블로그

위협 리포트 / DDoS · 보안 · 위협 분석 · 2026 Q1

2026년 1분기 DDoS 위협 보고서

방학·휴강·명절이 겹친 시즌, 112건의 DDoS 공격을 모두 방어했습니다. 최대 196.42 Gbps 규모를 포함한 모든 DDoS 공격을 차단한 2026년 1분기 위협 보고서입니다.

2026년 1분기, 방학·휴강·명절이 겹친 시즌에 총 112건의 DDoS 공격이 관측됐습니다. 최대 196.42Gbps 규모를 포함한 모든 공격은 고객 서비스 영향 없이 차단됐습니다. 이 보고서는 ParkAppsHouse IDC 방어망에서 실제 관측한 이벤트를 바탕으로 공격 규모, 시간대, 벡터와 소스 분포를 정리합니다.

단일 공격 최대 규모
196.42Gbps
총 방어 데이터
12.85TB
전체 소스 IP
152,840IP
차단한 공격
112

핵심 관찰

공격은 26일 동안 발생해 하루 평균 4.3건이었고, 가장 많은 날에는 23건이 집중됐습니다. 전체 공격의 42%가 일요일에 발생했으며, UDP가 전체 벡터의 94.3%를 차지했습니다. 반사·증폭 벡터에서는 NTP 50%, DNS 34.2% 순으로 관측됐습니다.

1. 공격 타임라인

관측 후반부의 평균 공격 규모는 전반부보다 290% 커졌습니다. 공격 건수와 최대 대역폭을 함께 보면 빈도와 규모가 반드시 같은 방향으로 움직이지 않는다는 점도 확인할 수 있습니다.

DATA

일자별 공격 건수와 최대 규모

막대는 공격 횟수, 선은 해당 일자의 최대 공격 규모를 나타냅니다.

출처 · ParkAppsHouse IDC 방어망, 2026 Q1
데이터 표로 보기
day공격 횟수최대 규모 (Gbps)
Day 136.09
Day 21713.08
Day 3411.16
Day 42310.56
Day 51212
Day 635.7
Day 765.31
Day 82110.62
Day 9734.08
Day 1033.15
Day 115196.42
Day 1243.9
Day 13410.2

2. 공격 규모 분포

112건 중 81건(72.3%)은 5~15Gbps 구간에 집중됐습니다. 100Gbps를 넘는 공격은 3건이었지만, 최대치는 196.42Gbps까지 치솟았습니다. 평상시의 반복적인 중소 규모 공격과 드물지만 큰 충격을 주는 공격을 함께 대비해야 합니다.

DATA

공격 규모 구간

전체 112건의 대역폭 구간별 건수입니다.

데이터 표로 보기
range공격 건수
5Gbps 미만12
5~15Gbps81
15~50Gbps10
50~100Gbps6
100Gbps 이상3

3. 지속 시간

모든 공격은 520분 사이에 종료됐습니다. 76건(67.9%)이 1520분간 이어졌고, 1015분은 21건, 510분은 15건이었습니다. 짧은 공격도 자동화된 탐지와 완화가 없으면 대응자가 정책을 바꾸기 전에 서비스에 영향을 줄 수 있습니다.

DATA

공격 지속 시간

모든 공격은 5~20분 사이였으며 15~20분 구간이 67.9%였습니다.

데이터 표로 보기
duration공격 건수
5~10분15
10~15분21
15~20분76

4. 요일과 시간대

일요일에 47건(42.0%)이 집중된 반면 토요일은 4건에 그쳤습니다. UTC 기준 11시와 16시에 각각 16건으로 가장 많은 이벤트가 관측됐습니다. 특정 요일과 시간에 치우친 공격은 자동화된 스케줄 또는 동일 행위자의 반복 활동 가능성을 보여 줍니다.

DATA

요일별 공격 건수

데이터 표로 보기
day공격 건수
18
6
9
19
9
4
47
DATA

시간대별 공격 건수

시간은 UTC 기준입니다.

데이터 표로 보기
hour공격 건수
013
023
043
053
0614
0710
087
096
103
1116
126
136
143
1510
1616
183

5. 표적 서비스

상위 두 표적이 전체 공격의 66.1%를 차지했습니다. 게이트웨이 대상 공격은 최대 196.42Gbps였고, 게임 서비스에서는 마인크래프트 서버를 겨냥한 반복 공격이 두드러졌습니다. 특정 마인크래프트 서버는 9일 동안 32회의 공격을 받았으며 공격 간 평균 간격은 약 6시간이었습니다.

DATA

서비스 유형별 공격 건수와 최대 규모

데이터 표로 보기
target공격 건수최대 규모 (Gbps)
게이트웨이42196.42
마인크래프트 A3212
파이브엠1810.62
마인크래프트 B613.08
웹 A54.35
웹 B310.2
웹 C33.45
웹 D34.17

6. 공격 벡터

전체 공격 트래픽의 94.3%가 UDP였습니다. 반사·증폭 공격에서는 NTP와 DNS가 대부분을 차지했고, CLDAP와 SSDP도 반복적으로 관측됐습니다. 공유기 관리에 사용되는 7547번 포트 대상 트래픽은 15건(13.4%)에서 나타나 IoT 장비 기반 봇넷 활동도 확인됐습니다.

DATA

프로토콜 분포

데이터 표로 보기
protocol비율 (%)
UDP94.3
TCP5.7
ICMP0.05
DATA

반사·증폭 벡터 출현 빈도

데이터 표로 보기
vector출현 빈도 (%)
NTP :12350
DNS :5334.2
CLDAP :3895.3
SSDP :19002.6

주요 증폭 프로토콜

평균 응답 크기와 알려진 증폭 특성을 함께 봅니다.
프로토콜포트평균 트래픽관찰
NTP123/UDP538.2Mbps최대 556.9배 증폭
DNS53/UDP4,128.6MbpsANY 응답 악용
CLDAP389/UDP289.5Mbps약 70배 증폭
SSDP1900/UDP가정용 장비 반사

7. 목적지 포트

목적지 포트는 HTTP 80번과 DNS 53번이 가장 자주 등장했고, 마인크래프트 기본 포트인 25565번도 10.5%에서 관측됐습니다. 웹·DNS·게임 서비스처럼 외부에 열려 있어야 하는 포트에 공격이 집중됐습니다.

DATA

목적지 포트

데이터 표로 보기
port출현 빈도 (%)평균 트래픽 점유율 (%)
80 HTTP39.536.7
53 DNS36.853.7
25565 Minecraft10.548.4
22 SSH7.914.7

8. 패킷 크기

1,400바이트 이상 대형 패킷이 전체 트래픽의 55.2%를 차지했습니다. 반면 100바이트 미만 소형 패킷도 8%로 나타나 대역폭과 패킷 처리량을 각각 노리는 방식이 병행됐습니다. 400~499바이트 구간에서는 NTP 트래픽의 평균 비중이 72.6%로 높았습니다.

DATA

패킷 크기 분포

데이터 표로 보기
bytes트래픽 비율 (%)
0–998
100–3990.6
400–4999.9
500–8990.25
900–9993.1
1000–109917
1100–13996
1400–149915.1
1500–159940.1

9. 소스 국가 분포

소스 IP는 58개 국가에 분포했습니다. 러시아는 이벤트의 76.3%, 브라질은 63.2%에서 관측됐습니다. 이벤트당 평균 트래픽은 우크라이나 1,936.5Mbps, 한국 1,189.8Mbps, 인도네시아 1,173.9Mbps 순이었습니다. 국가 정보는 공격자의 위치가 아니라 악용된 봇넷 장비의 IP 지리 정보라는 점에 유의해야 합니다.

DATA

이벤트 내 국가 출현 빈도

데이터 표로 보기
country출현 빈도 (%)
러시아76.3
브라질63.2
중국42.1
한국31.6
베트남31.6
싱가포르31.6
멕시코28.9
미국28.9
콜롬비아18.4
대만15.8
DATA

국가별 이벤트당 평균 트래픽

데이터 표로 보기
country평균 Mbps
우크라이나1936.5
한국1189.8
인도네시아1173.9
콜롬비아1116.3
브라질672.3
러시아594.3
싱가포르586.5
멕시코429.9
미국153.9
중국80.4

10. 봇넷 규모

공격의 55.3%는 600~1,500개의 소스 IP를 사용했습니다. 이벤트당 소스 IP는 평균 4,212개, 중앙값 846개였고 최소 408개에서 최대 27,640개까지 분포했습니다. 소스 IP 수와 공격 대역폭은 대체로 함께 증가했지만, 장비별 송신 성능과 증폭 벡터에 따라 편차가 컸습니다.

이벤트당 평균
4,212IP
중앙값
846IP
최소
408IP
최대
27,640IP
DATA

소스 IP 수와 공격 규모

대표 이벤트의 소스 IP 수와 최대 Gbps를 비교합니다. X축은 로그 스케일입니다.

11. 주목할 공격: 196.42Gbps

분기 최대 공격은 196.42Gbps, 55.65Mpps까지 상승했습니다. 27,640개의 소스 IP가 동원됐고 트래픽의 97.6%가 UDP였으며 한국·러시아·브라질·미국의 IP가 주로 관측됐습니다. NTP 증폭이 중심이었고 공격은 19분간 이어졌습니다. 약 1시간 30분 뒤 같은 표적에 178.32Gbps 규모의 후속 공격이 발생했습니다.

12. 결론

DDoS는 예외적인 단발 사고보다 반복되는 운영 리스크에 가깝습니다. 자동화된 방어와 24시간 관측, 여러 벡터를 함께 보는 분석이 필요한 이유입니다. ParkAppsHouse IDC는 회선을 지키는 일부터 서버와 서비스가 계속 동작하는 지점까지 직접 운영하고, 관측한 데이터를 다음 방어 정책에 반영합니다.

이 보고서는 ParkAppsHouse IDC 방어망의 실제 관측 데이터를 바탕으로 작성됐습니다. 생성 기준일: 2026-02-22.

현장에서 나온 다음 기록

새로운 위협 분석과 인프라 운영 기록을 이곳에 계속 쌓겠습니다.

리포트 관련 문의