В пике — 1,8 терабита в секунду: сибирские провайдеры подверглись массовым DDOS-атакам
В конце мая — начале июня 2026 года сибирские провайдеры столкнулись с серией мощных DDoS-атак. По данным DownDetector, жалобы на сбои поступали на «Орион Телеком», «Данцер», «ТрансТелеКом», «Дом.Ру» и «Ростелеком». «Орион Телеком» подтвердил атаки, заявив, что их пиковая мощность достигала 1,8 Тбит/с, а сами атаки представляли собой серию волн. Компания отметила, что многие региональные провайдеры не имеют достаточной защиты и полагаются лишь на государственные механизмы.
В промежутке между 24 мая и 6 июня DownDetector зафиксировал всплеск жалоб на работу сибирских провайдеров. В их число входили:
- «Орион Телеком» в Красноярском крае — с 24 мая по 7 июня,
- «Данцер» в Ханты-Мансийском автономном округе — 26 мая,
- «ТрансТелеКом» в Забайкальском крае и Республике Саха — 27 мая,
- «Дом.Ру» в Омской и Магаданской областях — 3 июня,
- «Ростелеком» в Республике Хакасия — 2 июня.
Большая часть перечисленных операторов не ответила на запрос SecPost. Однако «Ростелеком» и «Орион Телеком» дали комментарий насчёт DDoS-атак на сибирских провайдеров. Пресс-служба «Ростелекома» заявила, что сети и цифровая инфраструктура компании в период с 24 мая по 6 июня работали штатно. Перебоев не наблюдалось.
«Орион Телеком» в комментарии для SecPost подтвердил факт того, что сбои были спровоцированы атаками. Пресс-служба компании поделилась, что рост активности атак в Сибири начался именно с мая: «Это заметно и по числу обращений к нам со стороны других компаний, которые приходят за консультациями о том, что делать бизнесу, находясь под атакой».
Также в компании заявили, что это была не одна непрерывная атака, а целая серия волн разной мощности с паузами между ними. При этом пиковая мощность атаки достигала 1,8 терабита в секунду. «Орион Телеком» отмечает, что это в 15 раз больше средней атаки компаний РФ в 2025 году.
В компании утверждают, что им удалось справиться с атаками, существенные проблемы с предоставлением услуг не возникли, в свою очередь, отток клиентов замечен не был.
Оператор подчеркивает, что такие нагрузки на сеть не могут быть незаметными, что влияет на качество оказания услуг: «Именно поэтому мы один раз публично комментировали ситуацию, чтобы клиенты понимали, что происходит и что мы держим её под контролем».
Ранее, в июне в 2025 года, «Орион Телеком» также подвергся массовым атакам. В интервью SecPost исполнительный директора «Орион Телекома» Денис Якунин утверждал — прошлогодняя атака на компанию, случившаяся также в День России, привела к «полному форматированию» инфраструктуры компании. Ущерб от взлома составил 66 млн. рублей — это 10% от выручки компании в 2025 году. Помимо этого, из-за атаки «Орион Телеком» прошел через судебные иски со стороны Роскомнадзора. Основная претензия органа состояла в сливе данных — хакеры из BO Team разместили в свободном доступе данные полумиллиона абонентов компании. В конечно итоге, «Орион Телеком» избежал штрафа — арбитражный суд назначил наказание в виде предупреждения
Описывая защиту, «Орион Телеком» подчеркивает, что она строилась в несколько уровней. Использовались очистка трафика с задействованием государственных систем противодействия атакам и ресурсов вышестоящего оператора, а также фильтрация в отдельных специализированных центрах очистки.
Тем не менее компания уверена: в одиночку провайдер просто не способен отразить серию атак подобного масштаба, для этого требуется связка с профильными центрами очистки или с провайдером более высокого уровня.
«Стало открытием, что часть компаний в стране ограничивается только базовыми мерами и фактически пережидает волну, не подключая собственные эшелоны защиты и рассчитывая лишь на государственные механизмы», — комментирует «Орион Телеком» текущую способность провайдеров к защите самих себя от DDoS-атак.
Компания также подчеркивает, что бездействие со стороны провайдеров способно привести к большим проблемам: «Разница в результатах при этом огромная. Те, кто защищается активно и наращивает меры по ходу атаки, выходят из неё с минимальными потерями. Те, кто просто ждёт, когда всё закончится, теряют значительно больше — и в финансовых показателях, и, что важнее, в клиентской базе».
Вопрос о том, известно ли что-то о нападающих, компания комментировать не стала. Однако «Орион» подчеркнул, что часто DDoS-атаки служат шумом для более комплексных атак. Именно поэтому после каждого факта DDoS-атак провайдер проводит полную диагностику внутреннего контура, чтобы убедиться, нет ли за отвлекающим трафиком попыток более глубокого проникновения.
Компания поделилась, что заранее готовилась к активности со стороны хактивистов ближе к Дню России 12 июня: «Это традиционно чувствительная дата. На этот период мы усилили меры защиты и проработали несколько сценариев развития событий».
«Орион Телеком» заявил, что на момент 15 июня система провайдера работала в штатном порядке.
«Есть подозрение, что через малых операторов пытаются нащупать болевую точку телекоммуникационных сетей в целом. Крупные федеральные операторы имеют собственные и партнёрские мощности для отражения DDoS-атак разных типов, в то время как региональные операторы либо вовсе не имеют подобной защиты, либо её недостаточно», — поделился с SecPost своим предположением автор Telegram-канала «Телекоммуналка» Алексей Слукин.
По мнению эксперта, долгосрочная атака может говорить о том, что злоумышленники хотят проверить реакцию как самих операторов-жертв, так и отработку защиты с помощью ЦМУ ССОП.
«Случайностей в наше время не бывает. Бывает разовый инцидент, а бывает планомерная атака на определённый сегмент. Длительные атаки — это скоординированная акция», — комментирует Слукин факт того, что именно сибирские провайдеры подверглись нападению.
Специально для SecPost архитектор департамента «Информационная безопасность» «Рексофта» Даниил Левченко поделился статистикой: «За последние месяцы телеком-сектор стал главной мишенью хакеров. В III квартале 2025 года доля атак на телеком почти удвоилась — с 19% до 36%, в мае 2026 года DDoS-атаки на телеком выросли на 83% год к году. Мощность атак выросла кратно: средняя мощность в феврале 2026 достигла 438 Гбит/с против 73 Гбит/с годом ранее, то есть рост в 6 раз».
Эксперт подчеркивает: телеком сейчас — идеальная цель для злоумышленников, так как при атаке на него огромное количество людей теряет доступ к ежедневным сервисам. К тому же хакеры могут использовать такие атаки для вымогательства.
Левченко из «Рексофта» также выделяет, что важным пунктом является отсутствие поддержки у региональных провайдеров со стороны вендоров, что, в свою очередь, усложняет восстановление инфраструктуры после набегов злоумышленников.
Эксперт продолжает делиться цифрами: «Уральский ФО стабильно входит в тройку лидеров по числу атак в России (51,7 тыс. в 2024 году), телеком-сектор на Урале составляет 12% всех атак. Если рассмотреть регионы-мишени в Сибири, то стоит выделить следующие: Красноярск (64%), Новосибирск (16%)».
Тенденция с увеличением числа кибератак на Россию продолжает сохраняться. По данным Positive Technologies, в 2026 году число атак обещает вырасти более чем на треть, и телеком продолжает оставаться «целью номер один» для атакующих. Отметим, что нередко DDoS-атака становится первым этапом в сложной операции, рискующей обвалить инфраструктуру компании. В интервью SecPos исполнительный директор «Орион Телекома» Денис Якунин утверждал: прошлогодняя атака на компанию, случившаяся в День России, привела к «полному форматированию» инфраструктуры компании.
SecPost ведет реестр кибератак на российские организации. Только за май и июнь 2026 года он пополнился шестью задокументированными атаками. С подробной информацией об атаках можно ознакомиться здесь.
