در بیست‌وچهارمین گزارش فصلی تهدیدات DDoS از تیم Cloudflare (Cloudforce One) نگاهی جامع به وضعیت حملات Distributed Denial of Service در سال 2025 و به‌ویژه سه‌ماهه چهارم داریم. این گزارش مبتنی بر داده‌های شبکه Cloudflare است و برای مخاطب‌های حوزه DevOps و SRE نوشته شده تا تصویر روشن‌تری از تغییرات تهدیدات و نحوه مقابله با آن‌ها ارائه دهد. ⚠️

سه‌ماهه چهارم 2025 با کمپینی بی‌سابقه از طرف بات‌نت Aisuru-Kimwolf شناخته شد؛ کمپینی که به اسم “The Night Before Christmas” معروف شد و مشتریان Cloudflare و خود زیرساخت‌های Cloudflare را با حملات HTTP hyper-volumetric در نرخ‌هایی فراتر از 200 million requests per second (rps) هدف قرار داد — این فقط چند هفته پس از یک حملهٔ رکوردشکن 31.4 Tbps رخ داد.

نکات کلیدی: در کل سال 2025 تعداد حملات DDoS حدود 121% افزایش داشت و به میانگین 5,376 حملهٔ خودکار شدهٔ مهارشده در هر ساعت رسید. از این میان 3,925 حمله در لایهٔ شبکه (network-layer) و 1,451 حمله HTTP بودند. 📈

کل سال 2025 شاهد جهش بزرگی در تعداد حملات بود: مجموع حملات به 47.1 میلیون رسید که نسبت به سال‌های قبل رشد شدیدی را نشان می‌دهد. بین 2023 تا 2025 تعداد حملات 236% افزایش یافته است.

بیشترین رشد از آنِ حملات network-layer بود؛ این نوع حملات در سال 2025 بیش از سه برابر شد و Cloudflare در مجموع 34.4 میلیون حملهٔ network-layer را مهار کرد، در مقابل 11.4 میلیون در 2024. بخش قابل‌توجهی از این حملات (حدود 13.5 میلیون) به زیرساخت اینترنتی جهانی محافظت‌شده توسط Cloudflare Magic Transit و خود زیرساخت Cloudflare هدف‌گیری شد — بخشی از یک کمپین 18 روزه در سه‌ماهه اول 2025.

آن کمپین چند-وجهی شامل SYN flood، حملات تولیدشده توسط Mirai، و SSDP amplification بود و سیستم‌های خودکار Cloudflare توانستند این حملات را شناسایی و مهار کنند؛ حتی تا جایی که کمپین در حین آماده‌سازی گزارش سه‌ماهه اول کشف شد — نشان‌دهندهٔ اثربخشی سیستم‌های خودکار در مقیاس‌پذیری.

در سه‌ماهه پایانی 2025 تعداد کلی حملات 31% نسبت به فصل قبل و 58% نسبت به 2024 رشد کرد که بخش عمدهٔ رشد از حملات network-layer تأمین شد. در این فصل، network-layer حدود 78% از کل حملات را تشکیل می‌داد. حملات HTTP تعدادشان تقریباً ثابت ماند اما اندازهٔ هر حمله به شدتی افزایش پیدا کرد که از زمان کمپین HTTP/2 Rapid Reset در 2023 مشاهده نشده بود.

جزئیات کمپین “The Night Before Christmas”: از جمعه 19 دسامبر 2025 بات‌نت Aisuru-Kimwolf زیرساخت Cloudflare و مشتریانش را با حملات hyper-volumetric هدف قرار داد. نکتهٔ جدید در این کمپین، نرخ‌های فوق‌العادهٔ HTTP بود که از 20 million requests per second فراتر رفت. این بات‌نت از دستگاه‌های آلودهٔ زیادی — عمدتاً Android TVs — تشکیل شده و برآورد می‌شود بین 1 تا 4 میلیون میزبان آلوده داشته باشد. این بات‌نت قادر است زیرساخت‌های حساس را مختل کند و حتی می‌تواند اتصال شبکه در سطح ملی را به خطر بیندازد.

طی این کمپین سیستم‌های دفاع خودکار Cloudflare همهٔ حملات را تشخیص و مهار کردند: در مجموع 902 حملهٔ hyper-volumetric شامل 384 حملهٔ packet-intensive، 329 حملهٔ bit-intensive و 189 حملهٔ request-intensive — به طور میانگین 53 حمله در روز. اندازهٔ میانگین این حملات در طول کمپین حدود 3 Bpps، 4 Tbps و 54 Mrps بود و حداکثر مقادیر ثبت‌شده تا 9 Bpps، 24 Tbps و 205 Mrps رسید.

برای مقایسهٔ بصری: حمله‌ای با نرخ 205 Mrps مثل این است که جمعیت کشورهای UK، Germany و Spain همزمان آدرس یک سایت را تایپ کنند و یک لحظه هم‌زمان Enter بزنند — مقیاس بسیار بزرگ و ناگهانی. با وجود دراماتیک بودن، این کمپین تنها بخشی از حملات hyper-volumetric سال بود.

در طول 2025 حملات hyper-volumetric به‌طور پیوسته افزایش یافتند؛ در سه‌ماهه چهارم این نوع حملات نسبت به فصل قبل 40% افزایش داشت و اندازهٔ حملات بزرگ بیش از 700% نسبت به اواخر 2024 رشد کرد. یکی از این حملات رکوردی 31.4 Tbps را ثبت کرد که برای 35 ثانیه طول کشید. همهٔ این‌ها به‌صورت خودکار توسط دفاع مبتنی بر الگوریتم‌های Cloudflare کشف و مهار شدند.

صنایعی که بیشترین هدف بوده‌اند: Telecommunications, Service Providers and Carriers در صدر قرار دارند و پس از آن Gaming و کسب‌وکارهای ارائه‌دهندهٔ Generative AI به‌شدت مورد هدف قرار گرفته‌اند. حملات به خودِ زیرساخت Cloudflare هم شامل HTTP floods، DNS attacks و UDP flood بودند.

مکان‌های هدف: چین، آلمان، برزیل و ایالات متحده همچنان در صدر قرار دارند. اما تغییرات جالبی هم بود: Hong Kong با جهش 12 پله‌ای دوم شد و United Kingdom با صعود 36 پله‌ای به ششم رسید. ویتنام، آذربایجان، هند و سنگاپور در ادامهٔ فهرست قرار دارند.

مبدأ حملات: در Q4، Bangladesh به جای Indonesia به عنوان بزرگ‌ترین منبع حملات درآمد؛ Ecuador به جایگاه دوم آمد و Argentina با جهش 20 پله‌ای به جایگاه چهارم رسید. این ارقام نشان می‌دهد که مبدأ حملات جغرافیایی متنوع و پویا است.

شبکه‌های منبع حمله: بیشتر حملات از آدرس‌های مرتبط با Cloud Computing Platforms و Cloud Infrastructure Providers صادر شده‌اند — نام‌هایی مانند DigitalOcean (AS 14061)، Microsoft (AS 8075), Tencent (AS 132203), Oracle (AS 31898) و Hetzner (AS 24940). این نشان می‌دهد تهدیدکننده‌ها از ماشین‌های مجازی قابل‌تأمین سریع برای تولید حجم بالا استفاده می‌کنند. در عین حال Telcos منطقهٔ Asia-Pacific هم سهم بزرگی در منابع حمله دارند.

برای کمک به همکاران میزبان و ISPها، Cloudflare یک DDoS Botnet Threat Feed رایگان برای Service Providers ارائه کرده و بیش از 800 شبکه در سرتاسر جهان برای استفاده از آن ثبت‌نام کرده‌اند؛ این فید کمک می‌کند تا IPها و حساب‌های سوءاستفاده‌کننده سریع‌تر شناسایی و حذف شوند و همکاری‌ بین بازیگران اکوسیستم تقویت شود.

چند takeaway عملی برای تیم‌های DevOps / SRE: ۱) اتوماسیون دفاع DDoS را فعال و تست کنید — در مقیاس‌های بالا انسان نمی‌تواند سریع عمل کند؛ ۲) لایه‌بندی محافظت: ترکیب راهکارهای شبکه‌ای (مثل Magic Transit یا معادل آن)، محافظت در سطح اپلیکیشن (WAF و rate limiting) و فیلترهای هوشمند مفید است؛ ۳) مانیتورینگ منبعی و همکاری BGP/abuse تماس با ارائه‌دهندگان cloud برای پاک‌سازی منابع مخرب؛ ۴) برای سرویس‌های حساس (مانند بازی و Generative AI) ظرفیت و طراحی مقاوم در برابر bursts را درنظر بگیرید؛ ۵) سناریوهای تمرینی (runbooks) برای مقابله با حملات hyper-volumetric آماده داشته باشید تا تیم سریع‌تر واکنش نشان دهد. 🧠📡

در مجموع، سال 2025 نشان داد که حملات DDoS هم از نظر تعداد و هم از نظر شدت به مراتب رشد کرده‌اند و اتکا به اتوماسیون، همکاری بین‌المللی و معماری مقاوم از اهمیت بیشتری برخوردار شده است. اگر بخواهید، می‌توانم توصیه‌های فنی دقیق‌تری برای پیاده‌سازی در محیط شما (BGP filtering, rate limits, autoscaling و playbookهای incident response) تدوین کنم.