Het aantal DDoS-aanvallen in Europa is in de eerste helft van 2026 met 42 procent gedaald, blijkt uit onderzoek van Link11. Tegelijkertijd bereikten bandbreedte, pakketsnelheid en datavolume van aanvallen nieuwe recordniveaus. Het bedrijf wijst op een verschuiving van omvang naar intensiteit bij DDoS-aanvallen.
Link11, een Europese aanbieder van IT-securityoplossingen, heeft zijn European Cyber Report over de eerste helft van 2026 gepubliceerd. Het onderzoek, uitgevoerd door Link11 zelf op basis van eigen dreigingsdata, laat zien dat het totale aantal DDoS-aanvallen in Europa is afgenomen, terwijl de zwaarte van individuele aanvallen juist toeneemt.
Records in bandbreedte, pakketsnelheid en datavolume
Volgens het rapport werden in alle gemeten categorieën van aanvalsintensiteit nieuwe records vastgesteld, ondanks de daling van 42 procent in het totale aantal aanvallen. De hoogst gemeten bandbreedte van een aanval kwam uit op 2,3 Tbit/s, tegenover 1,2 Tbit/s in dezelfde periode een jaar eerder, een stijging van 85 procent.
De pakketsnelheid bereikte met 322 miljoen pakketten per seconde eveneens een nieuw record, een toename van 56 procent ten opzichte van de 207 miljoen pakketten per seconde uit de eerste helft van 2025. Het totale datavolume van aanvallen steeg van 438 naar 705 terabyte over zes maanden, een stijging van 61 procent, meldt Link11.
Botnets en opsporingsacties
Link11 schrijft de stijgende aanvalsintensiteit toe aan zogeheten super-botnets, waaronder Aisuru en de opvolger Kimwolf, en aan een groeiend aantal gekaapte cloudservers. Deze servers kunnen volgens het bedrijf per stuk aanzienlijk meer bandbreedte genereren dan een gecompromitteerde thuisrouter of camera.
De daling van het totale aantal aanvallen schrijft het bedrijf toe aan internationale opsporingsacties. In juli 2025 werd tijdens Operation Eastwood de infrastructuur van de pro-Russische groep NoName057(16) offline gehaald. In maart 2026 volgde een actie van autoriteiten in de Verenigde Staten, Canada en Duitsland, waarbij de command-and-controlservers van vier grote IoT-botnets werden stilgelegd. Deze botnets hadden volgens het onderzoek gezamenlijk controle over meer dan drie miljoen apparaten.
Jens-Philipp Jung, CEO van Link11, stelt dat de cijfers laten zien dat de dreiging niet afneemt maar verschuift van omvang naar intensiteit. Volgens Jung onderschatten organisaties die hun beveiliging afstemmen op de aanvalsaantallen van vorig jaar hoe snel een incident tegenwoordig kan escaleren.
Aanvallen die niet opvallen
Het rapport beschrijft ook een categorie aanvallen die volgens Link11 juist gevaarlijk is omdat ze onopgemerkt blijven. In een van de beschreven gevallen gebruikten aanvallers een piek in het verkeer naar twee domeinen als afleiding, terwijl op de achtergrond SQL-injectie- en cross-site scripting-aanvallen werden uitgevoerd. Deze tactiek kwam pas aan het licht doordat voor beide activiteiten dezelfde IP-adressen werden gebruikt.
Jag Bains, VP Solution Engineering bij Link11, geeft aan dat de gevaarlijkste aanvallen tegenwoordig zelden de meest opvallende zijn. Volgens Bains missen organisaties die alleen kijken naar bandbreedte en bekende aanvalssignaturen de aanvallen die zijn ontworpen om onopgemerkt schade aan te richten.
Het risico in 2026 wordt volgens het rapport niet bepaald door het totale aantal aanvallen, maar door de kracht van aanvallen en de mate waarin ze verborgen blijven. Beveiligingsmaatregelen die zijn gebaseerd op de aanvalscijfers van vorig jaar, richten zich volgens Link11 daarmee op een dreigingsbeeld dat niet meer actueel is.