در بیستوچهارمین گزارش فصلی تهدیدات DDoS از تیم Cloudflare (Cloudforce One) نگاهی جامع به وضعیت حملات Distributed Denial of Service در سال 2025 و بهویژه سهماهه چهارم داریم. این گزارش مبتنی بر دادههای شبکه Cloudflare است و برای مخاطبهای حوزه DevOps و SRE نوشته شده تا تصویر روشنتری از تغییرات تهدیدات و نحوه مقابله با آنها ارائه دهد. ⚠️
سهماهه چهارم 2025 با کمپینی بیسابقه از طرف باتنت Aisuru-Kimwolf شناخته شد؛ کمپینی که به اسم “The Night Before Christmas” معروف شد و مشتریان Cloudflare و خود زیرساختهای Cloudflare را با حملات HTTP hyper-volumetric در نرخهایی فراتر از 200 million requests per second (rps) هدف قرار داد — این فقط چند هفته پس از یک حملهٔ رکوردشکن 31.4 Tbps رخ داد.
نکات کلیدی: در کل سال 2025 تعداد حملات DDoS حدود 121% افزایش داشت و به میانگین 5,376 حملهٔ خودکار شدهٔ مهارشده در هر ساعت رسید. از این میان 3,925 حمله در لایهٔ شبکه (network-layer) و 1,451 حمله HTTP بودند. 📈
کل سال 2025 شاهد جهش بزرگی در تعداد حملات بود: مجموع حملات به 47.1 میلیون رسید که نسبت به سالهای قبل رشد شدیدی را نشان میدهد. بین 2023 تا 2025 تعداد حملات 236% افزایش یافته است.
بیشترین رشد از آنِ حملات network-layer بود؛ این نوع حملات در سال 2025 بیش از سه برابر شد و Cloudflare در مجموع 34.4 میلیون حملهٔ network-layer را مهار کرد، در مقابل 11.4 میلیون در 2024. بخش قابلتوجهی از این حملات (حدود 13.5 میلیون) به زیرساخت اینترنتی جهانی محافظتشده توسط Cloudflare Magic Transit و خود زیرساخت Cloudflare هدفگیری شد — بخشی از یک کمپین 18 روزه در سهماهه اول 2025.
آن کمپین چند-وجهی شامل SYN flood، حملات تولیدشده توسط Mirai، و SSDP amplification بود و سیستمهای خودکار Cloudflare توانستند این حملات را شناسایی و مهار کنند؛ حتی تا جایی که کمپین در حین آمادهسازی گزارش سهماهه اول کشف شد — نشاندهندهٔ اثربخشی سیستمهای خودکار در مقیاسپذیری.
در سهماهه پایانی 2025 تعداد کلی حملات 31% نسبت به فصل قبل و 58% نسبت به 2024 رشد کرد که بخش عمدهٔ رشد از حملات network-layer تأمین شد. در این فصل، network-layer حدود 78% از کل حملات را تشکیل میداد. حملات HTTP تعدادشان تقریباً ثابت ماند اما اندازهٔ هر حمله به شدتی افزایش پیدا کرد که از زمان کمپین HTTP/2 Rapid Reset در 2023 مشاهده نشده بود.
جزئیات کمپین “The Night Before Christmas”: از جمعه 19 دسامبر 2025 باتنت Aisuru-Kimwolf زیرساخت Cloudflare و مشتریانش را با حملات hyper-volumetric هدف قرار داد. نکتهٔ جدید در این کمپین، نرخهای فوقالعادهٔ HTTP بود که از 20 million requests per second فراتر رفت. این باتنت از دستگاههای آلودهٔ زیادی — عمدتاً Android TVs — تشکیل شده و برآورد میشود بین 1 تا 4 میلیون میزبان آلوده داشته باشد. این باتنت قادر است زیرساختهای حساس را مختل کند و حتی میتواند اتصال شبکه در سطح ملی را به خطر بیندازد.
طی این کمپین سیستمهای دفاع خودکار Cloudflare همهٔ حملات را تشخیص و مهار کردند: در مجموع 902 حملهٔ hyper-volumetric شامل 384 حملهٔ packet-intensive، 329 حملهٔ bit-intensive و 189 حملهٔ request-intensive — به طور میانگین 53 حمله در روز. اندازهٔ میانگین این حملات در طول کمپین حدود 3 Bpps، 4 Tbps و 54 Mrps بود و حداکثر مقادیر ثبتشده تا 9 Bpps، 24 Tbps و 205 Mrps رسید.
برای مقایسهٔ بصری: حملهای با نرخ 205 Mrps مثل این است که جمعیت کشورهای UK، Germany و Spain همزمان آدرس یک سایت را تایپ کنند و یک لحظه همزمان Enter بزنند — مقیاس بسیار بزرگ و ناگهانی. با وجود دراماتیک بودن، این کمپین تنها بخشی از حملات hyper-volumetric سال بود.
در طول 2025 حملات hyper-volumetric بهطور پیوسته افزایش یافتند؛ در سهماهه چهارم این نوع حملات نسبت به فصل قبل 40% افزایش داشت و اندازهٔ حملات بزرگ بیش از 700% نسبت به اواخر 2024 رشد کرد. یکی از این حملات رکوردی 31.4 Tbps را ثبت کرد که برای 35 ثانیه طول کشید. همهٔ اینها بهصورت خودکار توسط دفاع مبتنی بر الگوریتمهای Cloudflare کشف و مهار شدند.
صنایعی که بیشترین هدف بودهاند: Telecommunications, Service Providers and Carriers در صدر قرار دارند و پس از آن Gaming و کسبوکارهای ارائهدهندهٔ Generative AI بهشدت مورد هدف قرار گرفتهاند. حملات به خودِ زیرساخت Cloudflare هم شامل HTTP floods، DNS attacks و UDP flood بودند.
مکانهای هدف: چین، آلمان، برزیل و ایالات متحده همچنان در صدر قرار دارند. اما تغییرات جالبی هم بود: Hong Kong با جهش 12 پلهای دوم شد و United Kingdom با صعود 36 پلهای به ششم رسید. ویتنام، آذربایجان، هند و سنگاپور در ادامهٔ فهرست قرار دارند.
مبدأ حملات: در Q4، Bangladesh به جای Indonesia به عنوان بزرگترین منبع حملات درآمد؛ Ecuador به جایگاه دوم آمد و Argentina با جهش 20 پلهای به جایگاه چهارم رسید. این ارقام نشان میدهد که مبدأ حملات جغرافیایی متنوع و پویا است.
شبکههای منبع حمله: بیشتر حملات از آدرسهای مرتبط با Cloud Computing Platforms و Cloud Infrastructure Providers صادر شدهاند — نامهایی مانند DigitalOcean (AS 14061)، Microsoft (AS 8075), Tencent (AS 132203), Oracle (AS 31898) و Hetzner (AS 24940). این نشان میدهد تهدیدکنندهها از ماشینهای مجازی قابلتأمین سریع برای تولید حجم بالا استفاده میکنند. در عین حال Telcos منطقهٔ Asia-Pacific هم سهم بزرگی در منابع حمله دارند.
برای کمک به همکاران میزبان و ISPها، Cloudflare یک DDoS Botnet Threat Feed رایگان برای Service Providers ارائه کرده و بیش از 800 شبکه در سرتاسر جهان برای استفاده از آن ثبتنام کردهاند؛ این فید کمک میکند تا IPها و حسابهای سوءاستفادهکننده سریعتر شناسایی و حذف شوند و همکاری بین بازیگران اکوسیستم تقویت شود.
چند takeaway عملی برای تیمهای DevOps / SRE: ۱) اتوماسیون دفاع DDoS را فعال و تست کنید — در مقیاسهای بالا انسان نمیتواند سریع عمل کند؛ ۲) لایهبندی محافظت: ترکیب راهکارهای شبکهای (مثل Magic Transit یا معادل آن)، محافظت در سطح اپلیکیشن (WAF و rate limiting) و فیلترهای هوشمند مفید است؛ ۳) مانیتورینگ منبعی و همکاری BGP/abuse تماس با ارائهدهندگان cloud برای پاکسازی منابع مخرب؛ ۴) برای سرویسهای حساس (مانند بازی و Generative AI) ظرفیت و طراحی مقاوم در برابر bursts را درنظر بگیرید؛ ۵) سناریوهای تمرینی (runbooks) برای مقابله با حملات hyper-volumetric آماده داشته باشید تا تیم سریعتر واکنش نشان دهد. 🧠📡
در مجموع، سال 2025 نشان داد که حملات DDoS هم از نظر تعداد و هم از نظر شدت به مراتب رشد کردهاند و اتکا به اتوماسیون، همکاری بینالمللی و معماری مقاوم از اهمیت بیشتری برخوردار شده است. اگر بخواهید، میتوانم توصیههای فنی دقیقتری برای پیادهسازی در محیط شما (BGP filtering, rate limits, autoscaling و playbookهای incident response) تدوین کنم.