DDoS-aanvallen in Europa dalen met 42 procent, maar worden krachtiger en gerichter


Hoewel de afname van DDoS-aanvallen bij Europese bedrijven op het eerste gezicht als een meevaller klinkt, blijkt dat de aanvallen niet minder frequent zijn geworden. Ze zijn juist gerichter en intenser dan ooit, zo valt te lezen in het  nieuwe European Cyber Report van IT-securityaanbieder Link11.Hoewel het aantal DDoS aanvallen met 42% is afgenomen, werden op het gebied van aanvalsintensiteit in iedere categorie nieuwe records bereikt. De hoogste gemeten bandbreedte van een aanval kwam uit op 2,3 Tbit/s. Dat is 85% hoger dan het vorige record van 1,2 Tbit/s in de eerste helft van 2025.

Ook de pakketsnelheid bereikte een nieuw record, met 322 miljoen pakketten per seconde. Dat is een stijging van 56% ten opzichte van de 207 miljoen pakketten per seconde een jaar eerder. Ook het totale datavolume nam toe, van 438 naar 705 terabyte over de periode van zes maanden. Dat komt neer op een stijging van 61%.

Super-botnets zorgen voor records, opsporingsdiensten dringen aantal DDoS aanvallen terug
Het onderzoek schrijft de records toe aan super-botnets, zoals Aisuru en de opvolger Kimwolf, en aan het groeiende aantal gekaapte cloudservers. Deze servers kunnen afzonderlijk veel meer bandbreedte genereren dan een gecompromitteerde thuisrouter of camera.

Volgens het onderzoek is de daling van het totale aantal DDoS aanvallen het resultaat van aanhoudende internationale inspanningen van opsporingsdiensten. Zo werd in juli 2025 tijdens ‘Operation Eastwood’ de infrastructuur van de pro-Russische groep NoName057(16) offline gehaald. In maart 2026 volgde een nieuwe actie. Autoriteiten in de VS, Canada en Duitsland legden de command-and-controlservers van vier grote IoT-botnets stil. Deze botnets hadden gezamenlijk controle over meer dan drie miljoen apparaten.

“Deze cijfers laten zien dat de dreiging niet afneemt, maar verschuift van omvang naar maximale intensiteit”, aldus Jens-Philipp Jung, CEO van Link11. “Organisaties die hun security afstemmen op het aantal aanvallen van vorig jaar, onderschatten hoe snel één incident tegenwoordig kan escaleren.”

De gevaarlijkste aanvallen vallen niet altijd op
Niet iedere gevaarlijke aanval valt direct op. In een van de gevallen die in het onderzoek worden beschreven, gebruikten cybercriminelen een piek in de traffic naar twee domeinen als dekmantel. Op de achtergrond voerden ze ongemerkt SQL-injectie- en cross-site scripting (XSS)-aanvallen uit. Deze tactiek kwam alleen aan het licht doordat de cybercriminelen voor beide activiteiten dezelfde IP-adressen gebruikten.

“De gevaarlijkste aanvallen waarmee we te maken hebben, zijn tegenwoordig zelden de meest opvallende”, zegt Jag Bains, VP Solution Engineering bij Link11. “Wie alleen kijkt naar bandbreedte en bekende aanvalssignaturen, mist de aanvallen die zijn ontworpen om de meeste schade aan te richten, juist omdat ze onopgemerkt willen blijven.”Kortom, in 2026 worden de risico’s niet bepaald door het totale aantal aanvallen, maar door de kracht en de mate waarin aanvallen zich verborgen houden. securitymaatregelen die zijn gebaseerd op de cijfers van vorig jaar, richten zich daarmee op de verkeerde dreiging.

Het volledige onderzoek kun u hier downloaden: https://www.link11.com/en/download/european-cyber-report-midyear-2026/