Een bundel blauwe netwerkkabels die op elkaar zijn aangesloten
Nieuws12 augustus · 10:115 min leestijd

Cloudflare meet 805 DDoS-aanvallen boven 1 Tbps in het tweede kwartaal

Cloudflare mitigeerde in het tweede kwartaal 805 DDoS-aanvallen boven 1 terabit per seconde, zes keer zoveel als in Q1. De Nederlandse wasstraat NaWas zag als grootste aanval 144 Gbps. Wat dat verschil betekent voor je hostingcontract.

Cloudflare mitigeerde in het tweede kwartaal van 2026 805 netwerklaag-aanvallen boven 1 terabit per seconde, ruim zes keer zoveel als in het kwartaal ervoor. Dat staat in het halfjaarrapport dat het bedrijf op 11 augustus publiceerde.

Voor een webshop of SaaS-dienst in Nederland is de relevante vraag niet of dat volume ooit op het eigen adres landt. Die kans is klein. De vraag is wie het opvangt als er iets van die orde langskomt, en wat dat kost. Absorbeert je hoster of CDN het binnen het standaardpakket, of gaat de teller lopen zodra er verkeer gewassen moet worden? En waar ligt de grens waarboven het contract je IP-adres uit de routering haalt om de rest van het netwerk te beschermen? Dat zijn drie clausules die je vandaag kunt opzoeken en die pas tijdens een aanval geld kosten.

Het rapport is de 25e editie in de reeks en de eerste die een half jaar beslaat: Cloudflare heeft de losse kwartaalrapporten over Q1 en Q2 samengevoegd tot één uitgave over januari tot en met juni. Het is dus een terugkerende meting, geen incidentmelding.

De grote aanvallen zijn de uitzondering, de kleine doen het werk

Van alle netwerklaag-aanvallen die Cloudflare in de eerste zes maanden tegenhield bleef 96,62 procent onder 500 Mbps, en 90,60 procent was binnen tien minuten voorbij. Aanvallen boven 1 Tbps vormen 0,004 procent van het totaal. Cloudflare tekent er zelf bij aan dat klein een relatief begrip is: 100 Mbps volstaat om een server of website plat te leggen, en 100 Gbps haalt de meeste onbeschermde datacenters offline.

Snelheid is daarbij het echte probleem. De zwaarste aanvallen duren vaak seconden; het bedrijf beschrijft een recordaanval van 35 seconden. Er is geen praktisch venster voor een mens. Tegen de tijd dat een melding bij een beheerder ligt, is de aanval afgelopen. De naschok niet: routeringsinstabiliteit, TCP-hertransmissies en time-outs in applicaties werken uren tot dagen door.

Wat er in Nederland werkelijk binnenkomt

De nuchtere tegenhanger staat bij de NaWas, de collectieve wasstraat van stichting NBIP waarop ruim 150 deelnemers uit heel Europa zijn aangesloten. Die mitigeerde in het eerste kwartaal van 2026 2.728 aanvallen, met als grootste 144,29 Gbps en een piek van 50,96 miljoen pakketten per seconde, 810 aanvallen meer dan in het kwartaal ervoor. In 53 procent van de gevallen ging het om een HTTP-request-flood op de applicatielaag, niet om ruwe bandbreedte.

Het verschil in schaal is leerzaam. Wat er op Nederlandse infrastructuur landt, ligt een orde van grootte onder de terabitcijfers van Cloudflare. Maar 144 Gbps zit ruim boven de 100 Gbps waarvan Cloudflare zegt dat de meeste onbeschermde datacenters het niet houden. De inkoopvraag is dus niet of je partij 1 Tbps aankan, maar of hij 100 tot 150 Gbps opvangt zonder jouw adres uit de routering te halen, en of dat in de prijs zit.

Het zwaartepunt verschuift van botnets naar versterking

DNS-gebaseerde aanvallen waren goed voor 34,3 procent van alle netwerklaag-activiteit in de eerste helft van 2026. DNS-floods alleen al klommen van 25,7 naar 40,0 procent van de netwerklaag-aanvallen tussen het eerste en het tweede kwartaal. De hardste stijger is CLDAP: die vector groeide met 580 procent kwartaal op kwartaal en werd in Q2 de nummer drie.

Schema van een DNS-versterkingsaanval, waarbij een botnet kleine vervalste queries naar open resolvers stuurt die het veel grotere antwoord naar het slachtoffer terugsturen. Bron: Matthäus Wander via Wikimedia Commons (CC BY-SA 3.0)
Schema van een DNS-versterkingsaanval, waarbij een botnet kleine vervalste queries naar open resolvers stuurt die het veel grotere antwoord naar het slachtoffer terugsturen. Bron: Matthäus Wander via Wikimedia Commons (CC BY-SA 3.0)

Dat is geen abstractie voor een Nederlands bedrijf. CLDAP is de verbindingsloze UDP-variant van LDAP, en een CLDAP-flood misbruikt domeincontrollers die op UDP-poort 389 vanaf het open internet bereikbaar zijn. De aanvaller stuurt een kleine query met een vervalst afzenderadres, de domeincontroller antwoordt met een respons die tientallen tot honderden keren groter is, en dat antwoord komt bij het slachtoffer terecht. Wie zo'n poort onbedoeld open heeft staan is geen doelwit, maar een versterker in de aanval op iemand anders. Dat is een controle van vijf minuten in je firewallregels.

Media en overheid vooraan

Media, productie en uitgeverijen waren in beide kwartalen de meest aangevallen sector, met 14,2 procent van alle gemitigeerde HTTP-DDoS-verzoeken, bijna vier keer zoveel als de nummer twee. Blake Darché, hoofd threat intelligence bij Cloudflare, wijst op de logica erachter: nieuws veroudert snel, en een medium twee uur offline halen tijdens een verkiezingsavond of een militair conflict legt het stil op het moment van maximale aandacht.

De overheidssector sprong van plek 29 naar plek 9, de grootste enkele sectorverschuiving van 2026 tot nu toe, na de Amerikaans-Israëlische operatie tegen Iran van eind februari. China was in Q2 de meest aangevallen locatie met 22,4 procent van alle HTTP-DDoS-verzoeken, voor de Verenigde Staten met 18,8 procent en Turkije op drie. Als land van herkomst nam Brazilië de koppositie over van de Verenigde Staten, met 14,9 tegen 13,4 procent over het hele halfjaar.

De markt achter de cijfers

April was de piekmaand, met 6,46 biljoen verzoeken en 165 petabyte aan verkeer. Daarna liep het terug, mogelijk door Operatie PowerOFF, een actie in 21 landen tegen ruim 75.000 gebruikers van DDoS-huurdiensten waarbij 53 domeinen offline gingen en vier arrestaties volgden. Het zwaarste volume van het halfjaar kwam van het Aisuru/Kimwolf-botnet, dat een aanval van 31,4 Tbps op de teller zette.

Daar zit het patroon dat dit rapport eigenlijk laat zien. Aanvalscapaciteit is geen schaars goed meer maar huurwaar, gebouwd op infrastructuur die anderen slecht hebben dichtgezet, verhandeld in een markt die opsporingsdiensten wel kunnen verstoren maar niet opruimen. Verdediging verschuift daarmee van een product dat je erbij koopt nadat het misging naar een eigenschap van de plek waar je draait. De rekening komt intussen sneller dan de meeste plannen aankunnen: 43 procent van de Nederlandse bedrijven voelt binnen één werkdag omzetverlies na een cyberaanval en herstel duurt gemiddeld 4,27 dagen. Bij een aanval die in 35 seconden voorbij is, wordt die rekening niet bepaald door hoe snel je reageert, maar door wat er al stond op het moment dat hij begon.

Veelgestelde vragen

Alisina Nawabi
Geschreven doorAlisina Nawabi

AI Product Engineer & Solutions Architect

Je platform bestand tegen pieken

Ik denk met je mee over waar je applicatie draait, ontwerp de architectuur en bouw hem, self-hosted waar dat verstandig is. Van de eerste schets tot een platform dat live staat en overeind blijft als het druk wordt.

Meer informatie

Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

Gerelateerde artikelen

ASML haalt nog een vijfde van zijn omzet uit China terwijl exportregels verscherpen
Nieuws
4 min

17 jul 14:10

ASML haalt nog een vijfde van zijn omzet uit China terwijl exportregels verscherpen

ASML haalt in 2026 nog maar een vijfde van zijn omzet uit China, terwijl Amerikaanse exportregels de handel verder afknijpen. Wat die geopolitieke afhankelijkheid betekent voor Nederlandse bedrijven die op chips en AI leunen.

Het geheugen werd de flessenhals van AI, en de prijs ligt nu vast tot 2030
Signaal
7 min

11 jul 02:43

Het geheugen werd de flessenhals van AI, en de prijs ligt nu vast tot 2030

Niet de GPU maar het geheugen werd de flessenhals van AI. SK Hynix, Micron en Samsung zetten de HBM-prijs vast tot 2030, binnen een westers blok. En een Amerikaanse rechter vraagt of die schaarste deels gemaakt is.

Nederland treedt toe tot chipalliantie Pax Silica, terwijl het zich tegen de ASML-wet blijft verzetten
Nieuws
4 min

25 jun 12:28

Nederland treedt toe tot chipalliantie Pax Silica, terwijl het zich tegen de ASML-wet blijft verzetten

Nederland tekende in Washington voor het Amerikaanse chipverbond Pax Silica. Tegelijk verzet Den Haag zich tegen een wet die ASML zou dwingen zijn export naar China verder af te knijpen.

Nederland verzet zich in Washington tegen Amerikaanse chiprem op ASML
Nieuws
5 min

24 jun 12:23

Nederland verzet zich in Washington tegen Amerikaanse chiprem op ASML

Handelsminister Sjoerdsma botste in Washington met de VS over de Match Act, een wetsvoorstel dat ASML zou dwingen de export van chipmachines naar China verder te beperken en bondgenoten onder druk zet om mee te gaan.

Manus wordt weer zelfstandig en wist gebruikersdata van na de Meta-overname
Nieuws
5 min

11 aug 20:11

Manus wordt weer zelfstandig en wist gebruikersdata van na de Meta-overname

Manus wordt weer zelfstandig na de teruggedraaide Meta-overname en wist op 23 en 24 augustus alle taakdata van na 29 december 2025. Getroffen gebruikers moeten voor 23 augustus 01:59 Nederlandse tijd back-uppen.

Amerikaanse toezichthouder wijst bankvergunning van bunq af
Nieuws
5

8 aug 02:08

Amerikaanse toezichthouder wijst bankvergunning van bunq af

De Amerikaanse toezichthouder OCC weigert bunq een nationale bankvergunning. De besluitbrief van 4 augustus somt op wat er ontbrak: herkomst van het kapitaal, bestuurders met ervaring en een plan dat op de Amerikaanse markt is geschreven.