Tấn công vượt 1 Tbps tăng 519% chỉ sau một quý

Cloudflare công bố báo cáo về tấn công từ chối dịch vụ phân tán trong nửa đầu năm 2026. Con số đáng chú ý nhất không phải mức đỉnh mà là tần suất. Trong sáu tháng, hãng ngăn chặn 935 đợt tấn công ở tầng mạng vượt ngưỡng 1 Tbps.

Nhịp tăng nằm gọn trong quý hai. Quý một có 130 đợt, quý hai vọt lên 805, tức tăng 519% chỉ sau một quý. Ngưỡng 1 Tbps từng hiếm đủ để lên tin, nay xuất hiện vài lần mỗi ngày.

Tính tổng thể, Cloudflare xử lý 23,2 triệu đợt tấn công ở tầng mạng và 29,64 nghìn tỉ lượt yêu cầu HTTP độc hại trong nửa đầu năm. Quy ra khoảng 5.343 đợt mỗi giờ, chừng 128.000 đợt mỗi ngày.

Đa số vẫn nhỏ và rất ngắn

Bức tranh trung vị thì ngược hẳn với các con số kỷ lục. Có tới 96,62% đợt tấn công ở tầng mạng nằm dưới 500 Mbps, và 90,60% kết thúc trong chưa đầy mười phút.

Hai con số đó nói lên bản chất của mối đe doạ với phần lớn doanh nghiệp. Thứ hay gặp không phải đợt tấn công nghìn tỉ bit mỗi giây, mà là đợt vài trăm megabit kéo dài dăm phút. Đủ để một hệ thống chưa chuẩn bị ngừng phục vụ đúng lúc đông khách, mà lại quá ngắn để kịp gọi ai xử lý.

Bối cảnh của các mức đỉnh là một sự kiện hồi tháng 12 năm 2025. Cloudflare khi đó chặn một đợt đạt 31,4 Tbps, mức cao nhất từng ghi nhận. Đợt tấn công chỉ kéo dài khoảng 35 giây nhưng là bước nhảy hơn 700% so với các đỉnh trước đó. Hãng quy trách nhiệm cho mạng máy tính ma mang tên Aisuru.

Cách đánh ngắn và cực mạnh có lý do. Kẻ tấn công không còn duy trì áp lực hàng giờ mà dồn toàn bộ năng lực vào vài chục giây. Cách này đủ để đánh sập một hệ thống chưa chuẩn bị, trong khi lại khó phát hiện và khó truy vết hơn.

Đích ngắm dịch chuyển sang tên miền

Thay đổi rõ nhất trong nửa đầu năm nằm ở dạng tấn công. Các đợt nhắm vào giao thức phân giải tên miền chiếm 34,3% toàn bộ hoạt động ở tầng mạng. Riêng dạng tràn truy vấn DNS đi từ 25,7% lên 40,0% số đợt tấn công tầng mạng chỉ trong một quý.

Một dạng khác cũng tăng vọt là khuếch đại qua giao thức CLDAP, tăng 580% so với quý trước. Nó thành hướng tấn công phổ biến thứ ba trong quý hai.

Điểm chung của cả hai là chúng không nhắm vào máy chủ web. Chúng nhắm vào lớp hạ tầng nằm dưới, lớp mà nhiều doanh nghiệp bỏ quên khi tính phương án phòng thủ. Máy chủ web có thể được che chắn rất kỹ, nhưng nếu tên miền không phân giải được thì khách hàng vẫn không vào nổi.

Quá nhỏ để bị nhắm tới là một ngộ nhận

Doanh nghiệp trong nước thường nghĩ mình quá nhỏ để bị nhắm tới. Thực tế không ủng hộ suy nghĩ đó. Phần lớn các đợt tấn công hiện nay được thực hiện bằng dịch vụ thuê theo giờ, giá rất rẻ. Rào cản để ai đó thuê đánh một website vì thế không còn cao. Đối thủ cạnh tranh không lành mạnh, người dùng bất mãn hay kẻ tống tiền đều nằm trong nhóm động cơ thường gặp.

Điểm yếu phổ biến thì nằm ở chỗ khác. Nhiều doanh nghiệp có lớp chống tấn công cho website nhưng vẫn để lộ địa chỉ IP thật của máy chủ gốc. Bản ghi DNS cũ là một đường rò. Tiêu đề thư gửi đi và tên miền phụ dùng cho môi trường thử nghiệm là hai đường khác. Khi kẻ tấn công tìm ra địa chỉ thật, họ đánh thẳng vào đó và lớp bảo vệ phía trước thành vô nghĩa.

Băng thông đường truyền cũng là giới hạn cứng. Một hệ thống đặt tại trung tâm dữ liệu trong nước với dung lượng kết nối quốc tế nhất định sẽ nghẽn ngay cả khi máy chủ còn khoẻ. Việc chọn nơi đặt máy vì thế phải tính cả năng lực hấp thụ lưu lượng bất thường của bên đặt máy. Máy của khách bên chúng tôi nằm tại Viettel IDC và VNPT, nên phần đó tính từ đầu.

Quy mô tấn công đang tăng nhanh hơn tốc độ nâng cấp hạ tầng của phần lớn doanh nghiệp. Nhưng con số đáng lo với một công ty bình thường không phải 31,4 Tbps. Nó là dăm phút dưới 500 Mbps, đúng vào giờ đông khách nhất.

Bài khác

Đội ngũ Rainbow E-Commerce