Agência
Marca & CriaçãoBranding & PosicionamentoIdentidade VisualConteúdo & CopywritingProdução AudiovisualLive Experience
Performance & GrowthSocial MediaInbound & NutriçãoTráfego PagoSEO & GEOPublicidadePesquisa de Mercado com IABI & DashboardsWeb AnalyticsCRO
IA & AutomaçãoConsultoria de Adoção de IAIntegração CRM & DadosAutomação de ProcessosAgentes de IAAutomação de Marketing com IABase de Conhecimento de Marca para IA
Tecnologia & Produtos DigitaisDesenvolvimento Web & AppsDesenvolvimento de MVPTech & SecurityLGPDLow-code & No-codeDesenvolvimento Assistido por IA
Relacionamento & ReputaçãoAssessoria de ImprensaInfluência & CEO PositioningGestão de CriseComunicação InternaExperiência & Trade
PortfólioBlogContato
Rack de servidores com luzes acesas em um data center
Tecnologia

Ataque DDoS: o que é e por que a defesa tem de estar ligada antes do alerta

Ataque DDoS: o que é, como funciona e por que 90,60% acabam em menos de 10 minutos. A defesa tem de estar ligada antes do alerta, não depois da queda.

Resposta rápida

Um ataque DDoS (negação de serviço distribuída) é uma enxurrada de acessos falsos, disparada ao mesmo tempo por milhares de aparelhos infectados, para esgotar a capacidade de um site ou servidor e tirá-lo do ar. Ele não rouba dados: ataca a disponibilidade. Segundo o relatório da Cloudflare do 1º semestre de 2026, 90,60% dos ataques de rede terminaram em menos de 10 minutos e 96,62% ficaram abaixo de 500 Mbps — pequenos, mas suficientes para derrubar um site comum. Por isso a defesa precisa estar sempre ligada na frente do site, com mitigação automática: quando o alerta chega a alguém, o ataque típico já acabou.

Quase toda empresa que já teve o site fora do ar por ataque DDoS conta a mesma história. O site caiu, alguém percebeu pelo WhatsApp de um cliente, ligou para a hospedagem, abriu chamado — e, quando o técnico olhou, estava tudo normal de novo. A conclusão costuma ser “foi uma instabilidade”. Muitas vezes foi um ataque, e ele já tinha terminado.

Este artigo explica o que é um ataque DDoS, como ele funciona e como reconhecê-lo. Depois vai ao que os guias sobre o tema não costumam mostrar: o que os números de 2026 dizem sobre o ataque típico — curto e pequeno — e por que isso torna inútil a defesa que começa com um telefonema. No fim, a lista do que perguntar à sua hospedagem antes do próximo.

O que é um ataque DDoS?

DDoS é a sigla de Distributed Denial of Service, ou negação de serviço distribuída. É um ataque que tenta deixar um site, um aplicativo ou um servidor indisponível, inundando-o com mais tráfego do que ele consegue atender. A comparação mais honesta é a de uma loja cuja porta é bloqueada por uma multidão que não vai comprar nada: os clientes de verdade não conseguem entrar.

O ponto que mais confunde quem não é da área: DDoS não é invasão. O atacante não entra no sistema, não lê o banco de dados, não sequestra arquivos. O alvo é a disponibilidade — o terceiro pilar da segurança, ao lado da confidencialidade e da integridade. Para o negócio, porém, o efeito é concreto: site fora do ar é venda que não acontece, formulário que não chega e campanha paga levando gente para uma página que não abre.

Qual a diferença entre ataque DoS e DDoS?

Os dois buscam o mesmo resultado, a negação de serviço. A diferença está na origem. No DoS, o tráfego sai de uma única máquina ou conexão; no DDoS, sai de milhares de aparelhos espalhados pelo mundo, coordenados ao mesmo tempo. Essa diferença muda tudo na defesa:

DoSDDoS
Origem do tráfegoUma máquina ou poucas conexõesMilhares de aparelhos infectados (botnet)
Volume possívelLimitado à banda de quem atacaSoma da banda de todos os aparelhos
Bloqueio por endereço IPCostuma resolverNão resolve: os endereços são muitos e mudam
Como parece nos registrosUm endereço com acesso anormalMuitos endereços que imitam acesso comum
Defesa que funcionaFirewall e limite de requisições no servidorFiltragem antes do servidor, em rede com capacidade maior que o ataque

Elaborado pela Alliance Comunicação.

Na prática, o DoS de uma máquina só virou raridade. Quando alguém fala hoje em ataque de negação de serviço contra uma empresa, está falando de DDoS.

Como funciona um ataque DDoS?

A matéria-prima é a botnet: uma rede de aparelhos infectados por um programa malicioso que obedece a um servidor de comando. Entram nessa conta computadores sem atualização, mas também câmeras de segurança, roteadores domésticos, TV boxes e outros aparelhos conectados com senha de fábrica. O dono quase nunca sabe que o próprio aparelho participa de ataques.

Quando o operador da botnet dá a ordem, todos os aparelhos passam a enviar tráfego ao mesmo alvo. Há também botnets alugadas por hora, o que baixou o custo de um ataque a ponto de ele ser usado por concorrente desleal, ex-funcionário ou simples vandalismo. Os ataques se dividem em três famílias, conforme a parte da conexão que tentam esgotar.

1. Volumétrico

Enche o “cano” de internet do alvo com mais dados do que ele comporta, geralmente com pacotes UDP ou com amplificação, em que o atacante usa servidores de terceiros (DNS, por exemplo) para multiplicar o volume. É medido em bits por segundo — Mbps, Gbps, Tbps.

2. De protocolo

Explora a forma como as conexões são abertas. O exemplo clássico é o SYN flood: o atacante inicia milhares de conexões e não as conclui, até lotar a tabela do servidor, do firewall ou do balanceador. É medido em pacotes por segundo.

3. Na camada de aplicação

Imita gente de verdade. Em vez de volume bruto, dispara requisições HTTP aparentemente normais contra as páginas mais pesadas — busca interna, carrinho, login — até o servidor gastar toda a CPU e a memória montando respostas. Com pouco tráfego, derruba sites com banco de dados lento. É medido em requisições por segundo.

O que um ataque DDoS faz com o site de uma empresa?

O efeito visível é o site lento ou fora do ar. O efeito que pesa vem em cadeia, e ele depende de quanto o negócio depende do digital:

  • Venda perdida no ato. E-commerce e agendamento on-line param de faturar enquanto o ataque dura.
  • Mídia paga desperdiçada. As campanhas continuam rodando e pagando clique para uma página que não carrega.
  • Leads que somem. Formulário que não envia não gera aviso de erro para ninguém; o contato simplesmente não chega.
  • Conta extra na nuvem. Em hospedagem que escala automaticamente e cobra por uso, o ataque pode virar fatura.
  • Cortina de fumaça. Às vezes o DDoS ocupa a equipe enquanto outro ataque, esse sim de invasão, acontece em paralelo.

Há ainda o efeito na reputação. Cliente que encontra o site fora do ar duas vezes não pensa em ataque; pensa que a empresa é desorganizada.

O que o relatório da Cloudflare mostra sobre o ataque típico em 2026?

A imagem que as manchetes passam é a do ataque recorde, medido em terabits por segundo, contra um grande banco ou governo. Os números de quem filtra esse tráfego todos os dias mostram outra coisa. A Cloudflare, que opera uma das maiores redes de proteção do mundo, publicou em agosto de 2026 o balanço do primeiro semestre.

No primeiro semestre de 2026, a Cloudflare mitigou 23,2 milhões de ataques DDoS na camada de rede e 29,64 trilhões de requisições HTTP de DDoS — cerca de 5.343 ataques de rede por hora, ou 128 mil por dia.
Fonte: Cloudforce One, “DDoS Threat Report H1 2026” (Cloudflare, 2026)

O volume impressiona, mas o dado que muda a forma de se defender está no perfil desses ataques. A esmagadora maioria é curta e pequena:

No primeiro semestre de 2026, 96,62% dos ataques DDoS na camada de rede mitigados pela Cloudflare ficaram abaixo de 500 Mbps e 90,60% terminaram em menos de 10 minutos. O relatório ressalva que “pequeno” é relativo: um ataque de 100 Mbps já basta para sobrecarregar um servidor ou site.
Fonte: Cloudforce One, “DDoS Threat Report H1 2026”, seção sobre características dos ataques (Cloudflare, 2026)
Linha do tempo mostrando que 90,60% dos ataques DDoS de rede terminam em menos de 10 minutos, enquanto a defesa reativa — alerta ao responsável, chamado na hospedagem, mitigação manual — só começa depois; a defesa sempre ligada filtra desde o primeiro segundo
A defesa que depende de alguém perceber e ligar para a hospedagem chega, em geral, a um ataque que já terminou — mas não antes de o site ter ficado fora do ar.

O próprio relatório tira a conclusão: quando o alerta chega a um analista de segurança, o ataque já terminou, e mitigação manual ou acionada sob demanda é lenta demais. Proteção automática e sempre ligada, nas palavras da Cloudflare, deixou de ser conveniência e virou necessidade.

Dez minutos é menos do que o tempo de alguém notar o problema, achar o telefone do suporte e explicar o que está acontecendo.

Por que um ataque pequeno ainda derruba um site?

Porque o site de uma empresa média não foi dimensionado para ataque, e sim para o público dele. Um servidor compartilhado ou uma máquina virtual de entrada costuma ter uma conexão e uma capacidade de processamento que dão conta de alguns milhares de visitas por dia com folga. Um fluxo hostil de 100 Mbps, constante, é outra ordem de grandeza.

Escala logarítmica de tamanho de ataque DDoS de 10 Mbps a 1 Tbps: 100 Mbps já basta para sobrecarregar um servidor ou site, 96,62% dos ataques ficam abaixo de 500 Mbps e acima de 1 Tbps estão os hiper-volumétricos, com 805 ataques no segundo trimestre de 2026
Os recordes em terabits ficam na ponta da régua; o ataque que tira do ar o site de uma empresa média está no começo dela.

Na outra ponta, os ataques gigantes existem e estão crescendo: o mesmo relatório contou 805 ataques acima de 1 Tbps só no segundo trimestre de 2026. Mas eles são exceção estatística e miram alvos grandes. Para a empresa média, a ameaça real é o ataque modesto, rápido e frequente — que passa despercebido justamente por ser curto.

Há também o atalho da camada de aplicação. Uma página de busca interna que consulta o banco a cada acesso pode cair com algumas centenas de requisições por segundo, sem nenhum volume que chame atenção na conexão. É por isso que velocidade e arquitetura do site entram na conversa de segurança — tema que aparece também no guia sobre criação de site, velocidade e conversão.

O que o Brasil ser a maior origem de tráfego DDoS quer dizer?

Um dado do relatório costuma ser lido ao contrário. O Brasil apareceu no topo — mas como origem do tráfego de ataque, não como o país mais atacado.

O Brasil superou os Estados Unidos como principal país de origem de tráfego DDoS no primeiro semestre de 2026, com 14,9% contra 13,4%; no 2º trimestre, foi origem de 21,4% de todo o tráfego de requisições DDoS mitigado pela Cloudflare.
Fonte: Cloudforce One, “DDoS Threat Report H1 2026”, seção sobre países de origem (Cloudflare, 2026)

Isso não significa que os ataques sejam comandados daqui. Significa que uma fatia enorme dos aparelhos que disparam o tráfego está conectada à internet brasileira: roteadores, câmeras e aparelhos com senha padrão ou sistema desatualizado, recrutados por botnets. O operador pode estar em qualquer lugar.

Para a empresa brasileira, o dado tem duas leituras práticas. A primeira: bloquear tráfego “de fora do Brasil” não protege, porque boa parte do ataque nasce dentro do país. A segunda: os aparelhos da própria empresa — câmeras do escritório, roteador da recepção, gravador de vídeo — podem estar emprestando banda para atacar outros. Trocar senha de fábrica e atualizar firmware é higiene que vale para os dois lados.

Como identificar um ataque DDoS?

Nem toda lentidão é ataque: campanha que viralizou, plugin mal configurado e backup rodando em horário de pico também derrubam site. Alguns sinais ajudam a separar uma coisa da outra:

  • Pico sem explicação. O tráfego dispara sem campanha, menção na imprensa ou post viral que o justifique.
  • Tráfego concentrado e repetitivo. Muitas requisições para a mesma URL, com o mesmo padrão de navegador ou a mesma faixa de endereços.
  • Horário estranho. O pico acontece de madrugada ou em ondas de poucos minutos, que começam e terminam de repente.
  • Análise de acessos que não bate. O servidor mostra carga máxima, mas o analytics do site não registra visitantes a mais — bots raramente executam o código de medição.
  • Queda que se resolve sozinha. O site volta antes de qualquer correção. Quando isso se repete, é forte indício de ataque curto.

Como evitar e mitigar um ataque DDoS na prática?

Não existe forma de impedir que alguém dispare um ataque contra o seu site. O que existe é garantir que ele não chegue ao servidor com força para derrubá-lo. A ordem abaixo vai do que mais protege ao que complementa.

1. Coloque uma camada de proteção na frente do site

Um CDN com proteção contra DDoS e um WAF (firewall de aplicação web) recebem o tráfego antes do servidor, em uma rede com capacidade muito maior que a de qualquer hospedagem individual. O tráfego hostil é filtrado ali; só o legítimo segue. O essencial é que a mitigação seja automática e sempre ligada — não um serviço que alguém precisa ativar quando o ataque começa.

2. Esconda o endereço real do servidor

Proteção na frente do site não adianta se o atacante consegue mirar o servidor direto pelo IP. Isso acontece quando o endereço vaza em registros antigos de DNS, em subdomínios que não passam pelo CDN ou no cabeçalho de e-mails enviados pelo próprio servidor. Configure o servidor para aceitar conexões web apenas da rede de proteção.

3. Limite requisições e proteja as páginas pesadas

Regras de limite de requisições por visitante (rate limiting) em login, busca, carrinho e formulários barram a maior parte dos ataques de aplicação. Cache agressivo para páginas que não mudam a cada acesso reduz o trabalho do servidor e, com ele, o que um ataque consegue esgotar.

4. Monitore de fora e registre

Um monitor de disponibilidade externo, que testa o site a cada minuto, transforma “foi uma instabilidade” em histórico com hora de início e fim. É ele que mostra se os ataques curtos são frequentes — e dá argumento para a decisão de investir.

5. Tenha um plano escrito para o ataque grande

Para o ataque que passa da proteção padrão, defina antes quem aciona o fornecedor, qual é o contato de emergência, como ativar um modo de proteção mais rígido e o que comunicar a clientes. Plano de resposta é o mesmo raciocínio do artigo sobre segurança da informação e o ataque automatizado: o incidente não escolhe dia.

O que perguntar à sua hospedagem antes do próximo ataque?

Quase toda hospedagem diz ter “proteção DDoS”. A expressão cobre coisas muito diferentes, de um filtro básico de rede a uma mitigação completa de aplicação. As perguntas abaixo separam uma coisa da outra — e o que interessa em cada resposta é a palavra automático:

PerguntaResposta que protegeResposta que preocupa
A mitigação é automática ou precisa ser acionada?Automática, sempre ligada“Abra um chamado e nossa equipe avalia”
Protege só a rede ou também a aplicação (HTTP)?Rede e aplicação, com regras de limite de requisiçõesSó volumétrico, na rede
O que acontece se o ataque passar do limite do plano?Mitigação continua; condições claras em contratoO IP é desligado (blackhole) para proteger os outros clientes
O tráfego de ataque é cobrado?Não, ou com teto definidoCobrança por uso sem limite
Há registro dos ataques mitigados?Painel ou relatório com data, duração e tamanhoSem registro; só se o cliente reclamar

Elaborado pela Alliance Comunicação.

A terceira linha merece atenção. Em muitas hospedagens compartilhadas, a defesa padrão contra um ataque forte é desligar o endereço atacado — o que protege os vizinhos de servidor e completa o trabalho do atacante. Vale saber disso antes, não durante.

Quais são os erros mais comuns na defesa contra DDoS?

  • Confiar no telefonema. Defesa que começa quando alguém liga para o suporte chega depois do ataque típico, que dura menos de 10 minutos.
  • Achar que o site é pequeno demais para ser alvo. Ataques são baratos e automatizados; o critério muitas vezes é estar vulnerável, não ser importante.
  • Bloquear países. Com o Brasil como maior origem de tráfego DDoS no semestre, bloquear o exterior deixa passar boa parte do ataque e pode barrar cliente legítimo.
  • Contratar CDN e deixar o IP exposto. O atacante contorna a proteção e vai direto ao servidor.
  • Tratar queda curta como instabilidade. Sem registro, os ataques repetidos nunca viram decisão de investimento.
  • Esquecer o resto da segurança. DDoS ataca a disponibilidade; senha fraca, sistema desatualizado e falta de cópia protegida, como mostra o artigo sobre backup em nuvem e ransomware, continuam sendo outra porta.

Por onde começar hoje

  1. Descubra quem está na frente do seu site hoje: só a hospedagem, ou um CDN com proteção.
  2. Faça à hospedagem as cinco perguntas da tabela acima e guarde as respostas por escrito.
  3. Compare os gráficos de tráfego do servidor com o analytics dos últimos 30 dias para encontrar picos curtos sem visitante.
  4. Ative um monitor de disponibilidade externo, de minuto em minuto, e deixe-o registrando.
  5. Se o site não tem proteção automática, coloque uma camada de CDN e WAF na frente e feche o acesso direto ao servidor.
  6. Troque senhas de fábrica e atualize roteadores, câmeras e demais aparelhos conectados da empresa.
  7. Escreva o plano de resposta para o ataque grande: quem aciona, qual contato, o que comunicar.

Proteção contra DDoS é parte da infraestrutura, não um projeto à parte — e é o tipo de ajuste que a frente de Tech & Security da Alliance faz junto com hospedagem, desempenho e monitoramento. Se você quer entender onde a tecnologia do seu negócio está mais exposta antes de decidir, o diagnóstico gratuito de marketing avalia presença digital, tecnologia e automação e devolve as prioridades em ordem.

O ataque DDoS típico de 2026 é curto, pequeno e frequente. É exatamente essa combinação que o torna perigoso: ele some antes de virar problema de alguém. A defesa que funciona é a que já estava ligada quando ele começou.

DDoSSegurançaDisponibilidadeInfraestrutura

Perguntas frequentes

O que é ataque DDoS?+

É um ataque de negação de serviço distribuída: milhares de aparelhos infectados enviam tráfego ao mesmo tempo para um site ou servidor até esgotar sua capacidade e tirá-lo do ar. Ele não invade nem rouba dados; o alvo é a disponibilidade.

Como funciona um ataque DDoS?+

O atacante controla uma botnet, uma rede de computadores, roteadores, câmeras e outros aparelhos infectados. Sob comando, todos disparam tráfego contra o alvo, seja para encher a conexão (volumétrico), lotar as conexões abertas (protocolo) ou esgotar o servidor com requisições que imitam visitantes (aplicação).

Qual a diferença entre ataque DoS e DDoS?+

No DoS, o tráfego vem de uma única máquina, e bloquear o endereço dela costuma resolver. No DDoS, vem de milhares de aparelhos ao mesmo tempo, com endereços que mudam, e a defesa precisa filtrar o tráfego antes que ele chegue ao servidor.

Como identificar um ataque DDoS?+

Os sinais mais comuns são picos de tráfego sem campanha que os explique, muitas requisições repetidas para a mesma página, ondas curtas que começam e terminam de repente e carga alta no servidor sem aumento de visitantes no analytics. Quedas que se resolvem sozinhas, de forma repetida, também são indício.

Como evitar ataque DDoS?+

Não é possível impedir que alguém dispare o ataque, mas é possível evitar que ele derrube o site. O caminho é colocar um CDN com proteção e um WAF na frente do site, com mitigação automática e sempre ligada, esconder o IP real do servidor e limitar requisições nas páginas pesadas.

Como parar um ataque DDoS em andamento?+

Se o site já tem proteção, ative o modo mais rígido do fornecedor e acione o contato de emergência. Se não tem, a saída é apontar o DNS para um serviço de mitigação e acionar a hospedagem — sabendo que, segundo a Cloudflare, 90,60% dos ataques de rede do 1º semestre de 2026 acabaram em menos de 10 minutos, o que torna a proteção prévia muito mais eficaz que a reação.

Ataque DDoS é crime?+

Sim. No Brasil, interromper serviço telemático ou de informação de utilidade pública, ou dificultar seu restabelecimento, é crime previsto no artigo 266 do Código Penal, com o parágrafo incluído pela <a href="https://www.planalto.gov.br/ccivil_03/_ato2011-2014/2012/lei/l12737.htm" target="_blank" rel="noopener">Lei 12.737/2012</a>. A pena do artigo, com a redação dada pela Lei 15.397/2026, é de reclusão de 2 a 4 anos e multa, aplicada em dobro em casos como o crime cometido por ocasião de calamidade pública (texto consolidado no <a href="https://www.planalto.gov.br/ccivil_03/decreto-lei/del2848compilado.htm" target="_blank" rel="noopener">Código Penal, no Planalto</a>).

Qual o maior ataque DDoS do mundo?+

O recorde muda com frequência e é anunciado pelas empresas de mitigação, hoje na casa dos terabits por segundo. O relatório da Cloudflare do 1º semestre de 2026 registra ataques recordes que duraram só 35 segundos e 805 ataques acima de 1 Tbps apenas no 2º trimestre. Para uma empresa média, porém, o ataque que importa é o pequeno: 100 Mbps já derrubam um site comum.

O que um ataque DDoS faz?+

Deixa o site, o aplicativo ou o servidor lento ou fora do ar enquanto dura. Para o negócio, isso significa vendas e leads perdidos, mídia paga desperdiçada e, às vezes, conta extra de nuvem; o ataque também pode servir de distração para outra invasão.

Pronto para

ter uma operação rápida e segura?

Comece pelo diagnóstico gratuito e veja como Tecnologia entra no seu plano de marketing — depois a Alliance ajuda a executar cada etapa.

(11) 99116-3001contato@alliancecomunicacao.com.brAv. Dr. Gastão Vidigal, 1132 — Vila Leopoldina, São Paulo · SP