۱. ماجرا از چه قرار بود؟

طبق گزارش رسمی Cloudflare، در سه‌ماهه‌ی سوم ۲۰۲۵ این شرکت بزرگ‌ترین حمله‌ی DDoS ثبت‌شده‌ی تاریخ را دفع کرده است؛ حمله‌ای با پهنای باند ۲۹٫۷ ترابیت بر ثانیه و حدود ۱۴٫۱ میلیارد بسته در ثانیه که توسط بات‌نت Aisuru اجرا شده است.The Cloudflare Blog+1

Cloudflare می‌گوید Aisuru بین ۱ تا ۴ میلیون دستگاه آلوده (روتر خانگی، دوربین، و سایر IoTها) را در اختیار دارد و این حمله به‌صورت کامل و خودکار، بدون دخالت انسانی، روی شبکه‌ی Cloudflare خنثی شده است.The Cloudflare Blog+2eSecurity Planet+2

نکته‌ی مهم: این دیگر یک «حمله بزرگ‌تر از میانگین» نیست؛ حمله‌ای در مقیاس زیرساخت اینترنت است. تا چند سال پیش رکوردها حدود ۱–۲ ترابیت بر ثانیه بود؛ امروز صحبت از نزدیک ۳۰ ترابیت بر ثانیه است.Cloudflare


۲. چه چیز این حمله را «رکوردشکن» می‌کند؟

چند ویژگی کلیدی:

  1. حجم بی‌سابقه:
  2. الگوی «فرش‌بمباران» (Carpet Bombing):
    حمله از نوع UDP flood به‌صورت carpet bombing بوده؛ یعنی به جای شلیک به چند پورت مشخص، روی میانگین ~۱۵ هزار پورت مقصد در ثانیه توزیع شده تا سیستم‌های دفاعی را فریب بدهد.The Cloudflare Blog+2protoslabs.io+2
  3. حمله‌ی فوق‌کوتاه و فوق‌سنگین:
    این نوع حملات معمولاً فقط چند ده ثانیه طول می‌کشند (در این مورد حدود ۶۰–۷۰ ثانیه گزارش شده) اما چنان حجمی تولید می‌کنند که اگر زیرساخت آماده نباشد، همان چند ثانیه برای خواباندن سرویس کافی است.The Cloudflare Blog+1
  4. تکرار رکوردشکنی در یک سال:
    فقط در سال ۲۰۲۵، Cloudflare چند رکورد پشت سر هم ثبت کرده:
    • ۷٫۳ Tbps (حمله‌ی چندبرداری روی یک IP واحد)Tom’s Hardware
    • ۱۱٫۵ Tbps (UDP flood عمدتاً از Google Cloud)The Hacker News+1
    • ۲۲٫۲ Tbps (multi-vector، ۱۰٫۶ میلیارد بسته در ثانیه)Medium+1
    • و نهایتاً ۲۹٫۷ Tbps با AisuruThe Cloudflare Blog+1

Cloudflare می‌گوید تنها در Q3 ۲۰۲۵ ۸٫۳ میلیون حمله DDoS را خنثی کرده و از ابتدای سال تا پایان Q3 به ۳۶٫۲ میلیون حمله رسیده؛ یعنی ۱٫۷ برابر کل سال قبل.The Cloudflare Blog+1

۳. بات‌نت Aisuru دقیقاً چیست؟

۳.۱. تبار و تکامل

۳.۲. اندازه و سطح توزیع

۳.۳. مدل کسب‌وکار

Aisuru فقط یک «بات‌نت برای سرگرمی» نیست:

نتیجه: هر کسی که چند صد تا چند هزار دلار بپردازد، می‌تواند از طریق Aisuru ترافیکی در حد چند ترابیت بر ثانیه به سمت هر هدفی که بخواهد شلیک کند.

۴. آناتومی فنی حمله ۲۹٫۷ ترابیتی

۴.۱. لایه و بردار حمله

طبق گزارش Cloudflare و تحلیل‌های مستقل:TechRadar+3The Cloudflare Blog+3eSecurity Planet+3

Cloudflare در همان گزارش Q3 می‌گوید سهم حملات UDP نسبت به فصل قبل ۲۳۱٪ رشد کرده و UDP به بردار اول حملات شبکه‌ای تبدیل شده است.The Cloudflare Blog

۴.۲. مدت، ریتم و زمان‌بندی

۴.۳. انتخاب اهداف

Cloudflare در گزارش Q3 می‌گوید Aisuru روی این بخش‌ها تمرکز ویژه داشته است:The Cloudflare Blog+4The Cloudflare Blog+4CSO Online+4

در بعضی موارد، حتی زمانی که خود ISP هدف مستقیم حمله نبوده، حجم خروجی بات‌نت از شبکه‌ی آنها باعث اختلال جانبی در کاربران آن ISP شده است.

۵. چرا این حمله این‌قدر خطرناک است؟

چند نکته استراتژیک که برای مقاله‌ی تحلیلی مهم‌اند:

  1. شکستن سقف ۲۰–۳۰ Tbps:
    رسیدن به ~۳۰ Tbps نشان می‌دهد که ظرفیت بات‌نت‌های IoT امروز در حدی است که می‌تواند خطوط ستون فقرات اینترنت (backbone) را اشباع کند، نه فقط دیتاسنتر یک شرکت.
  2. تهدید برای زیرساخت حیاتی و دولت‌ها:
    Cloudflare هشدار می‌دهد اگر ترافیک Aisuru در حالتی که فقط «ناخواسته» از شبکه‌ی ISPs عبور می‌کند می‌تواند بخش‌هایی از اینترنت آمریکا را دچار اختلال کند، حمله‌ی مستقیم به:
    • زیرساخت حیاتی (برق، گاز، حمل‌ونقل)
    • سلامت (بیمارستان‌ها و EMS)
    • سرویس‌های دولتی و نظامی
    می‌تواند به یک بحران ملی تبدیل شود.The Cloudflare Blog+2NETSCOUT+2
  3. دسترسی ارزان به حمله در این مقیاس:
    مدل botnet-for-hire باعث می‌شود این سطح از قدرت، فقط در اختیار دولت‌ها یا APTهای بزرگ نباشد؛ یک گروه با بودجه‌ی متوسط هم می‌تواند چنین ظرفیتی را اجاره کند.The Cloudflare Blog+2Ampcus Cyber+2
  4. سرعت رشد:
    گزارش‌ها نشان می‌دهد طی کمتر از یک سال، رکورد حملات از حدود ۳٫۸ Tbps (۲۰۲۴) به ۵٫۶، ۷٫۳، ۱۱٫۵، ۲۲٫۲ و نهایتاً ۲۹٫۷ Tbps رسیده است؛ نرخ رشدی که از توان بسیاری از سازمان‌ها برای ارتقای دفاع پیشی می‌گیرد.TechRadar+4The Cloudflare Blog+4The Cloudflare Blog+4

۶. Cloudflare چطور این حمله را دفع کرد؟ (فنی و نسبتاً عمیق)

Cloudflare جزئیات دقیق پیاده‌سازی را کامل منتشر نمی‌کند، اما با کنار هم گذاشتن مستندات فنی قبلی و گزارش Q3 می‌توان تصویر خوبی ساخت:Cloudflare+4The Cloudflare Blog+4The Cloudflare Blog+4

۶.۱. معماری شبکه و ظرفیت

۶.۲. تشخیص خودکار و real-time

۶.۳. تکنیک‌های خنثی‌سازی در این حمله

بر اساس توضیحات Cloudflare درباره‌ی حملات hyper-volumetric (شامل همین رخداد):protoslabs.io+4The Cloudflare Blog+4The Cloudflare Blog+4


۷. ریشه‌ها و انگیزه‌ها؛ چه کسی و چرا؟

در مورد حمله‌ی خاص ۲۹٫۷ Tbps:

با توجه به این شواهد، می‌توان گفت: