DDoS-атака (Distributed Denial of Service — распределённый отказ в обслуживании) — кибератака, при которой тысячи заражённых устройств одновременно перегружают сервер ложными запросами, делая сайт недоступным для реальных пользователей. В отличие от взлома, цель не кража данных, а полная блокировка ресурса: сервер «падает» под нагрузкой и перестаёт отвечать. В 2024 году число таких атак на российские ресурсы выросло на 70%, рекордная мощность одного удара достигла 2,38 Тбит/с, а средняя продолжительность — 30 минут, по данным пресс-службы Сбербанка и агрегаторов жалоб Downdetector и Сбой.РФ. Серьёзные инциденты растягиваются на часы и парализуют целые отрасли.
Учитесь бесплатно за счёт государства
Экономия до 100 000 ₽ на любой программе
Представьте магазин, в который одновременно врываются тысячи подставных «покупателей»: они занимают очереди, блокируют кассы и не пускают настоящих клиентов. Именно так устроена атака на отказ в обслуживании — ботнет по команде злоумышленника генерирует поток ложных запросов, перегружающих сервер и канал связи. Реальные пользователи не получают ответа.
Ключевое отличие от DoS (Denial of Service): DoS — атака с одного устройства, которую легко нейтрализовать блокировкой одного IP-адреса. DDoS — одновременный удар с тысяч источников из разных стран. Запросы внешне неотличимы от обычного трафика, а заблокировать каждый источник по отдельности невозможно. Именно распределённость делает DDoS-атаку принципиально опасней.
Ботнет — сеть заражённых устройств: персональные компьютеры, смартфоны, роутеры, умные камеры и другие устройства интернета вещей (IoT — Internet of Things). Их владельцы, как правило, не знают, что техника участвует в кибератаке. Заражение происходит через вредоносное программное обеспечение.
Всей сетью управляет C2-сервер (Command and Control — командный и управляющий сервер): он рассылает ботам сигнал начать атаку, указывает цель и задаёт интенсивность. Масштаб может быть огромным: атака на Сбербанк в июле 2024 года задействовала более 62 000 заражённых устройств — более половины из России. По данным пресс-службы банка, это оказалась наиболее мощная атака в его истории.
Все DDoS-атаки классифицируются по модели OSI (Open Systems Interconnection — эталонная модель сетевого взаимодействия): в зависимости от того, какой уровень перегружается, кардинально различаются механизм воздействия и методы защиты.
| Уровень |
Механизм воздействия |
Примеры атак |
Методы защиты |
|---|---|---|---|
| L3 (сетевой) | Насыщение пропускной способности канала связи | UDP-флуд, ICMP-флуд, DNS-амплификация | CDN, фильтрация у провайдера |
| L4 (транспортный) | Исчерпание ресурсов TCP/UDP-стека | SYN-флуд, Smurf-атака, фрагментация пакетов | Брандмауэр, SYN cookies, rate limiting |
| L7 (прикладной) | Перегрузка веб-сервера и приложения | HTTP-флуд, Slowloris, DNS Query Flood | WAF, CAPTCHA, поведенческий анализ |
Объёмные (волюметрические) атаки насыщают канал связи огромным потоком пакетов, не оставляя места для легитимного трафика. Рекорд 2024 года — 2,38 Тбит/с — относится именно к этому классу.
Основные подтипы:
Против объёмных атак эффективны сеть доставки контента (CDN — Content Delivery Network), фильтрация трафика на уровне интернет-провайдера и балансировка нагрузки между серверами.
Протокольные атаки не заполняют канал — они эксплуатируют особенности сетевых протоколов и исчерпывают вычислительные ресурсы сервера.
SYN-флуд — самый распространённый подтип. Злоумышленник посылает тысячи запросов на установление TCP-соединения (SYN-пакеты) с поддельных IP-адресов. Сервер ждёт подтверждения (ACK-пакет), которое никогда не приходит, — таблица соединений переполняется, новые запросы не принимаются.
Smurf-атака: ICMP-запросы с подменённым IP жертвы рассылаются на широковещательный адрес сети — в ответ жертву атакует лавина пакетов от множества узлов.
Атака фрагментацией пакетов: сервер тратит ресурсы на сборку специально разбитых IP-пакетов, которые так и не складываются в корректный запрос.
Защита: брандмауэр (фаервол), технология SYN cookies, ограничение частоты запросов (rate limiting).
L7-атаки — наиболее сложные для обнаружения: они имитируют поведение реального пользователя и не требуют большого объёма трафика.
HTTP-флуд — поток обычных GET- или POST-запросов, внешне неотличимых от действий пользователя. Перегружает веб-сервер, не оставляя следов на сетевом уровне.
Slowloris устроен принципиально иначе: злоумышленник открывает максимально возможное число HTTP-соединений и намеренно не завершает их, периодически отправляя заголовки. Сервер держит соединения открытыми до полного истощения пула. Главная особенность Slowloris — атака работает даже с небольшим ботнетом при минимальном трафике, тогда как HTTP-флуд требует значительно большего масштаба.
К L7 относятся также DNS Query Flood и злоупотребление интерфейсами программирования приложений (API).
Мультивекторные атаки — одновременный удар на нескольких уровнях, например L3 + L7: пока объёмная атака занимает сетевую команду, L7 продолжает давить на приложение. Отразить такую комбинацию значительно сложнее стандартными средствами.
Защита: межсетевой экран для веб-приложений (WAF — Web Application Firewall), CAPTCHA и поведенческий анализ трафика.
Форма ввода — главная точка входа для атак прикладного уровня. Если поля поиска, авторизации или комментариев не защищены, злоумышленник может получить доступ к базе данных, украсть пользовательские сессии или захватить учётные записи.
SQL-инъекция — наиболее распространённая атака через формы, входит в OWASP Top 10 (список критических уязвимостей веб-приложений). Злоумышленник вводит SQL-код в поле поиска или авторизации вместо обычного текста. Если запрос не фильтруется, база данных выполняет его как команду: атакующий получает доступ к таблицам, паролям и персональным данным пользователей.
XSS (межсайтовый скриптинг, Cross-Site Scripting): вредоносный JavaScript-код вставляется в форму комментария или отзыва. При открытии страницы другими пользователями скрипт выполняется в их браузерах — перехватывает файлы cookie и идентификаторы сессий, перенаправляет на фишинговые страницы.
Брутфорс формы логина: автоматический перебор паролей до нахождения верного. Результат — полный захват аккаунта пользователя.
| Атака |
Точка входа |
Цель злоумышленника |
Защита |
|---|---|---|---|
| SQL-инъекция | Поля поиска, авторизации | Доступ к базе данных | WAF, параметризованные запросы |
| XSS (межсайтовый скриптинг) | Формы комментариев, отзывов | Кража сессий, редиректы | WAF, Content Security Policy |
| Брутфорс | Форма входа | Захват аккаунта | 2FA, rate limiting |
Универсальная защита от всех трёх видов: WAF с правилами OWASP, параметризованные запросы к базе данных, двухфакторная аутентификация (2FA) и ограничение частоты запросов (rate limiting).
За большинством атак на сайт стоит один из четырёх мотивов.
Конкурентная борьба. В онлайн-торговле (e-commerce) удар наносится в пиковые периоды — распродажи, праздничные акции. Сайт конкурента падает — трафик и клиенты перетекают к заказчику атаки.
Ransom DDoS (выкуп за прекращение атаки): злоумышленники атакуют ресурс, а затем требуют оплату в криптовалюте за остановку. Основные жертвы — финтех-компании, платёжные сервисы, онлайн-казино.
Хактивизм: политически или идеологически мотивированные атаки на государственные сайты, медиа и крупные корпорации. Именно этим объясняется большинство резонансных атак на российскую инфраструктуру в 2024 году.
DDoS как прикрытие: пока IT-команда восстанавливает доступность, злоумышленники параллельно ищут уязвимости — проводят SQL-инъекции, перебирают пароли, пытаются закрепиться в системе.
Порог входа резко снизился: сервисы DDoS-for-hire (аренда атаки) позволяют заказать удар без каких-либо технических знаний — за несколько десятков долларов.
В 2024 году число атак на российские ресурсы выросло на 70%, а максимальная мощность одного удара составила 2,38 Тбит/с. Перечень жертв охватывает все ключевые отрасли экономики.
| Организация |
Период |
Длительность |
Последствия |
|---|---|---|---|
| НСПК (СБП) | Июнь 2024 | Несколько часов | Сбои в работе Системы быстрых платежей и SMS; цепная реакция на банки, мессенджеры и операторов связи |
| Сбербанк | Июль 2024 | ~13 часов | Более 62 000 ботов; наиболее мощная атака в истории банка; организаторы — хактивисты |
| Rutube | 6 сентября 2024 | Несколько часов | Около 1 700 жалоб на Сбой.РФ; крупнейший DDoS для платформы за два года |
| РЖД | 2024 | — | Сбои в онлайн-сервисах и продаже билетов |
| Аэрофлот | 2024 | — | Перебои в работе сайта и мобильного приложения |
| РКН | 2024 | — | Периодические сбои в работе ресурсов ведомства |
Ни одна отрасль не застрахована. Атака на НСПК в июне 2024 года показала: удар по одному узлу запускает цепную реакцию — под удар попадают смежные системы, банки, мессенджеры и операторы связи. Транспорт, финансы, медиа, государственные ресурсы — все оказывались мишенями.
Симптомы DDoS легко спутать с обычным техническим сбоем или органическим всплеском трафика. Вот ключевые признаки:
Проверить массовость проблемы помогут Downdetector и Сбой.РФ: поток жалоб от разных пользователей подтверждает, что сбой внешний. Органический всплеск — после рекламы или вирусного материала — внешне напоминает атаку, но паттерн запросов принципиально различается. Системы на основе машинного обучения (ML) выявляют аномалии автоматически — ещё до наступления полного отказа в обслуживании.
Даже кратковременная атака на сайт бьёт по нескольким направлениям одновременно.
Прямые финансовые потери: нет продаж в период простоя, расходы на экстренное восстановление, возможные штрафные выплаты по соглашению об уровне обслуживания (SLA — Service Level Agreement).
Репутационный ущерб: пользователи, столкнувшиеся с недоступностью ресурса, уходят к конкурентам — часть из них не вернётся. Для банков и онлайн-торговли это особенно критично.
Остановка бизнес-процессов: системы управления взаимодействием с клиентами (CRM), логистические платформы, личные кабинеты — всё оказывается парализованным.
Атака как прикрытие взлома: пока команда восстанавливает доступность, злоумышленники параллельно эксплуатируют уязвимости — проводят SQL-инъекции, перехватывают данные или закрепляют вредоносное ПО в системе.

Эффективная защита выстраивается многоуровнево — до первого инцидента, а не после него. Ни один инструмент в одиночку не закрывает все векторы: нужна комбинация технических и организационных мер.
WAF (Web Application Firewall — межсетевой экран для веб-приложений) работает на уровне L7: фильтрует HTTP-запросы, блокирует SQL-инъекции, XSS и HTTP-флуд по правилам OWASP. В отличие от обычного брандмауэра, работающего на уровнях L3/L4, WAF анализирует содержание запроса, а не только его источник.
CDN (сеть доставки контента): распределяет трафик по точкам присутствия (PoP) по всему миру. Объёмная атака рассеивается по сотням узлов — основной сервер остаётся доступным.
Брандмауэр + ACL (Access Control List — список контроля доступа): на уровнях L3/L4 блокирует подозрительные IP-диапазоны ещё до попадания трафика на сервер.
Rate Limiting (ограничение частоты запросов): автоматически блокирует источники, превысившие допустимый лимит запросов в единицу времени.
Резервные копии (backup) на отдельных серверах обеспечивают быстрое восстановление после успешной атаки. Регулярное обновление программного обеспечения закрывает уязвимости до того, как ими воспользуются злоумышленники.
VPN + двухфакторная аутентификация (2FA) для доступа к административной панели: если злоумышленник попытается захватить управление во время атаки, это существенно осложнит задачу.
Системы ML-мониторинга (машинное обучение): автоматически обнаруживают аномальный трафик в реальном времени и применяют контрмеры или поднимают тревогу до наступления полного отказа.
Аудит безопасности на этапе разработки: устранять уязвимости до запуска продукта в рабочую среду (продакшн) значительно дешевле, чем после инцидента.
Хостинг со встроенной защитой: часть провайдеров включает базовую фильтрацию DDoS на уровне инфраструктуры — уточняйте этот параметр при выборе площадки.
Кибербезопасность и цифровые технологии входят в число самых быстрорастущих направлений на рынке труда. В рамках федерального проекта «Активные меры содействия занятости» можно освоить востребованные IT-специальности — аналитика данных, системный анализ, работа с нейросетями — онлайн, без отрыва от работы и без вложений. Смотрите каталог программ обучения.
DDoS (Distributed Denial of Service — распределённый отказ в обслуживании) — кибератака, при которой тысячи заражённых устройств одновременно перегружают сервер ложными запросами. Сервер перестаёт отвечать реальным пользователям. Аналогия: толпа подставных «клиентов» блокирует вход в магазин — настоящие покупатели попасть внутрь не могут. Главное отличие от взлома: цель — сделать сайт недоступным, а не украсть данные.
DoS (Denial of Service — отказ в обслуживании) — атака с одного устройства, которую легко нейтрализовать блокировкой одного IP-адреса. DDoS — одновременная атака с тысяч источников через ботнет из разных стран и сетей. Именно распределённость делает DDoS несравнимо мощнее: заблокировать десятки тысяч IP-адресов в режиме реального времени практически невозможно.
Самая распространённая — SQL-инъекция: злоумышленник вводит SQL-код в поле поиска или авторизации и получает доступ к базе данных. На втором месте — XSS (межсайтовый скриптинг): вредоносный JavaScript в форме комментария выполняется в браузерах других пользователей и перехватывает их сессии. Обе атаки входят в OWASP Top 10 и эффективно блокируются WAF.
Признаки: резкое замедление или ошибка 503, всплеск трафика с одного IP-диапазона, однотипные запросы к одной странице в нестандартные часы. Проверьте Downdetector или Сбой.РФ — массовые жалобы других пользователей подтверждают атаку. Системы ML-мониторинга обнаруживают аномальный паттерн автоматически — до наступления полного отказа в обслуживании.
Полностью — нет. Но комплексная защита делает атаку экономически нецелесообразной: CDN распределяет нагрузку, WAF фильтрует запросы на уровне L7, rate limiting ограничивает поток, ML-системы реагируют автоматически. Цель защиты — повысить стоимость атаки для злоумышленника так, чтобы ожидаемый эффект не окупал затраты.
Немедленные шаги: 1) подключить облачную DDoS-защиту (занимает около 20 минут); 2) активировать WAF и усилить ограничение частоты запросов; 3) заблокировать подозрительные IP через список контроля доступа (ACL); 4) уведомить хостинг-провайдера. Зафиксируйте факт атаки с логами — они могут потребоваться при обращении в правоохранительные органы.
Основные цели: онлайн-торговля (удары в период распродаж), финтех и банки (Ransom DDoS — вымогательство выкупа за прекращение атаки), государственные сайты и медиа (хактивизм), малый и средний бизнес (слабая защита + доступность DDoS-for-hire). В 2024 году под удар попали НСПК, Сбербанк, Rutube — атаки не имеют отраслевых границ.
Да: число атак выросло на 70% за 2024 год, рекордная мощность достигла 2,38 Тбит/с, средняя продолжительность — 30 минут, по данным пресс-службы Сбербанка и агрегаторов жалоб Downdetector и Сбой.РФ. Рост обусловлен доступностью DDoS-for-hire сервисов, расширением IoT-ботнетов и геополитической напряжённостью. Тенденция 2025 года — увеличение доли мультивекторных атак, которые значительно сложнее отразить стандартными средствами.
Подайте заявку —
забронируйте место в группе
45 000 мест на 2026 год. Бесплатное обучение по федеральному проекту «Активные меры содействия занятости»