Neue Rekorde bei Bandbreite, Paketrate und Datenvolumen
Während die Zahl der Angriffe um 42 Prozent zurückging, kletterten die Rekordwerte mit Blick auf die Intensität der Angriffe in jeder Kategorie. Die bandbreitenstärkste gemessene Attacke erreichte 2,3 Tbit/s – 85 Prozent mehr als der Höchstwert von 1,2 Tbit/s im ersten Halbjahr 2025.
Bei der Paketrate zeigt sich dasselbe Muster: 322 Millionen Pakete pro Sekunde statt zuvor 207 Millionen – ein Plus von 56 Prozent. Auch in der Summe wuchs die Last – von 438 auf 705 Terabyte kumuliertes Angriffsvolumen, ein Anstieg um 61 Prozent.
Superbotnetze treiben die Rekorde, Fahndungserfolge bremsen die Zahl
Als treibende Kraft nennt der Report Superbotnetze wie Aisuru und dessen Nachfolger Kimwolf sowie gekaperte Cloud-Server, die einzeln ein Vielfaches der Bandbreite eines privaten IoT-Geräts liefern. Den Rückgang der Angriffszahl führt er auf internationalen Verfolgungsdruck zurück: Bereits im Juli 2025 zerschlugen Europol und Eurojust im Rahmen der „Operation Eastwood” einen Großteil der Infrastruktur der prorussischen Gruppe NoName057(16). Im März 2026 folgte ein weiterer Schlag: Behörden in den USA, Kanada und Deutschland schalteten die Kontrollserver von vier großen IoT-Botnetzen ab, die gemeinsam mehr als drei Millionen Geräte kontrolliert hatten.
„Die Zahlen zeigen, dass sich die Bedrohung nicht abschwächt, sondern verlagert – von der Fläche in die Spitze“, sagt Jens-Philipp Jung, CEO von Link11. Unternehmen, die ihre Abwehr an der Zahl vergangener Angriffe ausrichten, unterschätzen laut Jung, wie schnell ein einzelner Vorfall heute eskalieren kann.
Wer einmal getroffen wird, bleibt öfter im Visier
Wer einmal ins Visier gerät, wird zudem seltener verschont: Nur 44 Prozent der betroffenen Unternehmen blieben 30 Tage lang angriffsfrei, nachdem sie von einer Angriffswelle betroffen waren. Ein Jahr zuvor waren es noch 54 Prozent.
Lärm als Tarnung: Die gefährlichsten Angriffe sind nicht die lautesten
Nicht jeder gefährliche Angriff ist laut. In einem dokumentierten Fall nutzten Angreifer einen Traffic-Peak auf zwei Domains als Ablenkung, während sie im Windschatten SQL-Injection- und XSS-Signaturen platzierten. Sie wurden nur enttarnt, weil sie versehentlich dieselben IP-Adressen für beide Wege genutzt hatten.
„Die gefährlichsten Angriffe, mit denen wir es zu tun haben, sind längst nicht mehr die lautesten“, sagt Jag Bains, VP Solution Engineering. „Wer nur auf Bandbreite und bekannte Signaturen achtet, übersieht genau die Angriffe, die den größten Schaden anrichten können, denn sie sind so konzipiert, dass sie unauffällig bleiben.“
Die Daten des ersten Halbjahres 2026 zeigen, dass Wucht und Tarnung, nicht die reine Häufigkeit, über das Risiko entscheiden. Wer seine Abwehr allein an sinkenden Angriffszahlen ausrichtet, verkennt, wogegen er sich eigentlich schützen muss.
Der vollständige Report steht hier zum Download bereit.
Link11 ist ein führender europäischer IT-Sicherheitsanbieter und schützt globale Infrastrukturen und Webanwendungen vor Cyberangriffen. Die Cloud-basierten IT-Sicherheitslösungen helfen Unternehmen weltweit, die Cyber-Resilienz ihrer Netzwerke und kritischen Anwendungen zu stärken und Geschäftsunterbrechungen zu vermeiden. Link11 ist vom BSI qualifizierter Anbieter für den DDoS-Schutz kritischer Infrastrukturen. Das Unternehmen erfüllt mit PCI DSS, SOC 2 Type II, BSI C5 und ISO 27001 höchste Standards in Datensicherheit und Compliance.
Link11
Lindleystraße 12
60314 Frankfurt
Telefon: +49 (69) 264929777
Telefax: +49 (69) 264929792
http://www.link11.com
Unternehmenssprecherin
E-Mail: l.froehlich@link11.com
![]()
