
Ataques DDoS gigantes cresceram 519% e mostram uma mudança no perfil das ameaças
Relatório da Cloudflare aponta explosão dos ataques hipervolumétricos no primeiro semestre de 2026 e revela como técnicas antigas estão sendo usadas em uma escala muito maior
Por Carlos Finet · Infraestrutura, segurança e inteligência artificial no ambiente corporativo
Os ataques de negação de serviço distribuído estão ficando maiores.
Muito maiores.
No primeiro semestre de 2026, a Cloudflare registrou um crescimento de 519% nos ataques DDoS hipervolumétricos observados em sua rede. São ataques capazes de ultrapassar volumes de tráfego que, até poucos anos atrás, seriam considerados excepcionais.
O dado foi divulgado pela empresa em seu relatório de ameaças publicado em 11 de agosto e ajuda a mostrar uma mudança importante no cenário de segurança.
A técnica não é nova.
Ataques DDoS existem há décadas e continuam seguindo a mesma lógica básica: gerar tráfego suficiente para sobrecarregar um serviço, servidor ou conexão até que usuários legítimos não consigam mais acessá-lo.
O que mudou foi a escala.
A Cloudflare afirma que os ataques de grande volume cresceram fortemente no primeiro semestre de 2026 e que boa parte desse avanço está relacionada a técnicas de reflexão envolvendo DNS e CLDAP.
Isso cria um cenário desconfortável para empresas.
Um tipo de ataque conhecido, relativamente simples em conceito, está sendo executado com capacidade cada vez maior.
O que significa um ataque crescer 519%
O número parece impressionante — e é.
Mas ele precisa ser interpretado corretamente.
A Cloudflare não está dizendo que todos os ataques DDoS do mundo aumentaram 519%.
O dado se refere aos ataques hipervolumétricos detectados dentro da própria rede da empresa durante o primeiro semestre de 2026.
Essa diferença é importante.
A Cloudflare opera uma infraestrutura global muito grande e consegue observar uma parcela significativa do tráfego da Internet, mas seus números não representam necessariamente toda a atividade existente fora de sua rede.
Ainda assim, a tendência é relevante.
O relatório mostra que ataques capazes de gerar tráfego extremamente elevado estão deixando de ser eventos raros e começam a aparecer com frequência suficiente para alterar a forma como empresas precisam pensar em proteção.
O problema não é apenas a quantidade de ataques
Durante muito tempo, o crescimento das ameaças cibernéticas foi medido principalmente pela quantidade de incidentes.
Mais ataques significavam mais risco.
Hoje, essa conta ficou mais complicada.
Um único ataque de grande porte pode gerar pressão suficiente para consumir a capacidade de links de Internet, equipamentos de borda ou sistemas de proteção antes mesmo que a aplicação seja diretamente afetada.
É uma diferença importante.
Uma empresa pode ter servidores funcionando normalmente, firewalls corretamente configurados e aplicações atualizadas — e ainda assim ficar inacessível porque sua conexão simplesmente não consegue absorver o volume recebido.
Esse é um dos motivos pelos quais ataques DDoS precisam ser tratados como um problema de infraestrutura, e não apenas de segurança de aplicações.
Ataques acima de 1 Tbps estão se tornando mais comuns
O próprio título do relatório da Cloudflare chama atenção para ataques na faixa de 1 terabit por segundo ou mais.
Esse tipo de volume já é suficiente para ultrapassar com facilidade a capacidade de conectividade de grande parte das empresas.
Em 2025, a própria Cloudflare já havia registrado um ataque recorde de 31,4 Tbps, indicando que a escalada não começou agora. A empresa afirmou naquele momento que ataques hipervolumétricos na camada de rede haviam crescido cerca de 700% ao longo do período analisado.
O dado de 2026 mostra que a tendência continua.
E talvez esse seja o ponto mais importante do relatório.
Os recordes individuais chamam atenção, mas o risco maior aparece quando ataques extremamente grandes deixam de ser exceções.
DNS voltou a aparecer no centro do problema
Uma das técnicas que mais contribuíram para o crescimento observado no primeiro semestre foi a reflexão por DNS.
O mecanismo é conhecido.
O atacante envia solicitações para servidores expostos na Internet utilizando um endereço IP falsificado.
Esse endereço é o da vítima.
O servidor recebe uma requisição relativamente pequena e envia uma resposta muito maior para o endereço falsificado.
Multiplicado por milhares ou milhões de requisições, o efeito pode gerar um volume gigantesco de tráfego.
É o chamado ataque de amplificação.
O atacante não precisa necessariamente possuir toda a largura de banda gerada pelo ataque.
Ele utiliza infraestrutura de terceiros para ampliar o tráfego.
A Cloudflare cita justamente ataques baseados em DNS entre os vetores que tiveram forte participação nos eventos hipervolumétricos observados no primeiro semestre de 2026.
CLDAP também voltou ao radar
Outro protocolo citado no relatório é o CLDAP, sigla para Connectionless Lightweight Directory Access Protocol.
Ele pode ser utilizado em ataques de reflexão de maneira semelhante ao DNS.
Uma solicitação pequena consegue gerar uma resposta significativamente maior.
Se o atacante consegue falsificar o IP de origem e direcionar grandes quantidades dessas respostas para uma única vítima, cria-se um ataque amplificado.
Esse tipo de técnica não é exatamente uma novidade no mercado de segurança.
O preocupante é vê-la reaparecendo associada a volumes cada vez maiores.
Isso mostra que nem sempre criminosos precisam descobrir uma vulnerabilidade inédita.
Às vezes, basta encontrar milhares de sistemas mal configurados ou expostos e transformá-los em parte de uma infraestrutura de ataque.
O ataque pode nem passar pelo seu servidor
Existe uma percepção comum de que proteger um site contra DDoS significa instalar um firewall mais forte no servidor.
Em ataques de grande escala, isso pode ser praticamente irrelevante.
Imagine uma empresa com um link de Internet de 1 Gbps.
Agora imagine um ataque de 100 Gbps chegando até essa infraestrutura.
Mesmo que o firewall consiga descartar cada pacote malicioso, o problema aconteceu antes.
O link já está saturado.
Nenhum equipamento dentro da empresa consegue devolver capacidade para uma conexão que já recebeu mais tráfego do que suporta.
É por isso que a defesa contra ataques DDoS muito grandes normalmente precisa ocorrer antes de o tráfego chegar ao ambiente protegido.
Provedores de mitigação utilizam grandes redes distribuídas para absorver, analisar e descartar tráfego malicioso em diferentes pontos da Internet.
Quanto maior o ataque, mais importante se torna essa capacidade de distribuição.
Isso muda a segurança das empresas menores
Durante anos, ataques DDoS de grandes proporções pareciam um problema restrito a bancos, operadoras, governos e grandes empresas de tecnologia.
Essa percepção está cada vez mais ultrapassada.
O custo para gerar ataques caiu.
Infraestruturas vulneráveis continuam disponíveis na Internet.
Botnets podem reunir milhares de dispositivos comprometidos.
Serviços clandestinos permitem contratar ataques sem exigir conhecimento técnico avançado.
Ao mesmo tempo, pequenas e médias empresas estão cada vez mais dependentes de sistemas disponíveis pela Internet.
ERPs.
Portais de clientes.
APIs.
Telefonia IP.
Comércio eletrônico.
VPNs.
Sistemas em nuvem.
Uma indisponibilidade de algumas horas pode ser suficiente para interromper vendas ou operações inteiras.
O tamanho da empresa deixou de ser uma boa medida para determinar se ela pode se tornar alvo.
O alvo nem sempre precisa ser a aplicação
Outro ponto importante é entender que DDoS pode atingir diferentes camadas.
Alguns ataques são direcionados à própria aplicação.
São inúmeras requisições HTTP, por exemplo, tentando consumir recursos do site.
Outros atacam diretamente os protocolos de rede.
Nesse segundo cenário, o objetivo não é necessariamente fazer o servidor trabalhar mais.
É simplesmente gerar tráfego suficiente para tornar a infraestrutura indisponível.
Isso explica por que aumentar processador ou memória de um servidor não resolve necessariamente o problema.
Um servidor extremamente poderoso atrás de uma conexão saturada continua inacessível.
Geopolítica também aparece no relatório
A Cloudflare também relaciona parte do cenário observado no primeiro semestre às tensões geopolíticas.
O relatório afirma que grandes conflitos ajudaram a remodelar o panorama global das ameaças e aparecem entre os fatores associados à nova onda de ataques DDoS.
DDoS há muito tempo deixou de ser utilizado apenas por criminosos interessados em dinheiro.
Ataques desse tipo também aparecem em campanhas de hacktivismo e conflitos políticos.
São especialmente atraentes nesse contexto por uma razão simples: conseguem gerar impacto visível.
Um site governamental fora do ar, um serviço público indisponível ou um portal de uma empresa importante inacessível produz repercussão imediata.
Nem sempre o objetivo é roubar informações.
Às vezes, é simplesmente interromper.
O maior risco é acreditar que “nunca aconteceu comigo”
Existe uma armadilha comum na gestão de segurança.
Empresas costumam investir mais depois que um incidente acontece.
No caso de DDoS, esse comportamento pode sair caro.
Quando o ataque começa, dependendo da arquitetura, pode ser tarde demais para improvisar proteção.
Serviços de mitigação precisam estar configurados.
DNS precisa estar preparado.
Rotas precisam funcionar.
Procedimentos de contingência precisam estar definidos.
Equipes precisam saber quem acionar.
Descobrir tudo isso enquanto o ambiente está fora do ar é uma situação que nenhuma equipe de TI deveria enfrentar.
O que empresas deveriam revisar agora
O relatório não significa que toda empresa precisa contratar a infraestrutura de proteção mais cara do mercado.
Mas existe um conjunto básico de perguntas que deveria fazer parte de qualquer avaliação.
A primeira é simples:
O que acontece se o link principal da empresa for saturado?
Depois vêm outras.
Os sites públicos passam por algum serviço de proteção?
O DNS possui redundância?
Existe proteção específica contra DDoS?
O provedor de Internet oferece algum tipo de mitigação?
Aplicações críticas conseguem operar por caminhos alternativos?
Existe monitoramento capaz de identificar rapidamente uma mudança anormal no volume de tráfego?
Existe um plano de comunicação caso serviços externos fiquem indisponíveis?
Essas perguntas parecem básicas.
Na prática, muitas empresas só descobrem as respostas quando ocorre um incidente.
Firewall não é sinônimo de proteção contra DDoS
Esse talvez seja um dos maiores equívocos quando se fala em ataques de negação de serviço.
Ter firewall é necessário.
Mas não significa que a infraestrutura esteja preparada para enfrentar um ataque volumétrico.
Firewalls possuem limites de processamento, número de sessões e capacidade de tráfego.
E, novamente, existe o limite físico do próprio link.
Uma proteção eficiente contra ataques muito grandes depende de conseguir identificar e eliminar o tráfego malicioso antes que ele consuma a capacidade disponível na infraestrutura do cliente.
Por isso, soluções distribuídas ganharam tanta importância nesse mercado.
DDoS está ficando menos sofisticado e mais brutal
O crescimento dos ataques hipervolumétricos mostra uma característica curiosa do cenário atual.
Nem todas as ameaças precisam ficar tecnicamente mais sofisticadas para se tornarem mais perigosas.
Em muitos casos, estamos vendo justamente o contrário.
Técnicas conhecidas.
Protocolos antigos.
Erros de configuração que existem há anos.
Mas tudo operando em uma escala muito maior.
É uma mudança importante na lógica da ameaça.
Um ataque pode não possuir nenhuma exploração revolucionária e, ainda assim, causar um enorme impacto simplesmente porque consegue produzir tráfego demais.
A Internet ficou maior — os ataques também
A infraestrutura global evoluiu muito.
Links ficaram mais rápidos.
Data centers ganharam mais capacidade.
Redes domésticas passaram a oferecer centenas de megabits ou até conexões superiores a 1 Gbps.
Servidores, dispositivos conectados e equipamentos de rede também aumentaram em quantidade.
O problema é que criminosos podem aproveitar parte dessa mesma evolução.
Quando milhares de dispositivos comprometidos conseguem transmitir em velocidades maiores, a capacidade total de uma botnet também cresce.
A Internet está mais rápida.
Isso é ótimo para usuários.
E também pode significar ataques maiores.
O número de 519% é um alerta, não uma previsão
Não é possível concluir que os ataques continuarão crescendo no mesmo ritmo.
Também não significa que toda organização enfrentará um ataque de terabits por segundo.
Mas o relatório divulgado pela Cloudflare em agosto de 2026 deixa uma mensagem difícil de ignorar.
A capacidade dos ataques DDoS continua aumentando.
E ataques que dependem essencialmente de força bruta estão conseguindo atingir volumes que desafiam infraestruturas que, poucos anos atrás, seriam consideradas enormes.
Para empresas, a discussão deixou de ser apenas sobre impedir invasões.
Disponibilidade também é segurança.
Uma organização pode proteger perfeitamente seus dados e ainda sofrer um enorme prejuízo se ninguém conseguir acessar seus sistemas.
No fim, esse talvez seja o ponto mais importante dessa nova geração de ataques.
Nem todo criminoso precisa entrar na sua rede.
Às vezes, basta impedir que todo mundo consiga chegar até ela.