← Alle Beiträge

DDoS im Terabit-Zeitalter: die Bedrohungslage in Zahlen

Rechenzentrums-Korridor mit orange beleuchteten Server-Racks — Titelbild zur KAEMI-Bedrohungsanalyse 2026: DDoS im Terabit-Zeitalter

Mit unserer Bedrohungsanalyse 2026 legen wir eine eigene Auswertung der globalen Sicherheitslage vor. Datenbasis sind die veröffentlichten Analysen von Cloudflare, also des Netzwerks, über das ein erheblicher Teil des weltweiten Internetverkehrs läuft und auf dem unsere Managed Services aufsetzen. Die Kernbefunde zu DDoS im Terabit-Zeitalter, Bots, APIs und DNS fassen wir hier in den wichtigsten Zahlen zusammen, mit dem Blick darauf, was sie für die Resilienz Ihres Unternehmens bedeuten.

Wie stark ist die DDoS-Bedrohung wirklich gewachsen?

Cloudflare hat 2025 insgesamt 47,1 Millionen DDoS-Angriffe abgewehrt, ein Plus von 121 Prozent gegenüber 2024 und mehr als das Dreifache von 2023. Das erste Halbjahr 2026 zeigt, dass daraus ein Dauerzustand geworden ist: weitere 23,2 Millionen mitigierte Angriffe, im Schnitt rund 128.000 pro Tag. Allein die abgewehrten HTTP-DDoS-Anfragen summierten sich im Halbjahr auf 29,64 Billionen. Wer DDoS in der Risikoplanung noch als seltenes Ausnahmeereignis führt, arbeitet mit einem veralteten Lagebild.

Warum sind 35 Sekunden das neue Schreckensszenario?

Der größte jemals gemessene Angriff erreichte im Dezember 2025 ganze 31,4 Terabit pro Sekunde und war nach 35 Sekunden vorbei. Das ist kein Einzelfall, sondern Taktik: 90,6 Prozent aller Angriffe dauern unter zehn Minuten. Gleichzeitig werden die Extremwerte zur Serie: Von 130 Terabit-Angriffen im ersten Quartal 2026 sprang die Zahl auf 805 im zweiten Quartal, eine Versechsfachung. Die Weihnachtskampagne des Aisuru/Kimwolf-Botnetzes, zeitweise ein bis vier Millionen kompromittierte Geräte und vor allem Android-TV-Boxen, lieferte 902 hypervolumetrische Angriffe in nur 13 Tagen.

Die Konsequenz ist unbequem, aber eindeutig: Bei Angriffen, die nach Sekunden vorbei sind, ist menschliche Reaktion chancenlos. On-Demand-Umleitungen, manuell aktivierte Scrubbing-Center und telefonische Eskalationsketten greifen strukturell zu spät. Erforderlich ist eine Always-on-Architektur, die Angriffe autonom am Netzwerkrand erkennt und in Sekunden abwehrt, ohne dass jemand eingreifen muss. Und für den akuten Fall: Unsere DDoS-Soforthilfe auf stop-ddos.team ist rund um die Uhr erreichbar, ohne Warteschleife.

Warum bleibt der gefährlichste Traffic oft unsichtbar?

Parallel zur Volumeneskalation professionalisiert sich der leise Angriff. 31,2 Prozent des gesamten Anwendungs-Traffics stammen von Bots, 93 Prozent davon unverifiziert und damit potenziell schädlich. Die typische Attacke auf Anwendungsebene hält sich an Protokolle, bleibt unter Rate-Limits und sieht im Log aus wie erfreuliches Wachstum. Ihre Wirkung zeigt sich erst in den Kennzahlen: steigende Infrastrukturkosten, sinkende Conversion, verzerrte Analysen. Dazu kommt eine neue Kategorie: KI-Crawler stellen bereits 20 Prozent des verifizierten Bot-Traffics, und agentischer KI-Verkehr wuchs binnen eines Jahres um 1.500 Prozent.

Bei den Schnittstellen wird es noch deutlicher: APIs tragen 60 Prozent des dynamischen HTTP-Verkehrs, doch maschinelles Discovery findet im Schnitt 33 Prozent mehr aktive Endpunkte, als die Organisation selbst dokumentiert hat. Das sind Schatten-APIs, die niemand schützt, weil niemand sie kennt. Und das Zeitfenster schrumpft gegen null: Zwischen der Veröffentlichung eines Exploit-Beispiels und dem ersten beobachteten Angriffsversuch lagen im dokumentierten Extremfall 22 Minuten. Kein Patch-Prozess ist so schnell. Der praktikable Ausweg ist virtuelles Patchen am Netzwerkrand, wie wir es in der Application Security als Managed Service betreiben.

Warum ist DNS der unterschätzte Angriffsvektor?

DNS-Floods waren im zweiten Quartal 2026 mit 40 Prozent aller Netzwerk-Layer-Angriffe der häufigste Einzelvektor überhaupt: Fällt die Namensauflösung aus, sind sämtliche Dienste darüber unerreichbar, egal, wie gut sie selbst geschützt sind. Gleichzeitig bleibt die Integrität der Namensauflösung Stückwerk: Rund 80 Prozent aller DNS-Anfragen betreffen Domains ohne DNSSEC-Signatur, obwohl das BSI die Signierung seit Jahren empfiehlt. Auf modernen DNS-Plattformen ist DNSSEC ein Mausklick; die eigentliche Arbeit ist die Entscheidung, es zu priorisieren.

5 Tipps: So schützen Sie sich vor aktuellen DDoS-Angriffen

Die Zahlen zeigen, wohin sich DDoS-Angriffe aktuell entwickeln: kürzer, größer, gezielter. Daraus folgen fünf Maßnahmen, die in der Praxis den Unterschied machen, geordnet nach Wirkung.

1. Always-on-Schutz statt Umschalten im Ernstfall

Wenn ein Rekordangriff nach 35 Sekunden vorbei ist, verliert jedes Modell, das erst im Ernstfall auf eine Mitigation umschaltet. Wirksam ist permanenter Schutz, etwa die Cloudflare-DDoS-Mitigation über ein globales Anycast-Netz, das volumetrische Angriffe am Rand absorbiert, bevor sie Ihre Anbindung erreichen. Wir liefern ihn als Managed Application Security inklusive Betrieb und Tuning.

2. Angriffsfläche verkleinern: Origin verbergen, Dienste schließen

Was Angreifer nicht direkt erreichen, können sie nicht fluten: Origin-Server gehören ausschließlich hinter das Schutznetz (keine direkt geroutete IP in alten DNS-Einträgen), ungenutzte Ports und Dienste werden geschlossen, offene Resolver und verstärkungsfähige Dienste wie NTP oder memcached gehärtet. Sonst wird die eigene Infrastruktur Teil fremder Reflection-Angriffe.

3. Layer 7 und APIs mitschützen, nicht nur Bandbreite

Der gefährlichste Traffic ist oft der leise: HTTP-Floods, die wie echte Nutzer aussehen, und gezielte API-Angriffe. Dagegen helfen WAF/WAAP, Bot-Management und Rate Limiting mit sauberen Baselines je Endpunkt. Bandbreitenschutz allein lässt genau diese Ebene offen.

4. DNS als eigenes Schutzziel behandeln

Wenn 40 Prozent der Netzwerk-Layer-Angriffe auf DNS zielen, ist die Namensauflösung kein Nebenschauplatz: autoritative DNS auf ein DDoS-geschütztes Anycast-Netz legen, Zonen redundant halten, Caching und TTLs bewusst setzen. Fällt DNS, ist auch die beste Web-Abwehr unsichtbar.

5. Runbook üben, Erkennung schärfen, Verantwortliche benennen

Technik ohne geübten Ablauf bleibt Theorie: Baselines und Alarmierung, ein Runbook mit klaren Zuständigkeiten (wer aktiviert was, wer kommuniziert mit wem), Notfallkontakte zu Provider und Schutzanbieter und mindestens ein Ernstfall-Drill pro Jahr. Wer das nicht intern stemmen will, holt sich den Betrieb als Managed Service an die Seite.

Was bedeutet DDoS, und was ist der Unterschied zu DoS?

DDoS steht für Distributed Denial of Service: Ein Dienst wird durch massenhafte Anfragen oder Datenverkehr überlastet, bis er für legitime Nutzer ausfällt. Der Unterschied zum einfachen DoS liegt im „Distributed“: Der Angriff kommt nicht von einer einzelnen Quelle, sondern verteilt von tausenden Systemen (häufig einem Botnetz), was Filterung und Rückverfolgung erheblich erschwert.

Wo sieht man aktuelle DDoS-Angriffe in Echtzeit?

Einen live aktualisierten Blick auf aktuelle DDoS-Angriffe und Angriffswellen bietet Cloudflare Radar, inklusive Trends nach Ländern, Branchen und Angriffsarten. Solche Karten zeigen die Lage, ersetzen aber keine eigene Abwehr: Entscheidend ist, was Ihre Architektur im Sekundenbereich automatisch abfängt.

Was Entscheider jetzt prüfen sollten

Deutschland zählte im vierten Quartal 2025 zu den drei meistangegriffenen Ländern weltweit, und spätestens mit den NIS2-Pflichten ist Verfügbarkeit ein Führungsthema. Drei Prüffragen aus der Analyse für Ihr nächstes Risiko-Board:

  • Taucht DDoS als eigenes Szenario in Ihrem Business-Continuity-Plan auf, samt Kommunikationsplan für Kunden, Partner und Aufsichtsbehörden?
  • Läuft Ihr Schutz always-on, mit geübtem Runbook, oder setzt Ihr Betrieb im Ernstfall noch auf manuelle Umleitung?
  • Üben Sie den Ernstfall unter realistischen Bedingungen, mit Management und Fachbereichen am Tisch statt nur im NOC?

Die wichtigste Beobachtung der Analyse: Ob eine Organisation einen Angriff unbeschadet übersteht, entscheidet sich lange vor dem Angriff, in der Architektur und in den Zuständigkeiten. Die vollständige Bedrohungsanalyse mit allen Quellenangaben erscheint in Kürze. Wenn Sie Ihre eigene Umgebung gegen diese Muster prüfen wollen: Als Cloudflare-Partner betreiben wir DDoS-Schutz, WAAP und DNS-Security als Managed Service. Den Einstieg macht ein unverbindliches Erstgespräch mit Blick auf Ihren realen Traffic.

Web-Apps und APIs dauerhaft vor solchen Lücken schützen?

Passend zu „DDoS im Terabit-Zeitalter“: KAEMI implementiert und managt WAF, DDoS-Schutz, Bot- und API-Management auf der Cloudflare-Plattform – als Managed Service.