935 angreb over 1 Tbps er overskriften, ikke historien
Cloudflares DDoS-trusselsrapport for første halvår 2026, udgivet den 11. august 2026, satte konkrete tal på et år med stigende pres: 23,2 millioner afværgede netværksbaserede DDoS-angreb, 29,64 billioner blokerede HTTP-DDoS-anmodninger, og et gennemsnit på cirka 5.343 netværksbaserede angreb i timen. Den detalje, der spreder sig hurtigst, er ekstremen: 935 enkeltangreb oversteg 1 terabit i sekundet i første halvår, et spring på 519 procent i det volumen fra første til andet kvartal.
De tal er reelle, og de laver overskrifter. Et antal angreb og et antal terabit viser, hvor højt støjniveauet blev. De viser ikke, hvor den trafik kom fra, og netop der ligger rapportens mere nyttige fund: et skift i, hvordan angriberne byggede volumen op, hvilket ændrer, hvordan en forsvarlig sikkerhedsposition ser ud for en virksomhed langt fra enhver overskrift.
Fra at eje et botnet til at låne andres servere
To kategorier af netværksbaseret angreb bevægede sig kraftigt i Cloudflares data. DNS-floder steg fra 25,7 procent af de netværksbaserede angreb i første kvartal til 40,0 procent i andet. CLDAP-floder, en refleksions- og forstærkningsteknik, steg 580 procent fra kvartal til kvartal og blev den tredje mest almindelige angrebsvektor i rapporten. Begge hører til samme familie: i stedet for at sende trafik direkte fra et botnet, angriberen selv kontrollerer, sender angriberen en lille forfalsket forespørgsel til en tredjeparts DNS-resolver eller LDAP-server, forfalsker målets adresse som afsender, og lader den tredjeparts server sende et langt større svar mod offeret.
Tiltrækningen for en angriber er enkel: disse teknikker mangedobler rutinemæssigt en lille forespørgsel til et langt større svar, så en beskeden mængde båndbredde hos angriberen bliver til en stor flod hos målet. Det, der betyder noget for en forsvarer, er, hvor løftestangen sidder. En klassisk botnet-flod er begrænset af, hvor mange kompromitterede maskiner angriberen har samlet. Et refleksionsangreb er begrænset af, hvor mange forkert konfigurerede DNS-resolvere eller eksponerede LDAP-servere der findes på det åbne internet, som angriberen kan lade trafik prelle af på, og det tal ligger stort set uden for et enkelt måls kontrol.
Jeres eksponering afhænger nu af andres fejlkonfiguration
Det er det operationelle punkt, det er værd at dvæle ved. En virksomhed kan lukke sin egen perimeter ned, patche sine egne servere, og alligevel absorbere et større refleksionsangreb, simpelthen fordi tusindvis af åbne DNS-resolvere eller eksponerede LDAP-servere står upatchede et andet sted på internettet, tilgængelige for enhver angriber, der udnytter dem uden nogensinde at have kompromitteret dem. DDoS-eksponering er delvist holdt op med at være en funktion af jeres egen angrebsflade og er blevet en funktion af internettets samlede hygiejne.
Det ændrer, hvad det at reducere jeres DDoS-risiko bør betyde i praksis. At købe en større forbindelse hjælper stadig mod råt volumen, men gør lidt ved at blive brugt som reflektor eller ramt af en. De mere nyttige tiltag ligger opstrøms og er samarbejdsbaserede: udgående filtrering, så jeres eget netværk ikke kan udnyttes som en andens reflektor, og en direkte samtale med jeres internetudbyder eller CDN om at blokere kendte forstærkningsvektorer som DNS og CLDAP ved netværkskanten, i stedet for kun at dimensionere kapaciteten efter det seneste angreb, I så.
Offentlig sektor sprang 20 pladser - hold øje med dette, ikke historien
Den mest konkrete advarsel i rapporten er et mål, ikke en teknik. Den offentlige sektor sprang fra plads 29 til plads 9 blandt de mest angrebne sektorer, Cloudflares største enkeltsektor-bevægelse registreret hidtil i 2026, et skift rapporten knytter til en kampagne, den kalder Operation Epic Fury. Medier, produktion og forlagsvirksomhed forblev det mest angrebne mål målt på HTTP-DDoS-anmodningsvolumen i begge kvartaler, med 14,2 procent af alle afværgede HTTP-DDoS-anmodninger. Tyrkiet steg til det tredje mest angrebne land, hvilket Cloudflare knytter til tidspunktet for NATO-topmødet i juli i Ankara.
Intet af dette er et stabilt historisk mønster, en offentlig eller offentligt tilknyttet organisation kan trække på skuldrene af. Et spring på 20 pladser på et halvt år er et aktuelt skift i, hvor angriberne peger hen, og det rammer hårdest netop de organisationer i EU og Storbritannien, offentlige myndigheder, forsyningsselskaber og sundhedsnære operatører, der typisk driver den ældste infrastruktur og de knappeste DDoS-budgetter.
Hvad en EU- eller UK-operator bør ændre dette kvartal
Start med en revision, ikke et indkøb. Tjek, om jeres egne DNS-resolvere svarer på forespørgsler fra hele internettet i stedet for kun fra kendte klienter, for en ubegrænset resolver er præcis den slags infrastruktur, rapporten siger angribere låner. Gør det samme for enhver LDAP-tjeneste eksponeret uden for jeres netværksgrænse. Ingen af rettelserne kræver ny hardware, begge fjerner jer som mulig reflektor, og begge er den slags rengøring, en penetrationstest markerer, men et travlt it-team udskyder.
Tag derefter den sværere samtale med jeres internetudbyder eller CDN-udbyder: spørg specifikt, om deres DDoS-afbødning blokerer kendte forstærkningsvektorer som DNS- og CLDAP-floder ved kanten, ud over hvor meget råt volumen de kan absorbere. Hvis I sidder i det offentlige, forsyningssektoren eller sundhedsnære tjenester, så behandl sektorens pladsspring som aktuelt, ikke historisk, og ryk jeres DDoS-gennemgang frem i kalenderen i stedet for at vente på næste fornyelsescyklus for at rejse det.
Læs videre: 4.000 apps på 30 dage: Cloudflares AI-satsning | Specifikationen er tre revisioner foran produktet



