935 aanvallen boven 1 Tbps zijn de kop, niet het verhaal
Cloudflare's DDoS-dreigingsrapport voor de eerste helft van 2026, gepubliceerd op 11 augustus 2026, zette concrete cijfers op een jaar van oplopende druk: 23,2 miljoen geneutraliseerde DDoS-aanvallen op netwerkniveau, 29,64 biljoen geblokkeerde HTTP-DDoS-verzoeken, en gemiddeld ongeveer 5.343 aanvallen op netwerkniveau per uur. Het detail dat het snelst rondgaat is het uiterste: 935 individuele aanvallen overschreden in de eerste helft 1 terabit per seconde, een stijging van dat volume met 519 procent van het eerste naar het tweede kwartaal.
Die cijfers zijn echt, en ze halen de krantenkoppen. Een telling van aanvallen en een telling van terabits laat zien hoe luid het lawaai werd. Ze laten niet zien waar dat verkeer vandaan kwam, en precies daar zit de nuttigere bevinding van het rapport: een verschuiving in hoe aanvallers het volume opbouwden, die verandert hoe een verdedigbare beveiligingshouding eruitziet voor een bedrijf ver van elke krantenkop.
Van een eigen botnet naar het lenen van andermans servers
Twee categorieën aanvallen op netwerkniveau bewogen sterk in Cloudflare's gegevens. DNS-overstromingen stegen van 25,7 procent van de aanvallen op netwerkniveau in het eerste kwartaal naar 40,0 procent in het tweede. CLDAP-overstromingen, een reflectie- en versterkingstechniek, stegen 580 procent van kwartaal op kwartaal en werden het op twee na meest voorkomende aanvalsvector in het rapport. Beide horen bij dezelfde familie: in plaats van verkeer rechtstreeks te sturen vanuit een botnet dat de aanvaller beheerst, stuurt de aanvaller een klein vervalst verzoek naar de DNS-resolver of LDAP-server van een derde partij, waarbij het adres van het doelwit als afzender wordt vervalst, en laat de server van die derde partij een veel groter antwoord naar het slachtoffer sturen.
De aantrekkingskracht voor een aanvaller is eenvoudig: deze technieken vermenigvuldigen doorgaans een klein verzoek tot een veel groter antwoord, zodat een bescheiden hoeveelheid bandbreedte van de aanvaller een grote overstroming bij het doelwit wordt. Wat telt voor een verdediger is waar de hefboom zit. Een klassieke botnetoverstroming wordt begrensd door hoeveel gecompromitteerde machines de aanvaller heeft verzameld. Een reflectieaanval wordt begrensd door hoeveel verkeerd geconfigureerde DNS-resolvers of blootgestelde LDAP-servers er op het open internet bestaan waarop de aanvaller verkeer kan laten terugkaatsen, en dat aantal ligt grotendeels buiten de controle van een enkel doelwit.
Uw blootstelling hangt nu af van andermans verkeerde configuratie
Dat is het operationele punt dat het waard is om bij stil te staan. Een bedrijf kan zijn eigen perimeter afsluiten, zijn eigen servers patchen, en toch een grotere reflectieaanval absorberen simpelweg omdat duizenden open DNS-resolvers of blootgestelde LDAP-servers elders op internet ongepatcht blijven staan, beschikbaar voor elke aanvaller die ze inzet zonder ze ooit te hebben gecompromitteerd. DDoS-blootstelling is deels opgehouden een functie te zijn van uw eigen aanvalsoppervlak en is een functie geworden van de algehele hygiëne van het internet.
Dat verandert wat DDoS-risico verminderen in de praktijk zou moeten betekenen. Een grotere verbinding kopen helpt nog steeds tegen ruw volume, maar doet weinig tegen het gebruikt worden als reflector of het geraakt worden door een. De nuttigere stappen liggen stroomopwaarts en zijn samenwerkingsgericht: uitgaande filtering zodat uw eigen netwerk niet kan worden ingezet als andermans reflector, en een direct gesprek met uw internetprovider of CDN over het blokkeren van bekende versterkingsvectoren zoals DNS en CLDAP aan de netwerkrand, in plaats van de capaciteit alleen af te stemmen op de laatste aanval die u zag.
Overheidssector springt 20 plaatsen omhoog - kijk hiernaar, niet naar geschiedenis
De meest concrete waarschuwing in het rapport is een doelwit, geen techniek. De overheidssector sprong van plaats 29 naar plaats 9 onder de meest aangevallen sectoren, de grootste verschuiving van een enkele sector die Cloudflare tot nu toe in 2026 heeft geregistreerd, een verschuiving die het rapport koppelt aan een campagne die het Operation Epic Fury noemt. Media, productie en uitgeverijen bleven in beide kwartalen de meest aangevallen sector qua HTTP-DDoS-verzoekvolume, met 14,2 procent van alle geneutraliseerde HTTP-DDoS-verzoeken. Turkije steeg naar het derde meest aangevallen land, iets wat Cloudflare koppelt aan het tijdstip van de NAVO-top van juli in Ankara.
Niets daarvan is een stabiel historisch patroon dat een overheidsorganisatie of een organisatie dicht bij de overheid met een schouderophalen kan afdoen. Een sprong van 20 plaatsen in een half jaar is een actuele verschuiving in waar aanvallers op mikken, en die raakt precies de organisaties in de EU en het VK het hardst, overheidsinstanties, nutsbedrijven en aan zorg gelieerde partijen, die doorgaans de oudste infrastructuur en de krapste DDoS-budgetten draaien.
Wat een EU- of VK-operator dit kwartaal zou moeten veranderen
Begin met een audit, niet met een aankoop. Controleer of uw eigen DNS-resolvers vragen beantwoorden vanuit het bredere internet in plaats van alleen van bekende clients, want een onbeperkte resolver is precies het soort infrastructuur waarvan dit rapport zegt dat aanvallers het lenen. Doe hetzelfde voor elke LDAP-dienst die buiten uw netwerkgrens is blootgesteld. Geen van beide oplossingen vereist nieuwe hardware, beide halen u weg als mogelijke reflector, en beide zijn het soort huishoudelijk werk dat een penetratietest signaleert maar een druk IT-team uitstelt.
Voer daarna het lastigere gesprek met uw internetprovider of CDN-aanbieder: vraag specifiek of hun DDoS-mitigatie bekende versterkingsvectoren zoals DNS- en CLDAP-overstromingen aan de rand blokkeert, naast hoeveel ruw volume ze kunnen absorberen. Als u werkzaam bent bij de overheid, nutsbedrijven of aan zorg gelieerde diensten, behandel de sprong in sectorrang dan als actueel, niet als historisch, en haal uw DDoS-beoordeling naar voren in de kalender in plaats van te wachten tot de volgende verlengingscyclus om het aan te kaarten.
Lees hierna: 4.000 apps in 30 dagen: Cloudflares AI-gok | De specificatie ligt drie revisies voor op het product



