CDN07: Báo cáo xu hướng tấn công DDoS và CC tại châu Á–Thái Bình Dương năm 2026
Phân tích tổng hợp dựa trên dữ liệu giám sát khách hàng sử dụng dịch vụ chống DDoS của CDN07 tại châu Á–Thái Bình Dương và các nghiên cứu công khai trong ngành
——Phân tích tổng hợp dựa trên dữ liệu giám sát khách hàng sử dụng dịch vụ chống DDoS của CDN07 tại châu Á–Thái Bình Dương và các nghiên cứu công khai trong ngành
Bước sang năm 2026, các cuộc tấn công DDoS và CC tại khu vực châu Á–Thái Bình Dương đang trải qua một thay đổi rõ rệt về cấu trúc. Trước đây, doanh nghiệp thường đánh giá rủi ro dựa trên lưu lượng tấn công đỉnh, còn hệ thống phòng vệ chủ yếu xoay quanh dung lượng băng thông dự phòng, ngưỡng blackholing và năng lực lọc lưu lượng tại một điểm đơn lẻ. Hiện nay, mục tiêu của kẻ tấn công không còn chỉ là làm bão hòa đường truyền trong một lần. Chúng đồng thời sử dụng lưu lượng cực lớn, tốc độ gói tin cực cao, kỹ thuật làm cạn trạng thái giao thức, lượng kết nối đồng thời ở lớp ứng dụng, công cụ tự động hóa và hành vi lạm dụng API để liên tục thăm dò hệ thống phòng thủ trong thời gian ngắn, sau đó chuyển áp lực chính xác đến các khâu quan trọng như đăng nhập, tìm kiếm, đặt hàng, thanh toán, truy vấn và tương tác theo thời gian thực.
Thay đổi này đặc biệt đáng quan tâm tại châu Á–Thái Bình Dương. Khu vực này vừa tập trung nhiều điểm trao đổi Internet và đầu mối kết nối xuyên biên giới, vừa là nơi phát triển mạnh của các dịch vụ có yêu cầu trực tuyến cao như trò chơi, thương mại điện tử, công nghệ tài chính, truyền phát trực tuyến, trí tuệ nhân tạo tạo sinh, ứng dụng di động và SaaS xuyên biên giới. Người dùng phân bố tại nhiều quốc gia và vùng lãnh thổ, trong khi chất lượng mạng, loại thiết bị đầu cuối, cổng kết nối của nhà mạng và yêu cầu tuân thủ có sự khác biệt đáng kể. Khi xảy ra tấn công, doanh nghiệp không chỉ phải quan tâm máy chủ có còn trực tuyến hay không, mà còn phải xác định kết nối xuyên biên giới có ổn định không, người dùng hợp lệ có bị chặn nhầm không, các API trọng yếu có còn hoạt động không, địa chỉ IP máy chủ gốc có bị lộ không và liệu toàn bộ diễn biến sự cố có thể được phục dựng sau khi cuộc tấn công kết thúc hay không.
Dữ liệu tổng hợp từ nền tảng giám sát an ninh CDN07 đối với khách hàng sử dụng dịch vụ chống DDoS tại châu Á–Thái Bình Dương cho thấy rủi ro tấn công tiếp tục gia tăng trong năm 2026, đặc biệt rõ rệt trong giai đoạn diễn ra World Cup. Số lượng yêu cầu độc hại được nền tảng ghi nhận tăng hơn 1 nghìn tỷ so với cùng kỳ năm 2025, trong khi lưu lượng đỉnh của một cuộc tấn công DDoS đơn lẻ cao nhất đạt 10 Tbps. Khi kết hợp với các nghiên cứu ngành do Cloudflare, NETSCOUT, Akamai và những tổ chức an ninh khác công bố, có thể thấy rủi ro DDoS tại châu Á–Thái Bình Dương đã chuyển từ những sự cố lưu lượng lớn xảy ra không thường xuyên sang một giai đoạn mới với tần suất cao, thời lượng ngắn, nhiều vector và khả năng nhắm trực tiếp vào quy trình nghiệp vụ. Trọng tâm đánh giá năng lực phòng vệ cũng chuyển từ việc chỉ so sánh băng thông đỉnh sang khả năng hấp thụ phân tán, nhận diện theo thời gian thực, phối hợp bảo vệ lớp ứng dụng, tự động hóa chính sách và vận hành liên tục.
Tấn công gia tăng rõ rệt trong thời gian diễn ra World Cup: Số yêu cầu độc hại tăng hơn 1 nghìn tỷ so với cùng kỳ
Dữ liệu từ nền tảng giám sát an ninh CDN07 cho thấy trong giai đoạn diễn ra World Cup 2026, áp lực tấn công đối với khách hàng sử dụng dịch vụ chống DDoS tại châu Á–Thái Bình Dương cao hơn đáng kể so với cùng kỳ năm 2025. Số lượng yêu cầu DDoS, CC và các yêu cầu tự động độc hại liên quan được nền tảng ghi nhận tăng hơn 1 nghìn tỷ so với cùng kỳ năm trước. Đồng thời, lưu lượng đỉnh cao nhất của một cuộc tấn công DDoS đơn lẻ mà CDN07 quan sát được trong năm 2026 đạt 10 Tbps. Sự gia tăng đồng thời của lượng yêu cầu ứng dụng khổng lồ và các đợt tấn công lưu lượng cực lớn cho thấy doanh nghiệp trong khu vực phải bảo đảm cả khả năng nhận diện hành vi nghiệp vụ lẫn dung lượng mạng.
Các sự kiện toàn cầu như World Cup đồng thời làm gia tăng lưu lượng truy cập hợp lệ và lưu lượng tấn công. Hoạt động xem trực tiếp, tra cứu kết quả, tham gia sự kiện trong trò chơi, tương tác xã hội, đăng nhập tài khoản, dự đoán kết quả và thanh toán đều tăng mạnh trong thời gian ngắn. Khi đường cơ sở của lưu lượng hợp lệ tăng nhanh, kẻ tấn công có thể dễ dàng trộn yêu cầu độc hại vào lưu lượng của người dùng thật. Thách thức đối với hệ thống phòng vệ không chỉ là xử lý lưu lượng lớn hơn, mà còn phải xác định lại đâu là tăng trưởng bình thường, đâu là hành vi tự động làm cạn tài nguyên và những API trọng yếu nào cần được ưu tiên bảo vệ khi lưu lượng nghiệp vụ đạt đỉnh.
Lưu lượng đỉnh 10 Tbps trong một cuộc tấn công mà CDN07 ghi nhận cũng cho thấy các cuộc tấn công dung lượng lớn ở lớp mạng vẫn là mối đe dọa trọng yếu dù tấn công lớp ứng dụng đang gia tăng. Kẻ tấn công có thể sử dụng lưu lượng flood ở lớp mạng để làm phân tán tài nguyên lọc và vận hành, sau đó tiếp tục gây áp lực lên hệ thống bằng HTTP flood, kỹ thuật làm cạn kết nối hoặc các yêu cầu API. Nếu doanh nghiệp chỉ cấu hình quy tắc ứng dụng để đối phó với CC, đường truyền phía trên có thể bị lưu lượng lớn làm quá tải trước. Ngược lại, nếu chỉ chuẩn bị băng thông mạng, một lượng lớn yêu cầu hợp lệ về mặt giao thức vẫn có thể đi xuyên qua lớp bảo vệ và đến máy chủ gốc.
Xét theo xu hướng cả năm, rủi ro mà khách hàng sử dụng dịch vụ chống DDoS của CDN07 tại châu Á–Thái Bình Dương phải đối mặt không biến mất ngay sau khi sự kiện kết thúc. Giai đoạn diễn ra sự kiện giống như một kính phóng đại, làm nổi bật các vấn đề như đỉnh lưu lượng ngắn, các xung tấn công lặp lại, nguồn phân tán, hành vi nhắm mục tiêu vào API và sự đan xen giữa lưu lượng hợp lệ với lưu lượng tấn công. Đối với các dịch vụ trò chơi, thương mại điện tử, truyền thông, công nghệ tài chính, ứng dụng di động và API được vận hành lâu dài, những phương thức này cũng có thể xuất hiện trong thời gian ra mắt sản phẩm, triển khai chiến dịch tiếp thị, cập nhật phiên bản, biến động thị trường hoặc khi phát sinh sự kiện thu hút sự chú ý đột biến.
Xu hướng chung: Số lượng, lưu lượng đỉnh và mức độ gián đoạn hoạt động cùng gia tăng
Xu hướng này nhìn chung phù hợp với những thay đổi được các mạng lưới an ninh lớn trên thế giới công bố. Quan sát từ nhiều mạng khác nhau đều cho thấy nguồn lực tấn công đang mở rộng, trong khi tần suất khởi phát, cường độ tức thời và khả năng làm cạn tài nguyên ở lớp ứng dụng cùng tăng lên.
Theo báo cáo về mối đe dọa DDoS trong quý IV năm 2025 được Cloudflare công bố vào tháng 2 năm 2026, mạng lưới của công ty đã giảm thiểu khoảng 47,1 triệu cuộc tấn công DDoS trong năm 2025, tăng 121% so với năm 2024, tương đương trung bình 5.376 cuộc tấn công mỗi giờ. Trong số đó có khoảng 34,4 triệu cuộc tấn công ở lớp mạng, cao hơn đáng kể so với năm trước. Chỉ riêng quý IV năm 2025, số cuộc tấn công DDoS mà Cloudflare quan sát được đã tăng 31% so với quý trước và 58% so với cùng kỳ năm trước; tấn công lớp mạng chiếm 78% tổng số cuộc tấn công trong quý.
Dữ liệu tình báo về mối đe dọa trong nửa cuối năm 2025 được NETSCOUT công bố vào tháng 3 năm 2026 cho thấy hệ thống quan sát của công ty đã ghi nhận hơn 8 triệu cuộc tấn công DDoS từ tháng 7 đến tháng 12 năm 2025. Báo cáo xác định sự hỗ trợ của trí tuệ nhân tạo, các mạng botnet phối hợp, chiến dịch tin tặc kéo dài, thiết bị IoT bị xâm nhập và dịch vụ cho thuê DDoS là những yếu tố quan trọng thúc đẩy sự thay đổi về năng lực tấn công. Báo cáo cũng chỉ ra rằng các lĩnh vực như chính phủ, dịch vụ tài chính, viễn thông, giao thông vận tải và khách sạn tiếp tục bị nhắm mục tiêu.
Hai báo cáo mô tả cùng một xu hướng từ các góc quan sát mạng khác nhau: DDoS không còn là sự kiện cực đoan mà chỉ một số mục tiêu có giá trị cao mới cần quan tâm. Đây đã trở thành một phương thức tấn công phổ biến có thể được triển khai với chi phí thấp, điều chỉnh nhanh và lặp lại liên tục. Khi tài nguyên tấn công được thương mại hóa, kẻ tấn công không cần duy trì hạ tầng quy mô lớn trong thời gian dài. Chúng có thể thuê, kết hợp hoặc tạm thời kiểm soát các thiết bị phân tán để liên tục thực hiện các cuộc tấn công thăm dò và phá hoại nhằm vào nhiều mục tiêu.
Quan trọng hơn, số lượng tấn công tăng không có nghĩa từng cuộc tấn công trở nên nhẹ hơn. Tần suất và lưu lượng đỉnh siêu lớn đang tăng cùng lúc. Cloudflare đã công bố một cuộc tấn công đạt đỉnh 31,4 Tbps nhưng chỉ kéo dài 35 giây. NETSCOUT cũng đề cập trong báo cáo rằng năng lực tấn công liên quan hoặc được công khai trình diễn đã đạt mức 30 Tbps và 4 tỷ gói tin mỗi giây. Đối với doanh nghiệp vẫn phụ thuộc vào việc phát hiện thủ công, chuyển đổi tạm thời hoặc chỉ kích hoạt lọc lưu lượng sau khi bị tấn công, vài chục giây có thể đủ để gây tắc nghẽn đường truyền, làm cạn bảng trạng thái của thiết bị, khiến kiểm tra tình trạng hoạt động thất bại và gây biến động định tuyến.
Thay đổi về quy mô: Lưu lượng đỉnh ngày càng cao, thời gian phản ứng ngày càng ngắn
Cuộc tấn công đơn lẻ đạt đỉnh 10 Tbps mà CDN07 quan sát được là lời cảnh báo rõ ràng về rủi ro dung lượng đối với doanh nghiệp tại châu Á–Thái Bình Dương. Mối nguy của tấn công lưu lượng cực lớn không chỉ nằm ở con số đỉnh mà còn ở tốc độ gia tăng lưu lượng. Các cuộc tấn công truyền thống có thể mất vài phút để tăng dần, tạo cơ hội cho đội ngũ vận hành xác nhận cảnh báo và thực hiện chuyển đổi. Botnet thế hệ mới có thể đồng loạt gửi gói tin trong thời gian cực ngắn, khiến lưu lượng gần như tăng thẳng đứng lên mức đỉnh. Khi cuộc tấn công chỉ kéo dài vài chục giây hoặc ngắn hơn, quy trình phê duyệt thủ công, thay đổi DNS, điều phối tạm thời dịch vụ IP được bảo vệ DDoS hoặc chờ định tuyến có hiệu lực đều có thể chậm hơn tốc độ gây thiệt hại của cuộc tấn công.
Kẻ tấn công cũng ngày càng thành thạo trong việc khai thác độ trễ của quy trình phòng vệ. Một đợt lưu lượng đỉnh ngắn có thể kích hoạt cơ chế bảo vệ của máy chủ gốc, bộ cân bằng tải hoặc nền tảng đám mây, sau đó lưu lượng tấn công nhanh chóng giảm xuống. Khi bên phòng thủ cho rằng sự cố đã kết thúc và khôi phục chính sách, đợt tấn công thứ hai lại xuất hiện. Nhiều xung tấn công ngắn có thể không nổi bật nếu chỉ xét “thời lượng của từng cuộc tấn công”, nhưng chúng khiến kết nối liên tục phải thiết lập lại, bộ nhớ đệm thường xuyên mất hiệu lực và các phiên bản ứng dụng liên tục co giãn tài nguyên. Kết quả là dịch vụ biến động kéo dài và khó khôi phục hơn so với một đợt flood liên tục.
Vì vậy, đánh giá rủi ro DDoS không thể chỉ dừng ở câu hỏi “có thể chống được tối đa bao nhiêu Tbps”. Doanh nghiệp còn phải quan tâm đến năng lực xử lý gói tin mỗi giây, tốc độ thiết lập kết nối, mức độ phân bố của các điểm biên, tốc độ hội tụ định tuyến, thời gian kích hoạt phát hiện, thời gian triển khai chính sách lọc và thời gian khôi phục máy chủ gốc. Băng thông đỉnh quyết định mạng có bị bão hòa hay không; tốc độ gói tin quyết định thiết bị và ngăn xếp giao thức có chịu được hay không; còn tốc độ kết nối và yêu cầu quyết định dịch vụ ứng dụng có bị quá tải hay không. Những yếu tố này cùng tạo nên giới hạn bảo vệ thực tế.
Thay đổi về thời lượng: Các đợt bùng phát ngắn và tấn công lặp lại được sử dụng kết hợp
Trước đây, “thời lượng tấn công” thường được hiểu là khoảng thời gian từ khi xuất hiện lưu lượng độc hại đầu tiên đến khi lưu lượng độc hại cuối cùng biến mất. Đến năm 2026, định nghĩa này không còn phản ánh đầy đủ tác động thực tế. Cùng một nhóm tấn công có thể thực hiện hàng chục đợt ngắn trong vài giờ, hoặc sử dụng lưu lượng cường độ thấp để thăm dò ngưỡng bảo vệ trước khi triển khai cuộc tấn công quy mô lớn vào thời điểm dịch vụ đạt đỉnh. Nếu giữa các đợt có thời gian tạm dừng ngắn, hệ thống thống kê có thể tách chúng thành nhiều sự kiện, nhưng phía vận hành vẫn phải đối mặt với một giai đoạn bất ổn kéo dài.
Một phương pháp đánh giá thời lượng hợp lý hơn cần bao gồm ít nhất ba giai đoạn: khoảng thời gian lưu lượng độc hại thực sự tồn tại, khoảng thời gian quan sát khi chính sách bảo vệ vẫn được duy trì ở mức tăng cường và khoảng thời gian phục hồi hoạt động để kết nối đến máy chủ gốc, bộ nhớ đệm, hàng đợi và trải nghiệm người dùng trở lại bình thường. Lưu lượng tấn công kết thúc trong một phút không có nghĩa đơn hàng, thanh toán, tin nhắn hoặc trận đấu thời gian thực cũng có thể phục hồi trong cùng một phút. Nếu cuộc tấn công gây tồn đọng kết nối cơ sở dữ liệu, khởi động lại phiên bản ứng dụng hoặc kích hoạt giới hạn tốc độ của dịch vụ bên thứ ba, ảnh hưởng có thể kéo dài hơn đáng kể.
Đối với doanh nghiệp, thời lượng tấn công trung bình cũng không nên là cơ sở duy nhất để ra quyết định. Một cuộc tấn công đạt đỉnh rất cao trong 35 giây và một cuộc tấn công CC có cường độ thấp nhưng kéo dài nhiều giờ cần những loại tài nguyên bảo vệ hoàn toàn khác nhau. Trường hợp đầu kiểm tra khả năng hấp thụ tự động và tốc độ lọc lưu lượng; trường hợp sau kiểm tra khả năng phân tích hành vi, kiểm soát chi phí, duy trì tính ổn định của chính sách và quản lý chặn nhầm. Một hệ thống phòng vệ thực sự trưởng thành phải đồng thời xử lý được hai thái cực: “đỉnh cao, thời lượng ngắn” và “khó phát hiện, tiêu hao kéo dài”.
Thay đổi về loại hình: Từ làm ngập băng thông sang gây áp lực phối hợp trên nhiều lớp
Các cuộc tấn công DDoS trong năm 2026 thường không còn giới hạn ở một giao thức. Tấn công dung lượng lớn ở lớp mạng vẫn tồn tại; UDP flood và phản xạ khuếch đại có thể nhanh chóng tạo ra lưu lượng quy mô lớn. Các cuộc tấn công làm cạn giao thức và trạng thái lại khai thác SYN, cơ chế quản lý kết nối và quy trình xử lý của thiết bị mạng để chiếm dụng tài nguyên kết nối trên tường lửa, bộ cân bằng tải hoặc máy chủ. Tấn công lớp ứng dụng tiếp tục sử dụng yêu cầu HTTP, HTTPS, WebSocket và API để tác động trực tiếp đến logic nghiệp vụ.
Kẻ tấn công có thể kết hợp các phương thức này trong cùng một chiến dịch. Lưu lượng lớn tạo cảnh báo và áp lực lên đường truyền; tốc độ gói tin cao gây quá tải cho thiết bị mạng; HTTP flood liên tục tiêu hao tài nguyên ứng dụng; còn công cụ tự động hóa tiếp tục thử đăng nhập, tìm kiếm, đặt hàng hoặc gọi các API truy vấn có chi phí xử lý cao. Khi đội ngũ an ninh tập trung vào lưu lượng đỉnh, những yêu cầu thực sự gây rò rỉ dữ liệu, rủi ro tài khoản hoặc gia tăng chi phí vận hành có thể đã trà trộn vào lưu lượng HTTPS hợp lệ.
Trong báo cáo năm 2026, NETSCOUT đặc biệt nhấn mạnh vai trò của hoạt động do thám và khả năng né tránh thích ứng. Kẻ tấn công có thể xác định trước mục tiêu đang sử dụng biện pháp bảo vệ nào, cổng nào đang mở và API nào có chi phí xử lý cao nhất, sau đó thay đổi giao thức, nguồn và đặc điểm yêu cầu dựa trên kết quả bị chặn. Nếu quy tắc phòng vệ luôn cố định, kẻ tấn công có thể từng bước suy đoán ngưỡng bảo vệ. Vì vậy, tấn công đa vector không đơn giản là “gửi thêm nhiều loại lưu lượng”, mà là chuyển đổi giữa các lớp mạng để tìm ra mắt xích yếu nhất về dung lượng, trạng thái, quy tắc hoặc logic nghiệp vụ.
Thay đổi của tấn công CC: Lưu lượng không nhất thiết lớn nhưng chi phí phía sau có thể tăng gấp nhiều lần
DDoS lớp ứng dụng và tấn công CC đang trở thành rủi ro ngày càng khó xử lý đối với doanh nghiệp tại châu Á–Thái Bình Dương. Trong ngành an ninh mạng Trung Quốc, các cuộc tấn công sử dụng số lượng lớn yêu cầu HTTP hoặc HTTPS có độ mô phỏng cao để liên tục chiếm dụng tài nguyên website và API thường được gọi là tấn công CC. Trong các nghiên cứu quốc tế, những hình thức này thường được gọi là DDoS lớp ứng dụng, HTTP flood hoặc DDoS lớp 7. Số lượng yêu cầu độc hại liên quan mà khách hàng sử dụng dịch vụ chống DDoS của CDN07 tại châu Á–Thái Bình Dương ghi nhận trong giai đoạn World Cup 2026 tăng hơn 1 nghìn tỷ so với cùng kỳ năm 2025. Điều này cho thấy rủi ro không chỉ tăng ở lưu lượng băng thông đỉnh mà còn ở số lượng yêu cầu cần thiết lập kết nối, phân tích giao thức và đánh giá hành vi nghiệp vụ riêng lẻ. Nghiên cứu về web, API và DDoS tại châu Á–Thái Bình Dương do Akamai công bố năm 2025 cũng cho thấy hoạt động DDoS lớp ứng dụng trong khu vực tăng 66% so với cùng kỳ năm trước, đưa đây trở thành một trong những khu vực chịu ảnh hưởng lớn nhất trên thế giới. HTTP flood vẫn là một trong các mối đe dọa chính. Trong khoảng thời gian quan sát hai năm của nghiên cứu, châu Á–Thái Bình Dương ghi nhận khoảng 7,4 nghìn tỷ yêu cầu DDoS lớp ứng dụng, trong đó Singapore, Ấn Độ và Hàn Quốc phải xử lý lượng yêu cầu độc hại đặc biệt lớn.
Tấn công CC khó ngăn chặn vì yêu cầu có thể sử dụng đúng giao thức, thiết lập kết nối TLS hoàn chỉnh và đi theo đường dẫn truy cập trang có vẻ bình thường. Kẻ tấn công không cần làm bão hòa băng thông đầu vào. Chúng chỉ cần liên tục truy cập các tài nguyên có chi phí tính toán cao, tỷ lệ cache hit thấp hoặc phải gọi dịch vụ phía sau để gây ra tác động đáng kể. Ví dụ, yêu cầu hình ảnh tĩnh thường có thể được bộ nhớ đệm biên phản hồi trực tiếp, nhưng một truy vấn tìm kiếm phức tạp có thể kích hoạt truy vấn chỉ mục; một lần đăng nhập có thể gọi hệ thống tài khoản, CAPTCHA và kiểm soát rủi ro; một yêu cầu kiểm tra tồn kho có thể truy cập cơ sở dữ liệu; còn một yêu cầu suy luận AI có thể tiêu tốn tài nguyên tính toán đắt đỏ.
Mô hình “dùng chi phí đầu vào nhỏ để khuếch đại chi phí phía sau” khiến giới hạn tốc độ cố định truyền thống rơi vào thế khó. Nếu đặt ngưỡng nghiêm ngặt theo địa chỉ IP, hệ thống có thể chặn nhầm người dùng thật đang sử dụng chung cổng kết nối của nhà mạng, mạng doanh nghiệp hoặc mạng trường học. Nếu ngưỡng quá rộng, các proxy phân tán và số lượng lớn thiết bị bị kiểm soát có thể duy trì tần suất thấp ở từng nguồn nhưng vẫn tạo ra áp lực liên tục khi được cộng lại. User-Agent, Cookie và tiêu đề yêu cầu cũng có thể bị giả mạo, khiến một đặc điểm đơn lẻ khó duy trì hiệu quả lâu dài.
Vì vậy, đơn vị đánh giá trong phòng vệ CC đang chuyển từ địa chỉ IP và từng yêu cầu riêng lẻ sang sự kết hợp giữa IP, thiết bị, phiên, tài khoản, Token, đường dẫn truy cập, khoảng cách giữa các yêu cầu và lịch sử hành vi. Nền tảng an ninh không chỉ cần xác định “yêu cầu có bất thường hay không”, mà còn phải đánh giá “nhiều yêu cầu có vẻ bình thường có đang phối hợp thực hiện một tác vụ bất thường hay không”. Đây cũng là nguyên nhân cốt lõi khiến DDoS lớp ứng dụng ngày càng hội tụ với quản lý bot và bảo mật API.
Thay đổi của botnet: Thiết bị IoT và thiết bị tiêu dùng trở thành nguồn tài nguyên tấn công
Các nghiên cứu công khai từ cuối năm 2025 đến đầu năm 2026 cho thấy botnet quy mô lớn vẫn là cơ sở quan trọng của các cuộc tấn công DDoS có cường độ cực cao. Cloudflare đề cập trong các báo cáo liên quan đến hoạt động của những botnet như Aisuru và Kimwolf, trong đó một số thiết bị bị kiểm soát là thiết bị tiêu dùng như TV Android. Trong một chiến dịch tập trung, nền tảng của công ty đã giảm thiểu 902 cuộc tấn công siêu lớn, trung bình khoảng 53 cuộc mỗi ngày. Quy mô trung bình của các cuộc tấn công trong chiến dịch đạt hàng tỷ gói tin mỗi giây và nhiều Tbps, đồng thời xuất hiện các mức đỉnh cao hơn.
Thiết bị tiêu dùng và IoT có số lượng lớn, thời gian trực tuyến dài và phân bố rộng. Một số thiết bị sử dụng mật khẩu mặc định, không được cập nhật trong thời gian dài, để lộ giao diện quản trị từ xa hoặc có điểm yếu trong chuỗi cung ứng. Khi bị kiểm soát hàng loạt, chúng có thể đồng thời tạo lưu lượng từ nhiều kết nối băng rộng gia đình và mạng của nhà cung cấp dịch vụ. Do nguồn tấn công phân tán hơn, biện pháp chặn dựa trên một số ít địa chỉ trong danh sách đen nhanh chóng mất hiệu quả. Lưu lượng tấn công còn có thể sử dụng chung nhà mạng và khu vực địa lý với người dùng thật.
Điều này cũng nhắc nhở doanh nghiệp cần hiểu đúng khái niệm “nguồn tấn công”. Quốc gia hoặc khu vực của địa chỉ IP nguồn xuất hiện trong báo cáo thường chỉ thể hiện vị trí của thiết bị bị kiểm soát, proxy, máy chủ đám mây hoặc mạng đầu ra. Thông tin này không trực tiếp phản ánh danh tính hay quốc tịch của kẻ tấn công. Nếu chính sách bảo vệ áp dụng lệnh chặn toàn diện chỉ dựa trên vị trí địa lý, doanh nghiệp vừa có thể chặn nhầm người dùng trong thị trường mục tiêu, vừa không thể ngăn các cuộc tấn công đi qua proxy nội địa. Vị trí địa lý phù hợp để sử dụng như một tín hiệu rủi ro và cơ sở điều phối, nhưng không nên là điều kiện xử lý duy nhất.
Thay đổi về phân bố địa lý: Các trung tâm mạng tại châu Á–Thái Bình Dương chịu áp lực từ cả mục tiêu lẫn nguồn tấn công
Trong dữ liệu quan sát của Cloudflare về các điểm đến bị tấn công trong quý IV năm 2025, Hồng Kông, Trung Quốc đã vươn lên vị trí thứ hai toàn cầu; Việt Nam, Ấn Độ và Singapore cũng nằm trong mười vị trí hàng đầu. Đồng thời, các thị trường tại châu Á–Thái Bình Dương như Bangladesh, Indonesia, Hồng Kông, Việt Nam, Đài Loan và Singapore cũng xuất hiện trong nhóm khu vực có nguồn lưu lượng tấn công hoạt động mạnh. Đặc điểm hai chiều này phản ánh tính phức tạp của hạ tầng Internet trong khu vực: một thị trường vừa có thể sở hữu nhiều dịch vụ trực tuyến có giá trị cao, vừa có thể trở thành điểm trung chuyển hoặc nguồn lưu lượng tấn công do quy mô thiết bị đầu cuối, tài nguyên đám mây và kết nối mạng xuyên biên giới.
Hồng Kông, Singapore và Nhật Bản xử lý khối lượng lớn dịch vụ xuyên biên giới và kết nối liên mạng, trong khi các thị trường như Ấn Độ, Indonesia và Việt Nam có số lượng người dùng Internet di động và dịch vụ số tăng nhanh. Người dùng của doanh nghiệp có thể phân bố trên nhiều thị trường tại châu Á–Thái Bình Dương, nhưng máy chủ gốc lại tập trung tại một số ít trung tâm dữ liệu. Nếu lưu lượng tấn công buộc đường truyền xuyên biên giới phải định tuyến vòng, người dùng vẫn có thể gặp độ trễ cao, mất gói, lỗi bắt tay và gián đoạn kết nối dài ngay cả khi không bị chặn trực tiếp.
Điều này có nghĩa hệ thống phòng vệ tại châu Á–Thái Bình Dương không thể coi “một trung tâm dữ liệu dung lượng lớn” là giải pháp toàn cầu. Các điểm bảo vệ cần nhận diện và lọc lưu lượng ở vị trí gần đầu vào nhất có thể, sau đó sử dụng BGP, Anycast hoặc điều phối thông minh phù hợp để chuyển lưu lượng hợp lệ sang các đường truyền đang hoạt động ổn định. Những dịch vụ cần phục vụ người dùng tại nhiều quốc gia cũng phải đánh giá khả năng cô lập theo khu vực trong thời gian bị tấn công: khi một đầu vào mạng chịu tác động, các thị trường khác có thể duy trì ổn định hay không; khi một nhà mạng gặp sự cố, hệ thống điều phối có tránh chuyển cả người dùng hợp lệ lẫn lưu lượng tấn công sang một điểm nghẽn mới hay không.
Thay đổi theo ngành: Viễn thông, tài chính, trò chơi và AI nằm trong nhóm rủi ro cao
Trong báo cáo quý IV năm 2025, Cloudflare xếp viễn thông, nhà cung cấp dịch vụ và nhà mạng vào nhóm ngành bị tấn công nhiều, đồng thời cho biết các dịch vụ liên quan đến trò chơi và trí tuệ nhân tạo tạo sinh cũng bị tấn công với mật độ cao. Doanh nghiệp viễn thông và nhà cung cấp dịch vụ thường đồng thời phục vụ nhiều khách hàng phía dưới. Một cuộc tấn công nhằm vào mạng lõi hoặc đầu vào dùng chung có thể tạo ra hiệu ứng khuếch đại rõ rệt. Dịch vụ trò chơi đặc biệt nhạy cảm với yêu cầu thời gian thực và kết nối dài; ngay cả biến động ngắn cũng có thể ảnh hưởng trực tiếp đến trận đấu và khả năng giữ chân người dùng. API trí tuệ nhân tạo tạo sinh có chi phí cao cho mỗi lần gọi nên dễ trở thành mục tiêu của các cuộc tấn công làm cạn tài nguyên.
Dịch vụ tài chính cũng là mục tiêu quan trọng của DDoS lớp ứng dụng tại châu Á–Thái Bình Dương. Nghiên cứu an ninh dịch vụ tài chính do Akamai công bố năm 2026 cho thấy, dựa trên dữ liệu quan sát năm 2025, khu vực châu Á–Thái Bình Dương chiếm 52% tổng số cuộc tấn công DDoS lớp ứng dụng toàn cầu nhằm vào ngành dịch vụ tài chính. Hoạt động tài chính bao gồm đăng nhập, xác minh danh tính, dữ liệu thị trường, giao dịch, thanh toán và quyết toán. Kẻ tấn công vừa có thể làm gián đoạn dịch vụ, vừa có thể sử dụng DDoS để chuyển hướng sự chú ý của đội ngũ an ninh và tạo cơ hội cho credential stuffing, gian lận hoặc các hoạt động xâm nhập khác.
Rủi ro của thương mại điện tử và nền tảng Internet tập trung vào những thời điểm hoạt động cao. Thời điểm bắt đầu khuyến mãi, mở bán sản phẩm giới hạn, tổ chức sự kiện phát trực tiếp và cao điểm thanh toán vốn đã tạo ra lượng truy cập hợp lệ lớn, khiến lưu lượng tấn công trà trộn vào đó khó bị phát hiện hơn. Nền tảng SaaS và API phải đối mặt với tác động dây chuyền: một API dùng chung hoặc dịch vụ xác thực bị chậm có thể đồng thời ảnh hưởng đến nhiều khách hàng thuê và đối tác. Nền tảng truyền thông và phát trực tiếp còn phải xử lý lưu lượng hợp lệ tăng đột biến do các sự kiện nổi bật. Hệ thống an ninh phải phân biệt được tấn công, trình thu thập dữ liệu và mức tăng người dùng thật, thay vì sử dụng biện pháp chặn đơn giản để thay thế cho đánh giá dung lượng và hành vi.
Sự khác biệt giữa các ngành có nghĩa chính sách bảo vệ không thể được tái sử dụng hoàn toàn giống nhau. Trò chơi chú trọng hơn đến UDP, kết nối dài, phòng chơi và luồng đăng nhập; tài chính chú trọng danh tính, phiên, tính toàn vẹn của API và kiểm toán; thương mại điện tử tập trung vào API chiến dịch, tồn kho, thanh toán và hành vi lạm dụng tự động; còn dịch vụ AI cần kiểm soát kết hợp Token, tài khoản, chi phí gọi và số lượng yêu cầu đồng thời. Giá trị của CDN tích hợp giảm thiểu DDoS không chỉ nằm ở việc cung cấp một đầu vào thống nhất, mà còn phải cho phép doanh nghiệp triển khai chính sách khác nhau theo tên miền, giao thức, đường dẫn và từng giai đoạn vận hành.
Thay đổi theo thời điểm: Kẻ tấn công biết cách lựa chọn lúc dịch vụ dễ tổn thương nhất
Mức tăng yêu cầu độc hại mà CDN07 quan sát được trong thời gian diễn ra World Cup cho thấy những sự kiện lớn tự thân đã là một tín hiệu quan trọng về thời điểm tấn công. Kẻ tấn công không cần chờ một giờ cố định mà tìm kiếm thời điểm lưu lượng hợp lệ tăng nhanh quanh lúc khai mạc, các trận đấu được quan tâm, cao điểm phát trực tiếp, công bố kết quả và những hoạt động vận hành liên quan. Yêu cầu hợp lệ càng tập trung thì yêu cầu độc hại càng dễ ẩn mình; dung lượng dịch vụ càng gần giới hạn thì kẻ tấn công càng cần ít tài nguyên hơn để gây ra mức độ thiệt hại tương đương.
Các báo cáo ngành công khai có thể phản ánh tổng lượng và xu hướng tấn công, nhưng các nền tảng khác nhau chưa đưa ra một “khung giờ cao điểm” thống nhất có thể áp dụng trực tiếp cho mọi doanh nghiệp tại châu Á–Thái Bình Dương. Nếu doanh nghiệp chỉ sao chép một khoảng thời gian cố định để tăng cường bảo vệ, họ có thể bỏ qua nhịp vận hành riêng của mình. Phân tích thời gian thực sự có giá trị phải liên kết nhật ký tấn công với giờ cao điểm đăng nhập, chiến dịch khuyến mãi, thời điểm mở máy chủ trò chơi, phát trực tiếp sự kiện, quyết toán tài chính, ra mắt sản phẩm, sự kiện dư luận và cập nhật phiên bản.
Kẻ tấn công thường lựa chọn thời điểm mà dịch vụ có ít khả năng chịu lỗi nhất. Trước và sau khi mở bán sản phẩm mới, các API tồn kho và đơn hàng vốn đã chịu tải cao. Khi máy chủ trò chơi mới mở, dịch vụ đăng nhập và ghép trận đồng thời chịu áp lực tập trung. Trong thời gian diễn ra sự kiện lớn hoặc phát trực tiếp, lượng người dùng hợp lệ tăng sẽ che giấu yêu cầu độc hại. Khi thị trường tài chính biến động, nhu cầu truy vấn và giao dịch tăng lên, khiến bất kỳ độ trễ nào cũng dễ gây lo ngại cho người dùng. Cùng một quy mô tấn công nhưng nếu xảy ra trong thời gian bình thường và trong thời điểm trọng yếu, hậu quả kinh doanh có thể hoàn toàn khác nhau.
Một mô hình phổ biến khác là do thám trước rồi mới tấn công. Kẻ tấn công có thể sử dụng lượng lưu lượng nhỏ trong nhiều ngày để thử các cổng, tên miền và API khác nhau, quan sát mã phản hồi, độ trễ và hành động bảo vệ, sau đó tập trung tấn công khi sự kiện mục tiêu bắt đầu. Nếu doanh nghiệp chỉ lưu nhật ký trong thời gian lưu lượng tấn công đạt đỉnh, họ sẽ mất các dấu hiệu cảnh báo quan trọng xuất hiện trước đó. Phân tích quy luật thời gian phải bao quát giai đoạn trước, trong và sau sự kiện để nhận diện lưu lượng thăm dò, thay đổi chiến thuật, các đợt tấn công lặp lại và quá trình phục hồi.
Thay đổi về kiến trúc phòng vệ: Từ “bị tấn công mới chuyển đổi” sang bảo vệ thường trực
Trước các cuộc tấn công ngắn, đạt đỉnh cao và diễn ra thành nhiều đợt, chi phí thời gian của cơ chế chuyển đổi theo nhu cầu ngày càng khó chấp nhận. Bảo vệ thường trực cho phép lưu lượng liên tục đi qua các đầu vào phân tán và tuyến lọc, nhờ đó không cần tạm thời thay đổi đường dẫn truy cập khi tấn công xảy ra. Cơ chế này cũng giúp hệ thống học đường cơ sở của lưu lượng hợp lệ trong thời gian dài. Tuy nhiên, “bảo vệ thường trực” không có nghĩa mọi yêu cầu đều phải chịu cùng một chính sách nghiêm ngặt. Mục tiêu là duy trì liên tục năng lực hấp thụ, phát hiện và thực thi chính sách, sau đó tăng cường mức độ bảo vệ một cách linh hoạt theo rủi ro.
Trước hết, lớp mạng cần có đủ các đầu vào biên phân tán. Bằng cách hấp thụ lưu lượng tại nhiều điểm và sử dụng định tuyến phù hợp, áp lực tấn công có thể được phân tán giữa các khu vực, tránh để một trung tâm dữ liệu hoặc một nhà mạng trở thành điểm nghẽn. Hệ thống lọc còn phải đồng thời xử lý bất thường về băng thông, tốc độ gói tin, kết nối và giao thức, thay vì chỉ dựa vào dung lượng băng thông phía trên. Đối với website, ứng dụng di động và API, sau khi lọc ở lớp mạng vẫn cần phân tích HTTP, TLS, phiên và hành vi. Nếu không, tấn công lớp ứng dụng vẫn có thể đi qua đầu vào và đến máy chủ gốc.
Hệ thống bảo vệ lớp ứng dụng cần kết nối WAF, quản lý bot, chính sách chống HTTP flood/CC và bảo mật API. WAF chịu trách nhiệm nhận diện payload độc hại và bất thường giao thức; quản lý bot đánh giá dấu hiệu tự động hóa; chính sách chống HTTP flood tập trung vào số lượng kết nối đồng thời, tần suất và mức tiêu thụ tài nguyên; còn bảo mật API xác minh danh tính, quyền hạn, chữ ký, thứ tự gọi và ranh giới của API. Nếu các mô-đun hoạt động độc lập, xung đột quy tắc hoặc phân mảnh thông tin rất dễ xảy ra. Khi chia sẻ dữ liệu về IP, thiết bị, phiên, tài khoản, đường dẫn và lịch sử rủi ro, hệ thống có thể áp dụng biện pháp xử lý chi tiết hơn.
Hành động xử lý cũng cần chuyển từ chặn đơn giản sang phản ứng theo cấp độ. Hành vi bất thường có rủi ro thấp có thể được theo dõi hoặc giới hạn tốc độ ở mức nhẹ; rủi ro trung bình có thể kích hoạt xác minh Cookie, thử thách JavaScript hoặc xác minh người dùng; yêu cầu rủi ro cao mới bị giới hạn phiên, cô lập API hoặc chặn hoàn toàn. Chính sách theo cấp độ giúp giảm tình trạng chặn nhầm, đặc biệt trong mạng di động, cổng kết nối dùng chung và môi trường truy cập xuyên biên giới. Trong thời gian bị tấn công, ưu tiên bảo vệ giao dịch trọng yếu, đăng nhập và dịch vụ thời gian thực cũng phù hợp với mục tiêu bảo đảm tính liên tục kinh doanh hơn so với việc duy trì mọi chức năng có giá trị thấp theo cùng một cách.
Thay đổi về khả năng quan sát: Doanh nghiệp cần biết vì sao yêu cầu bị chặn, những gì đã bị chặn và dịch vụ đã phục hồi hay chưa
Khả năng quan sát ngày càng trở thành yêu cầu quan trọng của hệ thống bảo vệ DDoS trong năm 2026. Vào tháng 5 năm 2026, AWS đã công bố khả năng ghi nhật ký luồng DDoS chi tiết hơn cho Shield Advanced. Nhật ký có thể thể hiện địa chỉ nguồn và đích, cổng, giao thức, số lượng gói tin và byte, cũng như quốc gia hoặc khu vực nguồn, đồng thời xuất dữ liệu theo từng khoảng thời gian trong quá trình bị tấn công. Thay đổi này phản ánh nhu cầu chung của ngành: doanh nghiệp không còn hài lòng với kết luận đơn giản rằng “cuộc tấn công đã được giảm thiểu”, mà cần có khả năng xem xét lại cấu trúc tấn công, hành động chính sách và tác động đến hoạt động.
Hồ sơ sự cố đầy đủ ít nhất phải trả lời được các câu hỏi sau: Cuộc tấn công bắt đầu khi nào, cường độ đỉnh và trung bình là bao nhiêu; giao thức, cổng, đường dẫn và đặc điểm yêu cầu chính là gì; những điểm biên và nhà mạng nào chịu áp lực lớn; biện pháp bảo vệ được kích hoạt khi nào và hệ thống đã giới hạn tốc độ, xác minh hay chặn; tỷ lệ thành công của người dùng hợp lệ cùng độ trễ P95 và P99 thay đổi ra sao; CPU, kết nối, hàng đợi và cơ sở dữ liệu của máy chủ gốc đã phục hồi hay chưa; có xảy ra chặn nhầm, vượt qua lớp bảo vệ hoặc đợt tấn công thứ hai hay không.
Khả năng quan sát cũng là cơ sở để đánh giá năng lực của nhà cung cấp dịch vụ. Chỉ hiển thị một mức đỉnh rất lớn không thể chứng minh dịch vụ hợp lệ vẫn khả dụng trong thời gian đạt đỉnh. Chỉ hiển thị số lượng yêu cầu bị chặn cũng không cho biết người dùng thật có bị ảnh hưởng hay không. Doanh nghiệp nên đặt chỉ số mạng, chỉ số an ninh và chỉ số hoạt động trên cùng một dòng thời gian, sau đó liên tục xác minh hiệu quả bảo vệ thông qua các cuộc diễn tập được ủy quyền và sự cố thực tế.
Phương pháp bảo vệ của CDN07 tại châu Á–Thái Bình Dương: Hấp thụ phân tán và phối hợp an ninh đa lớp
Lưu lượng đỉnh 10 Tbps của một cuộc tấn công đơn lẻ và mức tăng hơn 1 nghìn tỷ yêu cầu độc hại so với cùng kỳ trong giai đoạn diễn ra sự kiện cho thấy hệ thống phòng vệ phải đồng thời bảo đảm dung lượng mạng và khả năng đánh giá ở lớp ứng dụng. Trước đặc điểm cùng tồn tại của lưu lượng đỉnh cao, nguồn xuyên khu vực, nhiều vector và tấn công lớp ứng dụng tại châu Á–Thái Bình Dương, giải pháp CDN tích hợp giảm thiểu DDoS của CDN07 sử dụng truy cập biên phân tán làm nền tảng, đồng thời đưa bảo vệ DDoS, lọc lưu lượng thông minh, WAF, bảo vệ chống HTTP flood/CC, bảo mật API, bảo vệ máy chủ gốc và điều phối thông minh vào cùng một đường truyền. Lợi thế của giải pháp không phụ thuộc vào một ngưỡng tĩnh đơn lẻ, mà nằm ở khả năng nhận diện bất thường tại vị trí gần đầu vào lưu lượng nhất có thể, sau đó thực hiện những hành động khác nhau dựa trên rủi ro về mạng, kết nối, yêu cầu và hành vi.
Ở lớp mạng, CDN tích hợp giảm thiểu DDoS của CDN07 cung cấp khả năng hấp thụ và lọc phân tán đối với những hình thức tấn công phổ biến như SYN flood, UDP flood và HTTP flood, đồng thời phân tán áp lực lưu lượng thông qua hệ thống điểm biên và điều phối. Doanh nghiệp có thể cấu hình theo khu vực hoạt động, giao thức, nhu cầu băng thông và chính sách an ninh, đồng thời nhận được hỗ trợ tương ứng cho các trường hợp cần giao tiếp theo thời gian thực như WebSocket. Đối với dịch vụ xuyên biên giới tại châu Á–Thái Bình Dương, nhiều đầu vào giúp rút ngắn đường dẫn truy cập hợp lệ và giảm ảnh hưởng đến toàn bộ người dùng khi một đường truyền riêng lẻ bị tấn công.
Ở lớp nhận diện, cơ chế lọc thông minh do CDN07 công bố nhấn mạnh quá trình ra quyết định liên tục từ thu thập lưu lượng, phân tích hành vi, đối chiếu đặc điểm, đánh giá rủi ro và lọc cho đến chuyển tiếp lưu lượng hợp lệ. Các bất thường rõ ràng ở lớp mạng có thể được xử lý trước khi bước vào phân tích ứng dụng. Đối với HTTP flood và tấn công CC, hệ thống có thể kết hợp tốc độ yêu cầu, đường dẫn truy cập, tính liên tục của phiên và lịch sử hành vi để áp dụng biện pháp theo cấp độ như giới hạn tốc độ, xác minh Cookie, thử thách JavaScript hoặc xác minh người dùng. Phương pháp này phù hợp với mạng di động và môi trường proxy phân tán hơn so với việc chỉ chặn theo địa chỉ IP.
Ở lớp ứng dụng, WAF, quản lý bot và bảo mật API có thể bổ trợ lẫn nhau trước các loại rủi ro khác nhau. WAF nhận diện tham số độc hại và các cuộc tấn công web đã biết; lưu lượng tự động cần được đánh giá dựa trên cả hành vi lẫn danh tính; còn các API có chi phí xử lý cao phải được giới hạn riêng theo đường dẫn, phương thức, tài khoản, Token và trạng thái nghiệp vụ. Khi tấn công lớp mạng và lớp ứng dụng xảy ra đồng thời, đầu vào biên thống nhất giúp liên kết rủi ro ở các lớp khác nhau và giảm việc lưu lượng tấn công phải di chuyển lặp lại giữa các mô-đun.
Đối với trò chơi và ứng dụng di động, CDN07 tiếp tục kết nối tín hiệu phía máy khách, phản ứng tại biên và quyết định trên đám mây. Giải pháp bảo vệ SDK game và bảo vệ ứng dụng di động có thể cung cấp tín hiệu về môi trường máy khách và rủi ro thiết bị; phía biên chịu trách nhiệm hấp thụ nhanh và thực thi chính sách; còn hệ thống đám mây liên tục đánh giá dựa trên thông tin về mạng, tài khoản, phiên và hành vi. Đối với các dịch vụ sử dụng giao thức riêng, nhiều kết nối dài và API động, mô hình phối hợp “máy khách, biên và đám mây” có thể bổ sung cho hạn chế của việc chỉ quan sát lưu lượng tại đầu vào máy chủ.
Một giá trị thực tế khác của giải pháp CDN07 là đưa bảo vệ, tăng tốc, điều phối và bảo vệ máy chủ gốc vào cùng một đường dẫn dịch vụ. Doanh nghiệp không cần tạm thời thay đổi phân giải tên miền hoặc để lộ đầu vào mới sau khi cuộc tấn công bắt đầu. Yêu cầu hợp lệ có thể được phản hồi từ bộ nhớ đệm biên hoặc chuyển tiếp, trong khi lưu lượng bất thường được nhận diện trước khi đến máy chủ gốc. Khi máy chủ gốc chỉ cho phép truy cập qua các đường dẫn kết nối về nguồn đáng tin cậy, kết hợp với việc thu hẹp bề mặt cổng, kiểm soát truy cập và đường truyền dự phòng, doanh nghiệp có thể giảm thêm nguy cơ kẻ tấn công vượt qua CDN để đánh trực tiếp vào máy chủ gốc.
Triển khai theo từng ngành: Từ đầu vào thống nhất đến chính sách khác biệt
Doanh nghiệp trò chơi nên ưu tiên bảo vệ các luồng đăng nhập, xác thực, ghép trận, phòng chơi và tương tác theo thời gian thực, đồng thời theo dõi riêng tốc độ gói tin, kết nối và độ trễ của TCP, UDP, WebSocket và giao thức riêng. Trong thời gian bị tấn công lưu lượng lớn, đầu vào chống DDoS phân tán có thể giúp phân tán áp lực. Đối với HTTP flood nhằm vào đăng nhập và API, hệ thống cần liên kết tài khoản, thiết bị và phiên. Trước khi mở máy chủ, phát hành phiên bản hoặc tổ chức sự kiện thi đấu, doanh nghiệp nên hoàn thành kiểm thử tải và diễn tập tấn công được ủy quyền, đồng thời chuẩn bị phương án giảm cấp các chức năng trọng yếu.
Doanh nghiệp tài chính và thương mại điện tử cần phân cấp các API đăng nhập, mã xác minh, thanh toán, đơn hàng, tồn kho và truy vấn. Nội dung tĩnh có thể sử dụng bộ nhớ đệm biên ở mức cao hơn, trong khi API động có chi phí xử lý lớn cần có đường cơ sở và chính sách rủi ro riêng. Đối với người dùng dùng chung cổng kết nối, không nên chỉ chặn nghiêm ngặt theo IP mà cần kết hợp tài khoản, Token, thiết bị và hành vi để xác minh. Trong thời gian bị tấn công, doanh nghiệp cũng phải duy trì chuỗi kiểm toán đầy đủ để có thể đối chiếu hành động an ninh, kết quả nghiệp vụ và khiếu nại của người dùng.
Dịch vụ SaaS, API và trí tuệ nhân tạo cần đặc biệt kiểm soát chi phí trên mỗi lần gọi API. Doanh nghiệp phải xác định một yêu cầu sẽ kích hoạt bao nhiêu truy vấn cơ sở dữ liệu, lệnh gọi dịch vụ bên thứ ba hoặc tài nguyên tính toán, sau đó thiết lập giới hạn đồng thời, hạn ngạch và thời gian chờ phù hợp. Khóa API hoặc Token hợp lệ không đồng nghĩa lệnh gọi chắc chắn bình thường. Hoạt động chuyển đổi tài khoản bất thường, chia sẻ khóa, proxy hàng loạt và tổ hợp tham số có chi phí cao vẫn cần được phát hiện. Giới hạn tốc độ tại biên, WAF, quản lý bot và bảo mật API của CDN07 có thể đảm nhận việc lọc tại đầu vào, nhưng quyền hạn cuối cùng, hạn ngạch và tính lũy đẳng của nghiệp vụ vẫn phải được hệ thống ứng dụng xác minh một cách có thẩm quyền.
Nền tảng truyền thông, phát trực tiếp và nội dung phải đồng thời xử lý lưu lượng hợp lệ tăng đột biến và lưu lượng độc hại. Lượng truy cập tăng do sự kiện nổi bật không nên bị xem đơn giản là tấn công. Tỷ lệ cache hit, tỷ lệ yêu cầu về máy chủ gốc, tỷ lệ người dùng hoàn thành thao tác và hành vi yêu cầu cần được đánh giá tổng hợp. Tài nguyên tĩnh nên được phản hồi tại biên bất cứ khi nào có thể, còn API tương tác động cần được bảo vệ riêng. Cách tiếp cận này giúp ngăn kẻ tấn công sử dụng một lượng nhỏ yêu cầu không thể lưu vào bộ nhớ đệm để vượt qua lợi thế dung lượng tổng thể.
Các chỉ số trọng yếu để doanh nghiệp đánh giá khả năng bảo vệ DDoS và CC trong năm 2026
Khi mua dịch vụ chống DDoS, doanh nghiệp cần đặt chỉ số “lưu lượng đỉnh có thể xử lý” trở lại trong một hệ thống đánh giá hoàn chỉnh. Chỉ số dung lượng bao gồm băng thông, tốc độ gói tin, tốc độ kết nối và tốc độ yêu cầu. Chỉ số phản ứng bao gồm thời gian phát hiện, thời gian triển khai chính sách, thời gian chuyển đổi định tuyến và thời gian phục hồi dịch vụ. Chỉ số chất lượng bao gồm tỷ lệ thành công của yêu cầu hợp lệ, độ trễ, tỷ lệ vượt qua bước xác minh và phản hồi về chặn nhầm. Chỉ số máy chủ gốc bao gồm lưu lượng về nguồn, số lượng kết nối, CPU, bộ nhớ, hàng đợi và tải cơ sở dữ liệu. Chỉ số vận hành bao gồm mức độ đầy đủ của cảnh báo, độ chi tiết của nhật ký, báo cáo sự cố, hồ sơ thay đổi chính sách và thời gian phản hồi của bộ phận hỗ trợ kỹ thuật.
Phương pháp kiểm thử cũng cần chuyển từ một bài kiểm tra tải đơn lẻ sang xác minh trong nhiều tình huống. Sau khi được ủy quyền và thiết lập ranh giới an toàn, doanh nghiệp có thể lần lượt mô phỏng flood lớp mạng, tác động tốc độ gói tin, làm cạn kết nối, HTTP flood, tấn công CC phân tán với tần suất thấp, vượt qua bộ nhớ đệm và làm cạn tài nguyên API. Từ đó, doanh nghiệp có thể quan sát liệu các điểm biên CDN07, chính sách lọc, WAF và máy chủ gốc có tạo ra kết quả bảo vệ nhất quán hay không. Trong quá trình kiểm thử, phải ghi nhận trải nghiệm của người dùng thật và trạng thái máy chủ gốc, tránh chỉ sử dụng chỉ số “đã chặn bao nhiêu lưu lượng” để đánh giá thành công.
Trong quá trình vận hành lâu dài, doanh nghiệp cũng cần xây dựng đường cơ sở lưu lượng hợp lệ được cập nhật theo từng khung thời gian hoạt động. Cấu trúc lưu lượng giữa ngày làm việc và cuối tuần, thời gian bình thường và thời gian khuyến mãi, giai đoạn mở máy chủ và giai đoạn vận hành ổn định không giống nhau. Chính sách cần được quản lý phiên bản, triển khai theo từng phần, tự động hết hiệu lực và có khả năng khôi phục nhanh. Các quy tắc nghiêm ngặt được tạo tạm thời cho một cuộc tấn công không nên được giữ vô thời hạn. Sau mỗi sự cố, doanh nghiệp cần xem xét lại tín hiệu do thám trước cuộc tấn công, hiệu quả chính sách trong cuộc tấn công và quá trình phục hồi sau đó, rồi sử dụng kết quả để điều chỉnh cho lần bảo vệ tiếp theo.
Từ bảo vệ băng thông đến tính liên tục kinh doanh có thể kiểm chứng
Các cuộc tấn công DDoS và CC tại châu Á–Thái Bình Dương đang hình thành những đặc điểm mới rõ rệt trong năm 2026. Số lượng yêu cầu độc hại mà khách hàng sử dụng dịch vụ chống DDoS của CDN07 trong khu vực ghi nhận trong thời gian diễn ra World Cup tăng hơn 1 nghìn tỷ so với cùng kỳ năm 2025, còn lưu lượng đỉnh cao nhất của một cuộc tấn công DDoS đơn lẻ mà nền tảng quan sát được đạt 10 Tbps. Các báo cáo ngành bên ngoài cũng cho thấy tấn công lớp mạng, DDoS lớp ứng dụng và hoạt động botnet vẫn ở mức cao. Lưu lượng đỉnh ở lớp mạng tiếp tục tăng; các xung tấn công ngắn xen kẽ với nhiều đợt lặp lại khiến chỉ số thời lượng truyền thống không còn phản ánh chính xác tác động. Trong khi đó, HTTP flood, hành vi làm cạn API và hoạt động tự động hóa chuyển áp lực từ băng thông sang hệ thống nghiệp vụ.
Trong môi trường này, điều doanh nghiệp thực sự cần mua không phải là một “con số đỉnh” riêng lẻ mà là tính liên tục kinh doanh có thể kiểm chứng. Điều này đòi hỏi mạng phân tán phải có khả năng hấp thụ lưu lượng đột biến, hệ thống lọc phải đưa ra quyết định trong vài giây, WAF, quản lý bot, chống HTTP flood/CC và bảo mật API phải phối hợp với nhau, đầu vào máy chủ gốc không thể bị vượt qua, người dùng thật vẫn phải hoàn thành được các thao tác trọng yếu dưới chính sách nghiêm ngặt, đồng thời đội ngũ an ninh phải có khả năng phục dựng từng hành động xử lý thông qua nhật ký và báo cáo.
CDN07 sử dụng CDN tích hợp giảm thiểu DDoS làm nền tảng hấp thụ, đồng thời xây dựng hệ thống phòng vệ đa lớp thông qua lọc lưu lượng thông minh, bảo vệ lớp ứng dụng, bảo mật API, tín hiệu phía máy khách, điều phối thông minh và bảo vệ máy chủ gốc. Cách tiếp cận này phù hợp với xu hướng tấn công tại châu Á–Thái Bình Dương đang chuyển từ “lưu lượng lớn” sang “đối đầu nghiệp vụ trên nhiều lớp”. Mức tăng hơn 1 nghìn tỷ yêu cầu độc hại so với cùng kỳ và lưu lượng đỉnh 10 Tbps của một cuộc tấn công cũng trực tiếp phản ánh thực tế rằng DDoS dung lượng lớn và yêu cầu độc hại ở lớp ứng dụng đang cùng gia tăng. Đối với doanh nghiệp, trọng tâm xây dựng trong giai đoạn tiếp theo không nên chỉ là tiếp tục bổ sung băng thông. Mạng, an ninh, ứng dụng và vận hành cần được đưa vào cùng một hệ thống phòng vệ, trong đó khả năng dịch vụ vẫn hoạt động trong thời gian bị tấn công phải được chứng minh bằng giám sát liên tục, phản ứng theo cấp độ và diễn tập định kỳ.
Khi rào cản để triển khai tấn công DDoS tiếp tục giảm, lợi thế của bên phòng thủ sẽ đến từ khả năng ra quyết định nhanh hơn, xử lý tại vị trí gần đầu vào hơn, nhận diện nghiệp vụ chi tiết hơn và duy trì chuỗi bằng chứng đầy đủ hơn. Khả năng thiết lập bảo vệ thường trực trước khi lưu lượng cực lớn xuất hiện, phân luồng rủi ro trước khi yêu cầu CC tiếp cận API trọng yếu và nhanh chóng khôi phục trải nghiệm bình thường sau cuộc tấn công sẽ trở thành những tiêu chí cốt lõi để doanh nghiệp tại châu Á–Thái Bình Dương đánh giá giá trị của CDN tích hợp giảm thiểu DDoS trong năm 2026.
Chia sẻ bài đăng này:
bài viết liên quan
Vì sao trò chơi bài và cờ trực tuyến cần SDK Game Shield tích hợp chống DDoS?
Ngành trò chơi bài và cờ trực tuyến thường xuyên đối mặt với các rủi ro bảo mật như tấn công DDoS, H...
CDN07 cải thiện truy cập từ Trung Quốc đại lục đến các nền tảng tài chính quốc tế như thế nào?
CDN07 sử dụng định tuyến thông minh, tăng tốc lưu lượng động, tối ưu WebSocket, lọc lưu lượng DDoS v...
Website tải chậm? Tăng tốc bằng CDN có thể là giải pháp đơn giản nhất
Website tải chậm là vấn đề mà nhiều doanh nghiệp gặp phải, đặc biệt khi người dùng truy cập xuyên bi...