935 attacker över 1 Tbps är rubriken, inte historien
Cloudflares DDoS-hotrapport för första halvåret 2026, publicerad den 11 augusti 2026, satte konkreta siffror på ett år av stigande tryck: 23,2 miljoner stoppade nätverksbaserade DDoS-attacker, 29,64 biljoner blockerade HTTP-DDoS-förfrågningar, och i genomsnitt cirka 5 343 nätverksbaserade attacker i timmen. Detaljen som sprider sig snabbast är extremvärdet: 935 enskilda attacker överskred 1 terabit per sekund under första halvåret, ett hopp på 519 procent i den volymen från första till andra kvartalet.
Dessa siffror är verkliga, och de blir rubriker. Ett antal attacker och ett antal terabit visar hur högt ljudet blev. De visar inte varifrån trafiken kom, och just där ligger rapportens mer användbara fynd: ett skifte i hur angripare byggde upp volymen, vilket förändrar hur en försvarbar säkerhetsposition bör se ut för ett företag långt från varje rubrik.
Från att äga ett botnät till att låna andras servrar
Två kategorier av nätverksbaserad attack rörde sig kraftigt i Cloudflares data. DNS-floder ökade från 25,7 procent av de nätverksbaserade attackerna under första kvartalet till 40,0 procent under andra. CLDAP-floder, en reflektions- och förstärkningsteknik, ökade 580 procent från kvartal till kvartal och blev den tredje vanligaste attackvektorn i rapporten. Båda tillhör samma familj: i stället för att skicka trafik direkt från ett botnät angriparen kontrollerar, skickar angriparen en liten förfalskad förfrågan till en tredje parts DNS-resolver eller LDAP-server, förfalskar målets adress som avsändare, och låter den tredje partens server skicka ett mycket större svar mot offret.
Lockelsen för en angripare är enkel: dessa tekniker mångdubblar rutinmässigt en liten förfrågan till ett mycket större svar, så att en blygsam mängd bandbredd hos angriparen blir en stor flod hos målet. Det som spelar roll för en försvarare är var hävstången sitter. En klassisk botnätsflod begränsas av hur många komprometterade maskiner angriparen har samlat. En reflektionsattack begränsas av hur många felkonfigurerade DNS-resolvrar eller exponerade LDAP-servrar som finns på det öppna internet för angriparen att studsa trafik mot, och det talet ligger till stor del utanför ett enskilt måls kontroll.
Er exponering beror nu på någon annans felkonfiguration
Det är den operativa poängen värd att dröja vid. Ett företag kan låsa ner sin egen perimeter, patcha sina egna servrar, och ändå absorbera en större reflektionsattack helt enkelt för att tusentals öppna DNS-resolvrar eller exponerade LDAP-servrar står opatchade någon annanstans på internet, tillgängliga för vilken angripare som helst att utnyttja utan att någonsin ha komprometterat dem. DDoS-exponering har delvis slutat vara en funktion av er egen attackyta och blivit en funktion av internets samlade hygien.
Det förändrar vad det att minska er DDoS-risk bör innebära i praktiken. Att köpa en större anslutning hjälper fortfarande mot rå volym, men gör lite åt att bli använd som reflektor eller drabbas av en. De mer användbara åtgärderna ligger uppströms och är samarbetsinriktade: utgående filtrering så att ert eget nätverk inte kan utnyttjas som någon annans reflektor, och ett direkt samtal med er internetleverantör eller CDN om att blockera kända förstärkningsvektorer som DNS och CLDAP vid nätverkskanten, i stället för att bara dimensionera kapaciteten efter den senaste attacken ni såg.
Offentlig sektor hoppade 20 platser - bevaka detta, inte historien
Den mest konkreta varningen i rapporten är ett mål, inte en teknik. Den offentliga sektorn hoppade från plats 29 till plats 9 bland de mest attackerade sektorerna, Cloudflares största enskilda sektorsrörelse registrerad hittills under 2026, ett skifte rapporten kopplar till en kampanj den kallar Operation Epic Fury. Medier, produktion och förlag förblev det mest attackerade målet mätt i HTTP-DDoS-förfrågningsvolym under båda kvartalen, med 14,2 procent av alla stoppade HTTP-DDoS-förfrågningar. Turkiet steg till det tredje mest attackerade landet, något Cloudflare kopplar till tidpunkten för Natotoppmötet i juli i Ankara.
Inget av detta är ett stabilt historiskt mönster som en offentlig eller offentligt närstående organisation kan rycka på axlarna åt. Ett hopp på 20 platser på ett halvår är ett pågående skifte i vart angripare siktar, och det drabbar hårdast just de organisationer i EU och Storbritannien, myndigheter, allmännyttiga bolag och vårdnära aktörer, som brukar driva den äldsta infrastrukturen och de snålaste DDoS-budgetarna.
Vad en EU- eller UK-operatör bör ändra detta kvartal
Börja med en granskning, inte ett köp. Kontrollera om era egna DNS-resolvrar svarar på förfrågningar från hela internet i stället för bara kända klienter, eftersom en obegränsad resolver är precis den typen av infrastruktur rapporten säger att angripare lånar. Gör detsamma för alla LDAP-tjänster som exponeras utanför er nätverksgräns. Ingen av åtgärderna kräver ny hårdvara, båda tar bort er som möjlig reflektor, och båda är den typen av städning ett penetrationstest flaggar men ett upptaget it-team skjuter upp.
Ta sedan det svårare samtalet med er internetleverantör eller CDN-leverantör: fråga specifikt om deras DDoS-mitigering blockerar kända förstärkningsvektorer som DNS- och CLDAP-floder vid kanten, utöver hur mycket rå volym de kan absorbera. Om ni verkar inom offentlig sektor, allmännyttiga bolag eller vårdnära tjänster, behandla sektorns platshopp som aktuellt, inte historiskt, och flytta fram er DDoS-genomgång i kalendern i stället för att vänta på nästa förnyelsecykel för att ta upp den.
Läs vidare: 4 000 appar på 30 dagar: Cloudflares AI-satsning | Specifikationen ligger tre revisioner före produkten



