위협 리포트 / DDoS · 보안 · 위협 분석 · 2026 Q1
2026년 1분기 DDoS 위협 보고서
방학·휴강·명절이 겹친 시즌, 112건의 DDoS 공격을 모두 방어했습니다. 최대 196.42 Gbps 규모를 포함한 모든 DDoS 공격을 차단한 2026년 1분기 위협 보고서입니다.
2026년 1분기, 방학·휴강·명절이 겹친 시즌에 총 112건의 DDoS 공격이 관측됐습니다. 최대 196.42Gbps 규모를 포함한 모든 공격은 고객 서비스 영향 없이 차단됐습니다. 이 보고서는 ParkAppsHouse IDC 방어망에서 실제 관측한 이벤트를 바탕으로 공격 규모, 시간대, 벡터와 소스 분포를 정리합니다.
- 단일 공격 최대 규모
- 196.42Gbps
- 총 방어 데이터
- 12.85TB
- 전체 소스 IP
- 152,840IP
- 차단한 공격
- 112건
핵심 관찰
공격은 26일 동안 발생해 하루 평균 4.3건이었고, 가장 많은 날에는 23건이 집중됐습니다. 전체 공격의 42%가 일요일에 발생했으며, UDP가 전체 벡터의 94.3%를 차지했습니다. 반사·증폭 벡터에서는 NTP 50%, DNS 34.2% 순으로 관측됐습니다.
1. 공격 타임라인
관측 후반부의 평균 공격 규모는 전반부보다 290% 커졌습니다. 공격 건수와 최대 대역폭을 함께 보면 빈도와 규모가 반드시 같은 방향으로 움직이지 않는다는 점도 확인할 수 있습니다.
일자별 공격 건수와 최대 규모
막대는 공격 횟수, 선은 해당 일자의 최대 공격 규모를 나타냅니다.
데이터 표로 보기
| day | 공격 횟수 | 최대 규모 (Gbps) |
|---|---|---|
| Day 1 | 3 | 6.09 |
| Day 2 | 17 | 13.08 |
| Day 3 | 4 | 11.16 |
| Day 4 | 23 | 10.56 |
| Day 5 | 12 | 12 |
| Day 6 | 3 | 5.7 |
| Day 7 | 6 | 5.31 |
| Day 8 | 21 | 10.62 |
| Day 9 | 7 | 34.08 |
| Day 10 | 3 | 3.15 |
| Day 11 | 5 | 196.42 |
| Day 12 | 4 | 3.9 |
| Day 13 | 4 | 10.2 |
2. 공격 규모 분포
112건 중 81건(72.3%)은 5~15Gbps 구간에 집중됐습니다. 100Gbps를 넘는 공격은 3건이었지만, 최대치는 196.42Gbps까지 치솟았습니다. 평상시의 반복적인 중소 규모 공격과 드물지만 큰 충격을 주는 공격을 함께 대비해야 합니다.
공격 규모 구간
전체 112건의 대역폭 구간별 건수입니다.
데이터 표로 보기
| range | 공격 건수 |
|---|---|
| 5Gbps 미만 | 12 |
| 5~15Gbps | 81 |
| 15~50Gbps | 10 |
| 50~100Gbps | 6 |
| 100Gbps 이상 | 3 |
3. 지속 시간
모든 공격은 520분 사이에 종료됐습니다. 76건(67.9%)이 1520분간 이어졌고, 1015분은 21건, 510분은 15건이었습니다. 짧은 공격도 자동화된 탐지와 완화가 없으면 대응자가 정책을 바꾸기 전에 서비스에 영향을 줄 수 있습니다.
공격 지속 시간
모든 공격은 5~20분 사이였으며 15~20분 구간이 67.9%였습니다.
데이터 표로 보기
| duration | 공격 건수 |
|---|---|
| 5~10분 | 15 |
| 10~15분 | 21 |
| 15~20분 | 76 |
4. 요일과 시간대
일요일에 47건(42.0%)이 집중된 반면 토요일은 4건에 그쳤습니다. UTC 기준 11시와 16시에 각각 16건으로 가장 많은 이벤트가 관측됐습니다. 특정 요일과 시간에 치우친 공격은 자동화된 스케줄 또는 동일 행위자의 반복 활동 가능성을 보여 줍니다.
요일별 공격 건수
데이터 표로 보기
| day | 공격 건수 |
|---|---|
| 월 | 18 |
| 화 | 6 |
| 수 | 9 |
| 목 | 19 |
| 금 | 9 |
| 토 | 4 |
| 일 | 47 |
시간대별 공격 건수
시간은 UTC 기준입니다.
데이터 표로 보기
| hour | 공격 건수 |
|---|---|
| 01 | 3 |
| 02 | 3 |
| 04 | 3 |
| 05 | 3 |
| 06 | 14 |
| 07 | 10 |
| 08 | 7 |
| 09 | 6 |
| 10 | 3 |
| 11 | 16 |
| 12 | 6 |
| 13 | 6 |
| 14 | 3 |
| 15 | 10 |
| 16 | 16 |
| 18 | 3 |
5. 표적 서비스
상위 두 표적이 전체 공격의 66.1%를 차지했습니다. 게이트웨이 대상 공격은 최대 196.42Gbps였고, 게임 서비스에서는 마인크래프트 서버를 겨냥한 반복 공격이 두드러졌습니다. 특정 마인크래프트 서버는 9일 동안 32회의 공격을 받았으며 공격 간 평균 간격은 약 6시간이었습니다.
서비스 유형별 공격 건수와 최대 규모
데이터 표로 보기
| target | 공격 건수 | 최대 규모 (Gbps) |
|---|---|---|
| 게이트웨이 | 42 | 196.42 |
| 마인크래프트 A | 32 | 12 |
| 파이브엠 | 18 | 10.62 |
| 마인크래프트 B | 6 | 13.08 |
| 웹 A | 5 | 4.35 |
| 웹 B | 3 | 10.2 |
| 웹 C | 3 | 3.45 |
| 웹 D | 3 | 4.17 |
6. 공격 벡터
전체 공격 트래픽의 94.3%가 UDP였습니다. 반사·증폭 공격에서는 NTP와 DNS가 대부분을 차지했고, CLDAP와 SSDP도 반복적으로 관측됐습니다. 공유기 관리에 사용되는 7547번 포트 대상 트래픽은 15건(13.4%)에서 나타나 IoT 장비 기반 봇넷 활동도 확인됐습니다.
프로토콜 분포
데이터 표로 보기
| protocol | 비율 (%) |
|---|---|
| UDP | 94.3 |
| TCP | 5.7 |
| ICMP | 0.05 |
반사·증폭 벡터 출현 빈도
데이터 표로 보기
| vector | 출현 빈도 (%) |
|---|---|
| NTP :123 | 50 |
| DNS :53 | 34.2 |
| CLDAP :389 | 5.3 |
| SSDP :1900 | 2.6 |
주요 증폭 프로토콜
| 프로토콜 | 포트 | 평균 트래픽 | 관찰 |
|---|---|---|---|
| NTP | 123/UDP | 538.2Mbps | 최대 556.9배 증폭 |
| DNS | 53/UDP | 4,128.6Mbps | ANY 응답 악용 |
| CLDAP | 389/UDP | 289.5Mbps | 약 70배 증폭 |
| SSDP | 1900/UDP | — | 가정용 장비 반사 |
7. 목적지 포트
목적지 포트는 HTTP 80번과 DNS 53번이 가장 자주 등장했고, 마인크래프트 기본 포트인 25565번도 10.5%에서 관측됐습니다. 웹·DNS·게임 서비스처럼 외부에 열려 있어야 하는 포트에 공격이 집중됐습니다.
목적지 포트
데이터 표로 보기
| port | 출현 빈도 (%) | 평균 트래픽 점유율 (%) |
|---|---|---|
| 80 HTTP | 39.5 | 36.7 |
| 53 DNS | 36.8 | 53.7 |
| 25565 Minecraft | 10.5 | 48.4 |
| 22 SSH | 7.9 | 14.7 |
8. 패킷 크기
1,400바이트 이상 대형 패킷이 전체 트래픽의 55.2%를 차지했습니다. 반면 100바이트 미만 소형 패킷도 8%로 나타나 대역폭과 패킷 처리량을 각각 노리는 방식이 병행됐습니다. 400~499바이트 구간에서는 NTP 트래픽의 평균 비중이 72.6%로 높았습니다.
패킷 크기 분포
데이터 표로 보기
| bytes | 트래픽 비율 (%) |
|---|---|
| 0–99 | 8 |
| 100–399 | 0.6 |
| 400–499 | 9.9 |
| 500–899 | 0.25 |
| 900–999 | 3.1 |
| 1000–1099 | 17 |
| 1100–1399 | 6 |
| 1400–1499 | 15.1 |
| 1500–1599 | 40.1 |
9. 소스 국가 분포
소스 IP는 58개 국가에 분포했습니다. 러시아는 이벤트의 76.3%, 브라질은 63.2%에서 관측됐습니다. 이벤트당 평균 트래픽은 우크라이나 1,936.5Mbps, 한국 1,189.8Mbps, 인도네시아 1,173.9Mbps 순이었습니다. 국가 정보는 공격자의 위치가 아니라 악용된 봇넷 장비의 IP 지리 정보라는 점에 유의해야 합니다.
이벤트 내 국가 출현 빈도
데이터 표로 보기
| country | 출현 빈도 (%) |
|---|---|
| 러시아 | 76.3 |
| 브라질 | 63.2 |
| 중국 | 42.1 |
| 한국 | 31.6 |
| 베트남 | 31.6 |
| 싱가포르 | 31.6 |
| 멕시코 | 28.9 |
| 미국 | 28.9 |
| 콜롬비아 | 18.4 |
| 대만 | 15.8 |
국가별 이벤트당 평균 트래픽
데이터 표로 보기
| country | 평균 Mbps |
|---|---|
| 우크라이나 | 1936.5 |
| 한국 | 1189.8 |
| 인도네시아 | 1173.9 |
| 콜롬비아 | 1116.3 |
| 브라질 | 672.3 |
| 러시아 | 594.3 |
| 싱가포르 | 586.5 |
| 멕시코 | 429.9 |
| 미국 | 153.9 |
| 중국 | 80.4 |
10. 봇넷 규모
공격의 55.3%는 600~1,500개의 소스 IP를 사용했습니다. 이벤트당 소스 IP는 평균 4,212개, 중앙값 846개였고 최소 408개에서 최대 27,640개까지 분포했습니다. 소스 IP 수와 공격 대역폭은 대체로 함께 증가했지만, 장비별 송신 성능과 증폭 벡터에 따라 편차가 컸습니다.
- 이벤트당 평균
- 4,212IP
- 중앙값
- 846IP
- 최소
- 408IP
- 최대
- 27,640IP
소스 IP 수와 공격 규모
대표 이벤트의 소스 IP 수와 최대 Gbps를 비교합니다. X축은 로그 스케일입니다.
11. 주목할 공격: 196.42Gbps
분기 최대 공격은 196.42Gbps, 55.65Mpps까지 상승했습니다. 27,640개의 소스 IP가 동원됐고 트래픽의 97.6%가 UDP였으며 한국·러시아·브라질·미국의 IP가 주로 관측됐습니다. NTP 증폭이 중심이었고 공격은 19분간 이어졌습니다. 약 1시간 30분 뒤 같은 표적에 178.32Gbps 규모의 후속 공격이 발생했습니다.
12. 결론
DDoS는 예외적인 단발 사고보다 반복되는 운영 리스크에 가깝습니다. 자동화된 방어와 24시간 관측, 여러 벡터를 함께 보는 분석이 필요한 이유입니다. ParkAppsHouse IDC는 회선을 지키는 일부터 서버와 서비스가 계속 동작하는 지점까지 직접 운영하고, 관측한 데이터를 다음 방어 정책에 반영합니다.
이 보고서는 ParkAppsHouse IDC 방어망의 실제 관측 데이터를 바탕으로 작성됐습니다. 생성 기준일: 2026-02-22.