Tüm rehberler

Tarihin en büyük DDoS saldırıları: ilk 10, kim yaptı, ne kadar sürdü

·9 dk okuma

DDoS rekorları son iki yılda o kadar hızlı kırıldı ki rakamlar anlamını yitirmeye başladı. Aşağıdaki tablo kamuya açıklanmış en büyük on saldırıyı bant genişliğine göre sıralıyor. Asıl ilginç kısım tablonun kendisi değil, altındaki dört gözlem.

En büyük 10 (bant genişliğine göre)

BoyutHedefKim yaptıTarihSüre
31,4 Tbit/sCloudflare müşterisiAISURU / KimwolfKasım 202535 saniye
29,7 Tbit/sCloudflare müşterisiAISURUAralık 202569 saniye
22,2 Tbit/sCloudflare müşterisiaçıklanmadıEylül 202540 saniye
11,5 Tbit/sCloudflare müşterisiaçıklanmadıEylül 202535 saniye
7,3 Tbit/sHosting sağlayıcısıaçıklanmadıMayıs 202545 saniye
5,6 Tbit/sDoğu Asya'da bir ISPMirai türevi, 13.000+ cihazEkim 202480 saniye
4,2 Tbit/sCloudflare müşterisiaçıklanmadıEkim 2024
3,8 Tbit/sCloudflare müşterisiaçıklanmadıEylül 202465 saniye
3,47 Tbit/sAzure müşterisi (Asya)açıklanmadıKasım 2021
2,3 Tbit/sAWS müşterisiCLDAP yansıtmaŞubat 20203 gün

Listenin altındaki iki dönüm noktası

Bu ikisi bugünkü ölçeklerin yanında küçük kalıyor ama internetin savunma biçimini onlar değiştirdi.

GitHub — 1,35 Tbit/s, Şubat 2018

Botnet yoktu. Saldırgan, internete açık bırakılmış yanlış yapılandırılmış memcached sunucularını kullandı: küçük bir sorgu gönderip devasa bir cevabı kurbanın adresine yönlendirdi. Bu bir amplifikasyonSaldırganın küçük bir istek gönderip çok daha büyük bir cevabın kurbana gitmesini sağlaması. Kaynak adres kurbanınki gibi gösterilir, aradaki sunucu da farkında olmadan saldırıya katılır. memcached ile bu oran 50.000 kata kadar çıkabiliyordu. yöntemiydi ve trafiği on dakikadan kısa sürede sıfırdan 1,35 Tbit/s'e çıkardı. GitHub da aynı sürede kapattı.

Sonuç kalıcı oldu: memcached varsayılan olarak internete kapatıldı ve sağlayıcılar o portu filtrelemeye başladı. Bir saldırı türü yamayla ortadan kalktı.

Dyn — yaklaşık 1,2 Tbit/s, Ekim 2016

Mirai ile ele geçirilmiş IoT kameralar bir DNS sağlayıcısını hedef aldı. Dyn düşünce Twitter, Netflix ve PayPal ABD'nin büyük kısmında erişilemez oldu — hiçbiri doğrudan saldırıya uğramadığı hâlde.

Dyn'in dersi hâlâ geçerli: DNS sağlayıcınız düşerse siteniz de düşer. Altyapıda tek bir noktaya bağımlı kalmak, o noktanın kapasitesine bağımlı kalmaktır.

Tablodan okunmayan dört şey

1. Süreler saniyelere düştü

2020'de AWS'ye gelen saldırı 3 gün sürdü. Bugünkü rekorların hepsi 35–80 saniye. Bu tesadüf değil, strateji değişikliği: saldırgan artık otomatik savunma devreye girmeden önce boğmayı hedefliyor. Kısa ve devasa bir patlama, uzun ve orta şiddetli bir baskıdan daha etkili — çünkü çoğu sistemin tepki süresi saniyelerle ölçülüyor.

2. Bu liste büyüklüğü değil, şeffaflığı ölçüyor

Satırların neredeyse tamamı "Cloudflare engelledi" diyor. Sebebi Cloudflare'ın herkesten büyük saldırı yemesi değil, çeyreklik rapor yayınlaması. Akamai, Google, Azure ve büyük operatörler benzerlerini görüyor ama çok azını anlatıyor. Yani doğru başlık "en büyük 10" değil, "kamuya açıklanmış en büyük 10".

3. "En büyük" hangi ölçüde?

Üç ayrı eksen var ve birbirine çevrilemezler: bant genişliği (Tbit/s), paket sayısı (paket/sn) ve istek sayısı (istek/sn). 29,7 Tbit/s'lik saldırı aynı anda saniyede 14,1 milyar paketti. Google 2023'te 398 milyon istek/sn yedi (HTTP/2 Rapid ResetHTTP/2 protokolünde istemcinin açtığı isteği anında iptal edip yenisini açabilmesinden yararlanan yöntem. Sunucu her isteği işlemeye başlıyor ama maliyeti saldırgan ödemiyor; böylece çok küçük bir bant genişliğiyle devasa istek sayılarına ulaşılıyor.) — bant genişliği olarak küçüktü ama uygulama katmanını çökertecek düzeydeydi.

Pratikte sunucuyu öldüren genellikle Tbit değil, paket sayısıdır. Küçük paketlerden oluşan bir sel, mütevazı görünen bir bant genişliğiyle bile işletim sisteminin bağlantı tablosunu doldurabilir.

4. Saldırganın evrimi tek bir çizgi

  • 2016 — Mirai: ele geçirilmiş IP kameralar ve modemler.
  • 2018 — memcached: botnet bile gerekmiyor, yanlış yapılandırılmış sunucular yeterli.
  • 2020 — CLDAP yansıtma: trafiği 50–70 kat büyüten protokol suistimali.
  • 2024 — Mirai türevleri: yalnızca 13.000 cihazla 5,6 Tbit/s.
  • 2025 — AISURU / Kimwolf: 2 milyondan fazla ele geçirilmiş cihaz.

AISURU: bugünkü hikâye

Listenin ilk sıralarındaki saldırıların arkasında aynı ağ var. AISURU — Kimwolf adıyla da izleniyor — çoğunlukla marka olmayan ucuz Android TV kutularından oluşuyor; iki milyondan fazla cihaz. Bu kutular kurulduktan sonra neredeyse hiç güncellenmiyor ve sahipleri cihazın bir saldırıya katıldığını fark etmiyor.

Aralık 2025'te başlattıkları kampanyada yalnızca müşterileri değil, Cloudflare'ın kendi panelini ve altyapısını da hedef aldılar. En çok vurulan sektörler: telekom ve operatörler, oyun, ve üretken yapay zekâ servisleri.

Sıradan bir site için bunun anlamı ne?

Rahatlatıcı kısım: bu ölçekteki saldırılar altyapı sağlayıcılarına yöneliyor. Sıradan bir ticari sitenin 20 Tbit/s ile hedef alınması pratikte görülmüyor; saldırganın böyle bir kapasiteyi küçük bir hedefe harcaması için sebep yok.

Asıl mesele şu: sizi düşürmek için rekor kırmak gerekmiyor. Tek bir sunucuyu ve arkasındaki veritabanını dize getirmek için birkaç Gbit/s, iyi seçilmiş bir uygulama katmanı saldırısındaysa birkaç yüz Mbit/s yeter. Yukarıdaki rakamlar manşet oluyor; sizi kapatan saldırı manşet olmayacak kadar küçük olacak.

Bir de süre boyutu var. Tablodaki rekorlar 35–80 saniyelik patlamalar; işletmeleri asıl yıpratan ise günlerce süren orta şiddetli baskı. 2020'deki AWS saldırısının 3 gün sürmesi bu yüzden hâlâ dikkat çekici. Ağustos 2026'da altyapımızın arkasındaki müşteri adresleri de 1 Tbit/s'i aşan, günlerce süren bir saldırı aldı — tepe değeriyle bu listeye giremez ama profili tam olarak bu ikinci türdendi.

Kendi tarafınızda yapılacaklar için saldırı anında ilk 10 dakika ve gerçek sunucu IP'nizin sızma yolları yazılarına bakabilirsiniz.

Sitenizi OZELNS ile koruyun

Otoritatif DNS ve reverse-proxy DDoS koruması tek panelde. Ücretsiz paket var, kart gerekmiyor.

Paketleri görBize yazın