談 DDoS 攻擊數據時,多數人看到的是國際廠商的年度報告。那些數字很有價值,但它們反映的是全球最大攻擊目標所承受的流量,跟一家台灣的企業及政府單位實際會遇到什麼,中間有相當距離。
這篇文章來自SkyCloud騰雲運算作為台灣原廠CDN 及 DDoS防禦廠商的第一手數據,補的是台灣企業及政府單位實際遇到的情況。內容整理自我們 2025 年 1 月至 12 月的平台觀測紀錄,共 12 個月、兩個攻擊面向:網路層(L4)的流量型攻擊,以及應用層(L7)的連線耗盡型攻擊。文末附上研究方法與資料限制。
全篇重點包含這五件事:
2025 年是高強度流量型攻擊的一年。12 個月裡有 10 個月的月度峰值超過 150 Gbps,4 個月突破 1 Tbps,單次最高 2.4 Tbps。
年度風險不是由常態流量構成的,而是由少數極端事件主導。月峰值平均 712 Gbps,中位數只有 390 Gbps,兩者差距近一倍。
事件次數最多的月份,不是強度最高的月份。用單一指標衡量風險會漏掉一半的問題。
部分攻擊具備明確的計畫性。7 月觀測到一次為期五日、分三波遞增的攻勢,強度依序為 695、2,000、2,400 Gbps。
年度最大的那次事件,是由預先部署的自動化規則完成緩解的,全程沒有人工介入。
➤一、2025 年全球 DDoS 攻擊規模的變化
➤二、12 個月的月度觀測結果
➤三、數據裡的四個現象
➤四、三種攻擊型態及它們各自要求什麼
➤五、年度最大事件:五日、三波、強度遞增
➤六、數據對防禦規劃的五個結論
➤常見問題
➤附註:研究方法與資料限制
一、2025 年全球 DDoS 攻擊規模的變化
要理解本地數據的意義,先看外部環境發生了什麼。
2025 年是 DDoS 攻擊紀錄反覆被打破的一年。年中,業界公開揭露的最大單次攻擊為 7.3 Tbps;到了九月初,這個數字被 11.5 Tbps 取代;同月下旬又出現 22.2 Tbps;第三季內另有 29.7 Tbps 的紀錄;全年最高則達到 31.4 Tbps。換句話說,一年之內,公開紀錄的上限成長了四倍以上。
依 Cloudflare 的 2025 年第四季威脅報告,超大流量型攻擊(hyper-volumetric attacks)的規模相較 2024 年底成長超過 700%,DDoS 攻擊總數在 2025 年成長 121%。多起破紀錄事件被歸因於 Aisuru 這類由數百萬台受感染設備組成的殭屍網路,其中相當比例的設備來自家用路由器與物聯網裝置。
這組數字對台灣的組織意味著什麼?不是「我們馬上會遇到 31 Tbps」,而是兩件更實際的事:
第一,攻擊方可調度的量能仍在快速上升。過去幾年,1 Tbps 以上的攻擊還被視為罕見事件;現在它是常態統計項目。這代表任何以「歷史觀測最高值」為基準所配置的防護容量,其有效期間正在縮短。三年前夠用的規格,今天可能已經不夠。
第二,發動成本正在下降。部分殭屍網路以「租用」形式在地下市場流通,價格從數百到數千美元不等。這改變了威脅的分布,過去只有具備資源的攻擊方才能發動 Tbps 級攻擊,現在的門檻低到任何有動機的人都能取得。對防禦方而言,「我們不是知名目標,應該不會被打」這個假設已經不再成立。
外部數據的用途到此為止。以下全部是本平台的實際觀測。
二、12 個月的月度觀測結果
下表是 2025 年各月的攻擊峰值。L4 峰值指單次事件的最高瞬時流量,L7 CC 峰值指單次事件的最高應用層連線數。
| 月份 | L4 峰值 (Gbps) | 發生日 | L7 CC 峰值 (QPS) | 發生日 | 事件密度 |
|---|---|---|---|---|---|
| 1月 | 1,170 | 1/15–16 | 270 | 1/16 | 中 |
| 2月 | 398 | 2/19–20 | 415 | 2/20 | 中 |
| 3月 | 1,120 | 3/13–14 | 58 | 3/27 | 高 |
| 4月 | 303 | 4/21 | 148 | 4/10 | 中 |
| 5月 | 1,200 | 5/7 | 164 | 5/7 | 低 |
| 6月 | 124 | 6/30 | 49 | 6/30 | 低 |
| 7月 | 2,400 | 7/19 | 80 | 7/9 | 低 |
| 8月 | 860 | 8/12 | 136 | 8/4 | 低 |
| 9月 | 356 | 9/7 | 106 | 9/8 | 低 |
| 10月 | 383 | 10/18 | 174 | 10/7 | 極高 |
| 11月 | 55 | 11/30 | 22 | 11/8 | 極低 |
| 12月 | 173 | 12/14 | 73 | 12/17 | 低 |
網路層月度峰值:平均 712 Gbps,中位數 390 Gbps。
應用層月度峰值:平均 141 QPS,中位數 121 QPS。
幾個關鍵指標整理如下:
| 指標 | 數值 |
|---|---|
| 單次最大流量峰值 | 2.4 Tbps(2025/7/19) |
| 同一事件封包速率 | 209.19 Mpps |
| Tbps 級事件次數 | 4 次(1、3、5、7 月各一次) |
| 高強度月份 | 12 個月中 10 個月峰值超過 150 Gbps |
| 季度最高 /最低平均 | 1,205 /204 Gbps |
| 應用層單次最高 | 415 QPS(2025/2/20) |
補充:本平台的 L7 統計以應用層連線數為基礎,與部分業者採用每秒請求數(RPS)的口徑不同,兩者的絕對數值不宜直接比較。
三、數據裡的四個現象
單看表格容易只記得最大值。實際上這批資料裡有四個現象,對防禦規劃的影響比 2.4 Tbps 這個數字更大。
3.1 風險由少數極端事件主導
月峰值的平均是 712 Gbps,中位數是 390 Gbps。兩者差距近一倍,這代表分布嚴重偏斜,也就是不是每個月都有 712 Gbps 的攻擊,而是少數幾個月的極端值把整體平均拉高了。
季度層級的落差更明顯。第三季平均為 1,205 Gbps,第四季只有 204 Gbps,前者是後者的 5.9 倍。
以半年區間觀察,情況又出現另一層次的細節。上半年平均 719 Gbps,下半年 704 Gbps,兩者只差 2%,看起來像是全年強度穩定。但下半年的平均幾乎全由 7 月(2,400 Gbps)與 8 月(860 Gbps)撐起來,扣除這兩個月,其餘四個月的平均只剩 242 Gbps;相對地,上半年扣除峰值最高的 5 月後,其餘五個月平均仍有 623 Gbps。
這件事的實際意涵是:以年度平均值為基礎的容量規劃,在單次極端事件中一定會失效。而防護只要在一次事件中失效,前面十一個月的穩定就沒有意義,原因是服務中斷不會因為平時表現良好而被客戶原諒。
3.2 事件次數最多的月份,不是強度最高的月份
10 月觀測到全年最高的事件密度(約 40 起,幾乎每日發生),但當月單次最高只有 383 Gbps,沒有進入全年前五名。反過來,7 月的峰值是全年最高,當月事件數卻落在偏低的區間。
這兩個指標指向不同的風險:
以「次數」衡量者,會低估 7 月的風險。一整個月只有幾起事件,但其中一起達到 2.4 Tbps。
以「強度」衡量者,會低估 10 月的消耗。40 起中等強度事件不會打斷服務,但會持續消耗維運人力,因此每一起都需要判斷、記錄、追蹤,而每一起單獨看都達不到升級處置的標準。
10 月這種型態的實際傷害是告警疲勞。當告警變成日常背景音,真正重大的事件就有可能在雜訊裡被忽略。
3.3 兩層攻擊的走勢並不同步
以季度平均檢視,網路層與應用層呈現截然不同的走勢:
| 季度 | L4 季平均 (Gbps) | 較前季變化 | L7 季平均 (QPS) | 較前季變化 |
|---|---|---|---|---|
| Q1(1–3 月) | 896 | - | 248 | - |
| Q2(4–6 月) | 542 | -40% | 120 | -52% |
| Q3(7–9 月) | 1,205 | +122% | 107 | −11% |
| Q4(10–12 月) | 204 | −83% | 90 | −16% |
網路層在第三季暴增 122%,第四季又下滑 83%;同期應用層則呈現逐季單向走低,跟網路層的劇烈波動沒有對應關係。本觀測期間未發現兩層之間存在明確的調度關聯。
還有一項行為變化值得記錄。比對兩層峰值的發生日期,上半年六個月中有四個月(1、2、5、6 月)落在同一天,下半年則完全沒有再出現。最明顯的例證是 7 月:年度最大的網路層事件發生在 19 日,當月應用層最高值發生在 9 日,相隔十天,沒有時序關聯。
這對防禦配置的意涵很直接:不能假設守住一層就會迫使對方轉向另一層。兩層需要分別配置,而不是二選一。以「先擋流量型攻擊,應用層之後再說」的順序規劃,在兩層併發的月份會同時失效。
3.4 靜默期不等於威脅解除
6 月與 11 月是全年唯二峰值低於 150 Gbps 的月份,其中 11 月只有 55 Gbps,是年度最低。
值得注意的是這兩次低點的位置:6 月接在前五個月的持續高壓之後,11 月接在 7 至 10 月的多樣化攻勢之後。而 11 月的低點過後,12 月又回升到 173 Gbps。
在時序上,這兩段靜默期比較接近攻擊方投入後進行成效評估與資源重整的階段,而不是威脅結束。這代表任何「依據當期活動量調整防護配置」的做法,都會在靜默期之後的回升期失效,調降的時間點,剛好是對方準備下一輪的時間點。
四、三種攻擊型態及它們各自要求什麼
依據這 12 個月的觀測,可以把攻擊行為歸納出三種型態。它們在強度、頻率與持續性上有明確差異,不容易用單一防禦邏輯同時涵蓋。
集中型:單次極端事件
代表期間為 1、3、5、7 月。特徵是單月出現一到兩次極端事件,其餘時間相對平靜。
以 5 月為例,全月只有 5 月 7 日一次事件達到 1,200 Gbps,其餘事件都低於 40 Gbps。單次事件就是當月次高值的三十倍。
這種型態的風險不在總量,而在瞬時峰值。就防禦設計而言,它要求的是「隨時到位的防禦」:任何需要人工啟動、流量導引或跨系統協調的機制,其反應時間都可能長於事件本身的持續時間。
持續型:高密度中等強度
代表期間為 10 月。該月約 40 起事件、幾乎每日發生,強度集中在 150 至 380 Gbps 區間,沒有單一事件特別突出。
強度區間的高度集中性,比較不符合多個獨立攻擊來源的隨機分布特徵,而較接近單一資源進行長期成本試探的行為模式,目的可能在於測定不觸發防禦升級的最高持續強度。
這種型態的影響主要落在營運面而非技術面,因應重點是告警聚合與事件分級。如果每一起事件都以同等層級處置,維運量能可能在數週內耗竭。
靜默型:低活動期間
代表期間為 6 月與 11 月,成因與風險已在 3.4 說明。防禦重點是維持監控強度,不因活動量下降而調降配置。
三者的差異整理
| 型態 | 代表期間 | 主要風險 | 防禦重點 | 失效徵候 |
|---|---|---|---|---|
| 集中型 | 1、3、5、7月 | 瞬時承載失效 | 常態在線的自動化緩解能力 | 單次事件即造成服務中斷 |
| 持續型 | 10月 | 維運量能耗竭 | 告警聚合與事件分級機制 | 告警積壓、重大事件延遲發現 |
| 靜默型 | 6、11月 | 誤判威脅解除 | 維持監控強度 | 回升期無法及時因應 |
三者無法以單一機制同時涵蓋:
只擴充攔截容量的,無法解決持續型帶來的營運消耗。
只優化告警流程的,無法應付集中型的瞬時衝擊。
依據當期活動量調整配置的,會在靜默型之後的回升期失效。
五、年度最大事件:五日、三波、強度遞增
7月中旬的這起事件,是這一年最值得完整記錄的一次。
5.1 事件經過
| 波次 | 日期 | 峰值 | 距前一波 | 較首波倍數 |
|---|---|---|---|---|
| 第一波 | 7/15 | 約 695 Gbps | - | 1.0× |
| 第二波 | 7/16 | 約 2,000 Gbps | 1日 | 2.9× |
| 第三波 | 7/19 | 約 2,400 Gbps | 3日 | 3.45× |
三波強度依序遞增,波次之間的間隔足以觀察防禦方的反應。這個結構符合遞增式壓力測試的特徵,而不是隨機爆發。
這裡有一個對容量規劃很具體的推論:若以第一波作為判斷基準配置防護資源,最後一波將超出配置量近 2.5 倍。
5.2 第三波的處置紀錄
| 項目 | 內容 |
|---|---|
| 偵測時間 | 2025-07-19 12:45:41 UTC(當地時間 20:45) |
| 攻擊類型 | UDP 洪水攻擊 |
| 最大速率 | 2.4 Tbps / 209.19 Mpps |
| 緩解動作 | 自動套用速率限制 |
| 規則類別 | 受控 L3/4 規則集,高流量 UDP 流量特徵 |
| 人工介入 | 無 |
5.3 從數據推導出的技術特徵
封包尺寸:以 2.4 Tbps 除以 209.19 Mpps,平均封包大小約 1,434 bytes。這個數值顯示本次事件屬於大封包放大型攻擊,目標是飽和頻寬,而不是耗盡封包處理能力。
這個判斷指向一個尚未發生的情境:若攻擊方改採小封包、高封包速率的型態,同等頻寬下的封包數量會顯著增加,防護瓶頸將從頻寬容量轉移到封包轉發能力。以本次事件為例,若封包大小降到 64 bytes,同樣 2.4 Tbps 的流量對應的封包速率將達到約 4.7 Gpps,是本次實測值的 22 倍。這個量級的封包處理需求,在本觀測期間未曾出現。
發生時段:當地時間 20 時 45 分,非上班時段。
規則命中方式:本次緩解是由通用型高流量 UDP 特徵規則觸發的,不是針對特定來源或特徵的客製規則。這說明兩件事:該攻擊未使用足以規避通用特徵的混淆手法;而若攻擊方採用更接近正常流量特徵的向量,通用規則的有效性將下降。
5.4 這起事件的三個意涵
第一,首次中等規模事件之後的期間,應視為高風險窗口。
以本次為例,若在 7 月 15 日的 695 Gbps 事件後就提升監控層級,可以在後續兩波到達前完成準備。這項調整不涉及設備投資,只需要在事件處置流程中納入規範,例如:單次事件超過設定門檻後,後續一定期間內自動提升監控層級與告警敏感度。
第二,攻擊發生在下班後。
這並非巧合,而是常見選擇!值班人力最薄弱的時段,恰好是攻擊方最容易取得成效的時段。
第三,處置窗口比人工流程的反應時間更短。
業界統計顯示 2025 年約九成的攻擊持續時間低於 10 分鐘。當多數攻擊在十分鐘內結束時,「偵測 → 通報 → 判斷 → 處置」這條人工流程在每一個環節都構成瓶頸。這次事件全程由預先部署的自動化規則完成緩解,沒有人工介入。就攻擊的發生時間與持續時間而言,已經不存在人工判斷的時間餘裕。
另外值得一併記錄的是,業界統計顯示約三成的攻擊會在七日內出現後續攻擊。這個比例與本平台 7 月的五日三波觀察互相印證:首次觀測到的攻擊事件,統計上往往不是最後一次。
六、數據對防禦規劃的五個結論
一、不要用平均值規劃容量。
平均 712、中位數 390 的分布告訴我們,年度風險集中在少數幾次。容量規劃的基準應該是月度最高值,而不是年度平均。
二、不要只用歷史最高值規劃。
以歷史最高值為基準,可能在攻擊型態轉移時把資源配置在錯誤的防護層級。合理的做法是同時納入「月度最高值」與「事件次數」兩項指標,並定期檢視兩者的相對變化。
三、以自動化非加分項為前提。
九成攻擊在十分鐘內結束、最大事件發生在晚上八點四十五分、全程無人工介入——這三個事實放在一起,結論是防禦必須在攻擊發生前就已經在線上,而不是在攻擊發生後被啟動。
四、兩層要分別配置。
網路層與應用層在本觀測期間未顯示明確的調度關聯,守住一層不會迫使對方停手。
五、告警機制與攔截容量一樣重要。
持續型攻擊不會打斷服務,但會耗竭維運量能。告警聚合與事件分級的設計,決定了團隊能不能撐過一個 40 起事件的月份。
常見問題
附註:研究方法與資料限制
本文數據來自 SkyCloud騰雲運算於真實網路環境中的實際觀測紀錄,非模擬產生、非推估數值,所有資料均已完成去識別化處理,不含客戶名稱、資產位址或任何可識別資訊。
指標定義:
L4 峰值指統計區間內單次事件的最高瞬時流量(Gbps);L7 CC 峰值指單次事件的最高應用層連線數(QPS),以連線數為統計基礎,與部分業者的 RPS 口徑不同;事件密度指單月觀測到的獨立攻擊事件數量,屬區間估計值;雙層併發以兩層峰值落於同一日曆日作為判定基準。
統計方法:
月度統計以約 30 日的滾動視窗產出,非日曆月;跨月事件已進行人工校正。季度平均以各月峰值的算術平均計算,非該季度內全部事件的平均。
資料限制:
本文的分析建立在絕對峰值之上,未納入受保護資產數量、正常流量基準或月均請求量,因此可以回答「攻擊規模為何」,但無法回答「距離承載上限還有多少餘裕」。觀測期間僅有一次事件具備完整的向量分類紀錄,其餘事件只有流量與連線數的量化資料。攻擊持續時間未納入本平台統計,文中引用的持續時間分布為外部數據。此外,本文統計以峰值為基礎,低速率、長時間的攻擊型態若存在,不會呈現在這批數據中;靜默期的判定僅代表未觀測到超過門檻的事件。
外部參考來源:
全球攻擊規模成長率、攻擊規模分布、持續時間分布、七日內重複攻擊比例引用 Corero Network Security 之 2026 Threat Intelligence Report;2025 年公開揭露的最大單次攻擊峰值、攻擊總數成長率與超大流量型攻擊成長率引用 Cloudflare 之 2025 Q4 DDoS Threat Report。外部數據的統計口徑與觀測範圍均與本平台不同,僅作方向性參照,未與本平台資料合併計算。
以上是 2025 年一整年的觀測。如果你正在評估自身環境的防護配置是否足以承接這個量級的攻擊,或想了解完整的年度威脅情資報告,歡迎與我們聯繫。
延伸閱讀:
✔國安局揭露:中共每日對台網攻263萬次,能源及醫療成重災區
✔4,000萬條惡意連線持續兩天!SkyCloud騰雲運算化解高分散 L7 慢速 DDoS 攻擊
✔DDoS攻擊怎麼辦?防護前先看數發部資安署點名的 2 個錯誤處置




