关键信息摘要
专家观点
- Outbound Indiscriminate Bombing 正挑战 AS 级出口带宽冗余,反推防护体系向“近源清洗”演进。
- 网络攻击呈现高度的战略靶向性,新兴科技产业已成为地缘博弈下的“安全重灾区”。
- “真实源扫段”打破了传统防御的特征识别边界,驱动防护范式向“智能行为检测”转型。
DDoS 攻击态势
- 攻击模式演变:从单一 IP 精准打击(狙击枪模式)到网段级饱和攻击(地毯式轰炸),再到完全离散化的 IP 攻击(霰弹枪模式)。
- 攻击频次增长:2025 年攻击频次是 2024 年的 1.5 倍,是 2023 年的 1.9 倍。APAC 区域攻击最活跃(83.34%),LATAM 攻击增长幅度最大(提升 4.64%)。
- 超大规模攻击激增:最大带宽(31.4 Tbps)和最大包速率(14,100 Mpps)攻击记录被刷新,主要由 Aisuru 僵尸网络发起。
- 瞬时泛洪攻击加速:爬升至 300 Gbps-400 Gbps 区间只需 2 秒,爬升至 800 Gbps-1 Tbps 区间仅需 10 秒。
- 攻击复杂度提升:
- 网络层攻击类型:UDP Flood(35.24%)、ACK Flood(15.00%)、UDP 分片(14.68%)、SYN Flood(11.56%)、ICMP Flood(8.37%)。
- 反射攻击:CLDAP 反射异常活跃(36.35%),NTP 反射占比上升(21.40%)。
- 应用层攻击:HTTPS Flood(57.98%)、HTTP/TLS 异常会话占比高。
- 混合攻击:占比从 58.92% 提升至 70.97%。
- 扫段攻击多样化:
- 低速扫段占比 62.89%,挑战传统检测算法。
- 45.51% 的单个 C 段攻击持续时间小于 30 分钟,挑战自动化处置能力。
- 89.17% 的扫段攻击采用混合攻击手法。
- UDP Flood 扫段攻击占比提升至 35.02%。
- 攻击发生时段:高发时段与互联网用户作息时间吻合,周四攻击频次最高,<5 Gbps 带宽区间攻击活动最活跃。
- 攻击持续时间:网络层攻击 61.25% 持续时间不超过 5 分钟,应用层攻击持续 10-30 分钟的占比持续提升。
- 攻击持久性:45.62% 的 IP 遭受过 5 次以上攻击,持续性攻击现象普遍。
- 攻击目标行业:传媒和互联网(55.92%)、金融(12.58%)、政府和公共事业(12.22%)、教育(7.92%)。金融行业攻击频次占比提升 3.4 倍。
- 攻击目标地域:全球依次为 APAC(49.02%)、NA(21.48%)、EMEA(19.93%)、LATAM(9.57%)。中国 TOP3 为广东(25.82%)、江苏(13.37%)、山东(10.19%)。
DDoS 僵尸网络态势
- 僵尸家族分布:按 C2 数量 TOP5 为 Mirai(71.61%)、Mozi(16.19%)、Gafgyt(7.74%)、Kinsing(3.03%)、Kaiji(1.42%);按攻击次数 TOP5 为 RapperBot(43.73%)、Xorddos(15.61%)、Mirai.a1(13.11%)、Mirai.kingston(10.95%)、Mirai.bees(6.39%)。
- C2 地域分布:全球依次为 EMEA(39.79%)、APAC(39.15%)、NA(19.42%)、LATAM(1.64%)。中国 TOP3 为河南(34.15%)、香港(10.69%)、山东(8.44%)。
- 肉鸡地域分布:全球依次为 APAC(79.01%)、EMEA(8.36%)、NA(8.17%)、LATAM(4.45%)。中国 TOP5 为广东(13.13%)、江苏(8.92%)、福建(7.67%)、浙江(6.67%)、上海(6.22%)。
典型攻击案例
- AI 大模型成为攻击目标:2025 年初,华为监测到针对 AI 大模型的 T 级 DDoS 攻击,使用 QUIC Flood、NTP/DNS 反射放大等多种手段,应用层攻击主要为非法 URI GET 请求和 LLM 算力消耗型攻击,近半数攻击源来自海外。
- 首次监测到真实源扫段攻击:2025 年 5 月,华为监测到两起使用真实源的网络层 CC 扫段攻击,峰值 33 Gbps,持续 5 分钟,可绕过传统防护机制。
数据来源
数据来源于电信安全、联通数科安全、中国移动卓望公司、百度安全、Nexusguard、华为云及华为客户授权的 DDoS 攻击数据,特别鸣谢北京海御科技、杭州速联、金华米粒网络、宿迁蒲公英网络、优云科技的数据支持。