Tarihin en büyük DDoS saldırıları: ilk 10, kim yaptı, ne kadar sürdü
DDoS rekorları son iki yılda o kadar hızlı kırıldı ki rakamlar anlamını yitirmeye başladı. Aşağıdaki tablo kamuya açıklanmış en büyük on saldırıyı bant genişliğine göre sıralıyor. Asıl ilginç kısım tablonun kendisi değil, altındaki dört gözlem.
En büyük 10 (bant genişliğine göre)
| Boyut | Hedef | Kim yaptı | Tarih | Süre |
|---|---|---|---|---|
| 31,4 Tbit/s | Cloudflare müşterisi | AISURU / Kimwolf | Kasım 2025 | 35 saniye |
| 29,7 Tbit/s | Cloudflare müşterisi | AISURU | Aralık 2025 | 69 saniye |
| 22,2 Tbit/s | Cloudflare müşterisi | açıklanmadı | Eylül 2025 | 40 saniye |
| 11,5 Tbit/s | Cloudflare müşterisi | açıklanmadı | Eylül 2025 | 35 saniye |
| 7,3 Tbit/s | Hosting sağlayıcısı | açıklanmadı | Mayıs 2025 | 45 saniye |
| 5,6 Tbit/s | Doğu Asya'da bir ISP | Mirai türevi, 13.000+ cihaz | Ekim 2024 | 80 saniye |
| 4,2 Tbit/s | Cloudflare müşterisi | açıklanmadı | Ekim 2024 | — |
| 3,8 Tbit/s | Cloudflare müşterisi | açıklanmadı | Eylül 2024 | 65 saniye |
| 3,47 Tbit/s | Azure müşterisi (Asya) | açıklanmadı | Kasım 2021 | — |
| 2,3 Tbit/s | AWS müşterisi | CLDAP yansıtma | Şubat 2020 | 3 gün |
Listenin altındaki iki dönüm noktası
Bu ikisi bugünkü ölçeklerin yanında küçük kalıyor ama internetin savunma biçimini onlar değiştirdi.
GitHub — 1,35 Tbit/s, Şubat 2018
Botnet yoktu. Saldırgan, internete açık bırakılmış yanlış yapılandırılmış memcached sunucularını kullandı: küçük bir sorgu gönderip devasa bir cevabı kurbanın adresine yönlendirdi. Bu bir amplifikasyonSaldırganın küçük bir istek gönderip çok daha büyük bir cevabın kurbana gitmesini sağlaması. Kaynak adres kurbanınki gibi gösterilir, aradaki sunucu da farkında olmadan saldırıya katılır. memcached ile bu oran 50.000 kata kadar çıkabiliyordu. yöntemiydi ve trafiği on dakikadan kısa sürede sıfırdan 1,35 Tbit/s'e çıkardı. GitHub da aynı sürede kapattı.
Sonuç kalıcı oldu: memcached varsayılan olarak internete kapatıldı ve sağlayıcılar o portu filtrelemeye başladı. Bir saldırı türü yamayla ortadan kalktı.
Dyn — yaklaşık 1,2 Tbit/s, Ekim 2016
Mirai ile ele geçirilmiş IoT kameralar bir DNS sağlayıcısını hedef aldı. Dyn düşünce Twitter, Netflix ve PayPal ABD'nin büyük kısmında erişilemez oldu — hiçbiri doğrudan saldırıya uğramadığı hâlde.
Tablodan okunmayan dört şey
1. Süreler saniyelere düştü
2020'de AWS'ye gelen saldırı 3 gün sürdü. Bugünkü rekorların hepsi 35–80 saniye. Bu tesadüf değil, strateji değişikliği: saldırgan artık otomatik savunma devreye girmeden önce boğmayı hedefliyor. Kısa ve devasa bir patlama, uzun ve orta şiddetli bir baskıdan daha etkili — çünkü çoğu sistemin tepki süresi saniyelerle ölçülüyor.
2. Bu liste büyüklüğü değil, şeffaflığı ölçüyor
Satırların neredeyse tamamı "Cloudflare engelledi" diyor. Sebebi Cloudflare'ın herkesten büyük saldırı yemesi değil, çeyreklik rapor yayınlaması. Akamai, Google, Azure ve büyük operatörler benzerlerini görüyor ama çok azını anlatıyor. Yani doğru başlık "en büyük 10" değil, "kamuya açıklanmış en büyük 10".
3. "En büyük" hangi ölçüde?
Üç ayrı eksen var ve birbirine çevrilemezler: bant genişliği (Tbit/s), paket sayısı (paket/sn) ve istek sayısı (istek/sn). 29,7 Tbit/s'lik saldırı aynı anda saniyede 14,1 milyar paketti. Google 2023'te 398 milyon istek/sn yedi (HTTP/2 Rapid ResetHTTP/2 protokolünde istemcinin açtığı isteği anında iptal edip yenisini açabilmesinden yararlanan yöntem. Sunucu her isteği işlemeye başlıyor ama maliyeti saldırgan ödemiyor; böylece çok küçük bir bant genişliğiyle devasa istek sayılarına ulaşılıyor.) — bant genişliği olarak küçüktü ama uygulama katmanını çökertecek düzeydeydi.
Pratikte sunucuyu öldüren genellikle Tbit değil, paket sayısıdır. Küçük paketlerden oluşan bir sel, mütevazı görünen bir bant genişliğiyle bile işletim sisteminin bağlantı tablosunu doldurabilir.
4. Saldırganın evrimi tek bir çizgi
- 2016 — Mirai: ele geçirilmiş IP kameralar ve modemler.
- 2018 — memcached: botnet bile gerekmiyor, yanlış yapılandırılmış sunucular yeterli.
- 2020 — CLDAP yansıtma: trafiği 50–70 kat büyüten protokol suistimali.
- 2024 — Mirai türevleri: yalnızca 13.000 cihazla 5,6 Tbit/s.
- 2025 — AISURU / Kimwolf: 2 milyondan fazla ele geçirilmiş cihaz.
AISURU: bugünkü hikâye
Listenin ilk sıralarındaki saldırıların arkasında aynı ağ var. AISURU — Kimwolf adıyla da izleniyor — çoğunlukla marka olmayan ucuz Android TV kutularından oluşuyor; iki milyondan fazla cihaz. Bu kutular kurulduktan sonra neredeyse hiç güncellenmiyor ve sahipleri cihazın bir saldırıya katıldığını fark etmiyor.
Aralık 2025'te başlattıkları kampanyada yalnızca müşterileri değil, Cloudflare'ın kendi panelini ve altyapısını da hedef aldılar. En çok vurulan sektörler: telekom ve operatörler, oyun, ve üretken yapay zekâ servisleri.
Sıradan bir site için bunun anlamı ne?
Rahatlatıcı kısım: bu ölçekteki saldırılar altyapı sağlayıcılarına yöneliyor. Sıradan bir ticari sitenin 20 Tbit/s ile hedef alınması pratikte görülmüyor; saldırganın böyle bir kapasiteyi küçük bir hedefe harcaması için sebep yok.
Asıl mesele şu: sizi düşürmek için rekor kırmak gerekmiyor. Tek bir sunucuyu ve arkasındaki veritabanını dize getirmek için birkaç Gbit/s, iyi seçilmiş bir uygulama katmanı saldırısındaysa birkaç yüz Mbit/s yeter. Yukarıdaki rakamlar manşet oluyor; sizi kapatan saldırı manşet olmayacak kadar küçük olacak.
Bir de süre boyutu var. Tablodaki rekorlar 35–80 saniyelik patlamalar; işletmeleri asıl yıpratan ise günlerce süren orta şiddetli baskı. 2020'deki AWS saldırısının 3 gün sürmesi bu yüzden hâlâ dikkat çekici. Ağustos 2026'da altyapımızın arkasındaki müşteri adresleri de 1 Tbit/s'i aşan, günlerce süren bir saldırı aldı — tepe değeriyle bu listeye giremez ama profili tam olarak bu ikinci türdendi.
Kendi tarafınızda yapılacaklar için saldırı anında ilk 10 dakika ve gerçek sunucu IP'nizin sızma yolları yazılarına bakabilirsiniz.
Sitenizi OZELNS ile koruyun
Otoritatif DNS ve reverse-proxy DDoS koruması tek panelde. Ücretsiz paket var, kart gerekmiyor.
Paketleri görBize yazın