Российские ритейлеры столкнулись с заметным изменением характера DDoS-атак в преддверии сезона подготовки к школе.
Злоумышленники стали реже делать ставку исключительно на количество инцидентов и все чаще используют атаки значительно большей мощности.
По данным аналитического центра StormWall, с 1 по 20 августа 2026 года средняя мощность DDoS-атак на российские компании розничной торговли выросла в 4,5 раза по сравнению с аналогичным периодом прошлого года. Аналитики использовали сведения, полученные от клиентов компании.
Средняя мощность атак на ритейл в августе достигла 138 Гбит/с, а максимальный зафиксированный показатель составил 2,2 Тбит/с. Для сравнения, годом ранее максимальная мощность атаки на представителей отрасли не превышала 1,4 Тбит/с. Таким образом, пиковая нагрузка за год увеличилась примерно на 57%.
Почему ритейл оказался под усиленным давлением
Август традиционно является важным периодом для розничной торговли. Покупатели начинают приобретать одежду, обувь, канцтовары, электронику и другие товары к началу учебного года. Для интернет-магазинов это означает увеличение трафика и повышение зависимости бизнеса от доступности сайтов, мобильных приложений, платежных сервисов и внутренних IT-систем.
Именно высокая коммерческая активность делает ритейл привлекательной целью для киберпреступников.
В StormWall считают, что злоумышленники в этом году решили воспользоваться сезонным фактором иначе, чем раньше. Вместо преимущественного увеличения количества атак они сосредоточились на их мощности. Для создания большого объема вредоносного трафика применяются распределенные ботнеты, способные объединять миллионы устройств.
Такая инфраструктура позволяет формировать значительную нагрузку одновременно на несколько компонентов цифровой инфраструктуры компании — от сетевого уровня до веб-ресурсов и отдельных сервисов.
Появляется больше сверхмощных атак
Тенденция к увеличению мощности DDoS-инцидентов наблюдается не только в российском ритейле.
Согласно более раннему исследованию StormWall по итогам второго квартала 2026 года, количество атак мощностью свыше 2 Тбит/с в мире выросло в 3,5 раза год к году. При этом такие инциденты пока составляют небольшую долю от общего числа атак — около 0,3% во втором квартале. Одновременно компания отмечает существенный рост использования ботнетов: число атак с их применением увеличилось на 116% за год.
Это означает, что основной риск связан не только с массовыми атаками относительно небольшой мощности. Отдельные сверхмощные кампании становятся все более значимой угрозой для компаний, чьи продажи и обслуживание клиентов завязаны на цифровые каналы.
В России аналогичная тенденция также прослеживается. В июне 2026 года StormWall зафиксировал снижение количества DDoS-атак на сетевом уровне L3 на 26% относительно мая, однако их средняя мощность выросла на 32%. Пиковая мощность при этом увеличилась с 2,24 до 3,10 Тбит/с.
Ритейл уже входит в число заметных целей
По данным StormWall, в первом полугодии 2026 года количество DDoS-атак на российский ритейл увеличилось на 32% по сравнению с аналогичным периодом прошлого года. Большинство наиболее мощных атак на отрасль проводилось на уровне L7, то есть на уровне приложений. Для их организации злоумышленники использовали ботнеты, насчитывающие до нескольких миллионов устройств.
В целом количество DDoS-атак в России в первом полугодии выросло на 73% год к году. При этом коммерческая мотивация оставалась одной из основных причин атак.
Для интернет-магазинов последствия могут быть особенно чувствительными. Даже кратковременная недоступность сайта в период высокого спроса способна привести к потере заказов, росту нагрузки на службу поддержки и ухудшению клиентского опыта.
Выкуп остается одним из мотивов
Коммерческая составляющая DDoS-атак заключается не только в нанесении ущерба конкуренту. Один из распространенных сценариев — вымогательство.
Злоумышленники могут атаковать интернет-магазин и требовать деньги за прекращение воздействия. Для компании выбор между выплатой выкупа и продолжением противостояния атаке особенно сложен в период пиковых продаж, когда каждый час недоступности цифрового канала потенциально означает упущенную выручку.
Кроме того, DDoS может использоваться как инструмент проверки защиты. Атакующая сторона получает возможность выяснить, насколько быстро компания обнаруживает инцидент, какие механизмы защиты задействуются и как инфраструктура ведет себя под нагрузкой.
Именно поэтому предсезонные атаки могут рассматриваться как своеобразная разведка перед более продолжительными кампаниями.
Главный риск — не только сайт
При обсуждении DDoS-атак часто внимание сосредоточено на доступности интернет-магазина. Однако современная IT-инфраструктура ритейлера представляет собой гораздо более сложную систему.
В нее входят публичные веб-сервисы, API, мобильные приложения, платежная инфраструктура, системы управления заказами, личные кабинеты, складские сервисы и другие компоненты.
Если атака затрагивает несколько элементов одновременно, восстановление нормальной работы может оказаться значительно сложнее. Поэтому защита должна учитывать не отдельный сайт, а всю архитектуру цифровых сервисов.
Ритейлу стоит подготовиться к осеннему сезону
В StormWall рекомендуют компаниям не откладывать усиление защиты до момента возникновения инцидента. Ритейлерам следует заранее определить критические цифровые сервисы, проверить пропускную способность инфраструктуры и сценарии реагирования, а также убедиться, что используемые средства защиты способны справляться с крупными и многовекторными атаками.
Особенно важно заранее проверить взаимодействие между IT-командой, провайдером защиты и владельцами бизнес-систем. В условиях масштабной атаки скорость принятия решений непосредственно влияет на продолжительность простоя.
Рамиль Хантимиров, CEO и сооснователь StormWall, отметил, что перед началом учебного года компания традиционно наблюдала рост DDoS-активности против российского ритейла, однако в августе 2026 года изменилась сама тактика злоумышленников: вместо увеличения числа инцидентов они сделали акцент на их мощности. По его словам, осенью, в период активного делового сезона, киберпреступники могут вернуться с новыми инструментами для проведения разрушительных атак.
Таким образом, августовская статистика показывает, что российскому ритейлу приходится учитывать новый уровень DDoS-угроз. Средняя мощность атак выросла в несколько раз, а пиковые инциденты уже измеряются терабитами в секунду. На фоне роста онлайн-продаж защита цифровых каналов становится не только задачей информационной безопасности, но и непосредственным элементом обеспечения непрерывности бизнеса.
Для ритейлеров подготовка к осеннему сезону теперь включает не только формирование запасов и настройку логистики, но и проверку устойчивости IT-инфраструктуры к мощным кибератакам.
С уважением к Вашему делу, Ника Виноградова
Источник: New Retail

