Остановить за 60 секунд: как мы нейтрализовали ИИ-армию из 300 000 ботов
Первое полугодие 2026 года закрепило новый тренд: переход киберпреступности в России к тотальной автоматизации.
По данным исследования StormWall, пиковая мощность DDoS-атак уровня L7 (на прикладном уровне) выросла на 214% по сравнению с 2025 годом — с 198 тыс. до 623 тыс. запросов в секунду.
Главное изменение — качественное. Ботнеты перешли на новый уровень эволюции, используя сложные алгоритмы адаптации и автоматизации:
- Боты применяют продвинутую поведенческую аналитику, имитируя паттерны реальных пользователей с точностью до таймингов и сессий.
- Сценарии атак стали динамическими: при блокировке одного вектора нагрузка в реальном времени автоматически переключается на другие эндпоинты.
- Разведка и поиск уязвимостей полностью автоматизированы и происходят без участия человека.
В этих условиях классические WAF-решения, построенные исключительно на сигнатурном анализе, теряют свою эффективность. Они не способны распознать угрозу, так как атаки всё чаще отличаются адаптивным поведением.
Ситуация усугубляется индустриализацией DDoS-услуг (DDoS-as-a-Service) и взрывным ростом IoT-ботнетов.
Чтобы противостоять таким адаптивным ботнетам, системы безопасности должны эволюционировать вместе с ними. Сегодня надёжная защита строится строго по принципу эшелонированности: от транзитной фильтрации трафика (Anti-DDoS) до специализированных L7 Anti-DDoS решений и интеллектуальных WAF. Только многоуровневый периметр, где каждый слой закрывает уязвимости предыдущего, способен отразить комплексные атаки.

По данным аналитиков, в мае 2026 года 85% L7-инцидентов длились более часа. Атакующие перешли от краткосрочных проверок к длительным целенаправленным осадам.
Статистика наших клиентов коррелирует с общими трендами на рынке кибербезопасности:
- Игровая индустрия (GameDev) остаётся одной из главных мишеней: высокая конкуренция и активность недобросовестных игроков гарантируют стабильно высокий объём атак год от года.
- Финтех и E-commerce переживают вторую волну: с начала 2022 года количество целевых атак на эти сферы кратно выросло, а в 2026 году достигло пика.
- Государственные сервисы подвергаются политизированным и высокоинтенсивным флудам.
Пока рынок учится выживать в новых реалиях, наша инфраструктура фиксирует и успешно отражает атаки высокой сложности, которые выводят из строя целые дата-центры.
Более 100 миллионов запросов в минуту: хронология инцидентов
1. Первая серия атак. Зимой 2026 года была зафиксирована серия целевых атак на инфраструктуру крупного проекта, которая впоследствии была переориентирована на серверы EdgeЦентр.
Пиковая нагрузка:
Более 1,8 млн RPS (более 100 млн RPM) на прикладном уровне.
Тактика:
Системы зафиксировали лавинообразный рост запросов к API-эндпоинтам. Источники — около 300 000 уникальных IP, географически распределённых по 30 странам. Это не был классический SYN-флуд или объёмный UDP-шторм.
Атакующие комбинировали:
- Высокочастотные GET-запросы к статике (имитация загрузки страниц)
- Low-and-slow POST-запросы с паузами, маскирующиеся под реальную сессию пользователя
Через 60 секунд после начала атаки L3-L4-фильтры нашей защиты провели анализ трафика и отсекли объёмную составляющую. На формирование контрмер понадобилось около 60 секунд.
Когда атакующие поняли, что сетевой слой не пробит, они сменили тактику. Нагрузка сместилась на сложные динамические запросы, для обнаружения которых требуется обработка бизнес-логикой. Каждый запрос выглядел легитимным: корректные User-Agent, валидные cookie, реалистичные временные метки. Именно здесь вступили в работу эшелоны фильтрации EdgeЦентр, которые успешно распознали и заблокировали вредоносный трафик.
Итог:
Сохранена 100% доступность сервисов. Легитимные пользователи не почувствовали изменений в скорости загрузки.
Несмотря на то, что ранее инфраструктура EdgeЦентр уже обрабатывала более мощные нагрузки до 2 млн RPS (120 млн RPM), атаки первого полугодия 2026 года выделяются тактической зрелостью и использованием ИИ-генеративных сценариев.

2. Вторая волна атак. Весной 2026 года наша инфраструктура EdgeЦентр отразила ещё более сложный сценарий. Злоумышленники попытались обрушить одновременно клиентский ресурс и нашу собственную платформу.
Нагрузка:
Более 4 млн RPM на клиента + более 4 млн RPM на edgecenter.ru (суммарно около 150 тыс. RPS).
Тактика:
Эта многоцелевая атака длилась около 45 минут. Несмотря на существенно меньшую мощность, она была рассчитана на то, чтобы парализовать не только клиентский сервис, но и саму защищающую инфраструктуру. Эшелонированная архитектура с автономными уровнями позволяет выдерживать такие сценарии.
Итог:
100% трафика успешно отфильтровано. Бизнес-процессы не останавливались ни на секунду.

Архитектура фильтрации EdgeЦентр
На протяжении последних двух лет мы целенаправленно перестраивали систему фильтрации под новые реалии. Каждый уровень полностью автономен и срабатывает без участия человека.
Для отражения сложных L7-атак используется эшелонированная архитектура безопасности, которая минимизирует влияние очистки трафика на задержки (latency) и умеет отличать ИИ-бота от реального пользователя за миллисекунды.
Уровень 1. L3-L4-фильтрация
Первичный барьер, который срезает объёмные флуды на сетевом и транспортном уровнях до того, как трафик достигает прикладных фильтров. Это основа, без которой любая L7-защита захлебнётся в объёме.
Уровень 2. JA4-fingerprint
Современный метод анализа TLS-отпечатков клиентов. В отличие от устаревшего JA3, он точнее идентифицирует тип клиента: браузер, мобильное приложение, скрипт, бот. Многие ИИ-скрипты не имеют полноценного TLS-стека — они отсекаются на этом этапе.
Уровень 3. JS Challenge
Проверка исполняемой среды на стороне клиента. Боты, у которых нет полноценного JavaScript-окружения, отсекаются до обращения к бизнес-логике приложения.
Уровень 4. Поведенческий анализ и ML
Профилирование трафика в реальном времени. Система анализирует тайминги, последовательность действий, частоту обращений к конкретным ручкам для выявления аномалий. Именно этот уровень фиксирует генеративные ИИ-атаки, которые меняют сценарии на лету.
«То, что мы наблюдаем за последние месяцы, — яркий пример того, как эволюционирует рынок DDoS-атак. Классические WAF и пороговые фильтры против такой тактики уже не работают.»
Василий СошниковЗаместитель технического директора EdgeЦентр

Что мы вынесли из этих инцидентов
Урок 1. Классический WAF — это прошлый век
Сигнатурные методы не работают против ИИ-генеративных атак. Единственный способ — поведенческий анализ и профилирование в реальном времени.
Урок 2. Скорость фильтрации важнее мощности
Ранняя фильтрация снижает нагрузку 110 млн RPM. Это много, но эффективная защита начинается ещё до WAF. JS Challenge и ML в тандеме помогают отсеивать автоматизированный вредоносный трафик на раннем этапе, не позволяя ему создавать лишнюю нагрузку на компоненты защиты.
Урок 3. Автономность уровней спасает при мультивекторных атаках
Когда атака идёт и по клиенту, и по провайдеру одновременно, только эшелонированная архитектура с независимыми уровнями выдерживает удар. Если один уровень перегружен, другие продолжают работать.
Рекомендации для бизнеса
DDoS-атаки в 2026 году — это не вопрос «если», это вопросы «когда» и «как быстро получится среагировать». Каждая минута простоя — это потерянная выручка, ушедшие клиенты и репутационный удар.
В условиях, когда доступность сервиса напрямую влияет на выручку и отток пользователей, защита от DDoS-атак должна быть проактивной. Заблаговременно подключайте специализированные решения по защите от DDoS-атак, особенно в периоды высоких нагрузок, маркетинговых активностей и релизов новых продуктов.
«Атака, которая должна была обрушить бизнес, стала для нас возможностью показать себя надёжным партнёром, который держит удар вместе с вами. Наша инфраструктура обеспечивает соблюдение строгих SLA даже при атаках мощностью свыше 100 млн RPM.»
Василий СошниковЗаместитель технического директора EdgeЦентр
Подробнее о решениях Anti-DDoS от EdgeЦентр и подключении защиты можно узнать на странице сервиса.