DDoS-атак длятся менее 15 минут. Средняя продолжительность атак сокращается: например, в Q2 2025 медиана длительности сетевых L3/L4-атак снизилась до 60 секунд (против 150 секунд годом ранее). Ultra-short атаки (<60 с) стали одной из самых быстрорастущих категорий.
- Количество долгих DDoS-атак неуклонно падает. Доля «затяжных» атак (длительностью более часа) снижается год от года. В регионе EMEA лишь 8% DDoS-эпизодов в первой половине 2024 длились дольше часа– продолжительные марафонские атаки встречаются всё реже.
- Бурный рост коротких L7-атак. В 2025 году особенно участились L7-атаки в формате коротких всплесков. Так, во 2-м квартале 2025 число коротких DDoS-атак выросло на 74% по сравнению с аналогичным периодом 2024. Эксперты фиксируют сдвиг тактики в пользу повторяющихся краткосрочных «burst-style» атак вместо продолжительных потоков – такие резкие всплески нагрузки нацелены на деградацию API и приложений.
Почему злоумышленники переходят к коротким DDoS-атакам?
- Экономия ресурсов. Поддерживать атаку часами дорого, тогда как залп длительностью в десятки секунд практически бесплатен для атакующего (ботнеты по запросу стоят недорого, часто оплата идёт за время атаки). Несколько минут нагрузки требуют на порядки меньше ресурсов, чем часы непрерывного трафика.
- Сложнее обнаружить. Короткие DDoS-атаки легко спутать с легитимным пиком пользовательской активности, поэтому он часто проходит под радаром защитных систем. DDoS-кампании все чаще становятся менее продолжительными, но более частыми, именно чтобы затруднить атрибуцию и детектирование. Традиционные средства, нацеленные на длительные аномалии, могут просто не успеть среагировать.
- Достаточно минуты простоя для ущерба. В современных высоконагруженных сервисах порой достаточно 1–2 минут деградации, чтобы потерять корзины, заказы или платежи. В финтехе, например, даже 90-секундный сбой способен вызвать срабатывание резервных механизмов и нарушение SLA. Даже краткий downtime бьёт по бизнесу: пользователи прекращают попытки покупки, отваливаются сессии, нарушаются внутренние процессы.
- Умные L7-ботсети. Application-level ботнеты стали интеллектуальнее: они маскируются под реальных пользователей и бьют короткими залпами по 10–30 секунд, после чего сразу «ложатся на дно». Такой трафик распределяется по множеству ботов с эмуляцией нормального поведения, из-за чего фильтры не отличают его от обычных пользователей. Более того, некоторые атаки построены волнообразно: серия интенсивных burst-волны с паузами, что позволяет обходить классические системы защиты.
В результате бизнес нередко даже не понимает, что был под атакой. Внешне «всё продолжает работать», а фактически сервис испытывает скрытые сбои и деградацию инфраструктуры. Например:
- растёт время отклика и задержки для пользователей,
- увеличивается число ошибок 5xx на бэкенде,
- частично ломаются платежи и API-вызовы,
- падает конверсия и выручка из-за ухудшения опыта пользователей.
И самое неприятное: короткие атаки всё чаще используются как разведка перед более серьёзными сценариями. Злоумышленники сперва запускают пробный всплеск, «простреливая» защиту, а затем – основной удар. Зафиксированы случаи, когда перед многочасовой атакой выполнялся краткий всплеск для пробоя защиты и сбора информации о реакциях обороны. По сути, такие микро-атаки становятся тестом на прочность: преступники замеряют, как система реагирует на небольшой удар, прежде чем обрушить полномасштабную волну.
Вывод: 2025 год – время перехода от «массированных» DDoS к малозаметным, но точечным ударам. Защита теперь должна реагировать за считанные секунды, иначе даже небольшой всплеск трафика приводит к деградации ключевых сервисов. Эксперты отмечают, что традиционные 10–15 минут на реагирование уже непозволительны – нейтрализовать короткие DDoS-атаки нужно в пределах 30 секунд, поскольку пяти- или даже двухминутный простой способен нарушить работу критичных приложений.
Если хотите проверить, как ваша инфраструктура ведёт себя при коротких DDoS-атаках – напишите. Проведём стресс-тестирование и покажем реальные точки уязвимости в инфраструктуре вашего бизнеса.