DDoS-aanvallen worden groter, korter en technisch gevarieerder. Voor cybersecurityspecialisten in de manufacturing- en procesindustrie is dat vooral relevant omdat moderne productieomgevingen steeds sterker afhankelijk zijn van externe verbindingen, cloudplatforms, remote access, industriële IoT-systemen en koppelingen tussen IT en OT. Een DDoS-aanval hoeft daarbij helemaal niet rechtstreeks een PLC of procesbesturingssysteem te raken om productieprocessen te verstoren.
Dat blijkt uit het DDoS Threat Report over de eerste helft van 2026 van Cloudflare. Het bedrijf registreerde in zes maanden tijd 23,2 miljoen DDoS-aanvallen op de netwerklaag. Tegelijkertijd nam vooral het aantal extreem grote aanvallen sterk toe. In de eerste helft van het jaar zag Cloudflare 935 aanvallen met een omvang van meer dan 1 terabit per seconde. Voor industriële organisaties is vooral de combinatie van schaal en snelheid interessant. Veel aanvallen duren nog maar enkele minuten en sommige zelfs slechts tientallen seconden. Dat betekent dat handmatig reageren in veel gevallen nauwelijks nog mogelijk is.
Productie is steeds afhankelijker van connectiviteit
DDoS wordt vaak gezien als een probleem voor websites, webshops, financiële instellingen of internetproviders. In industriële omgevingen ligt dat genuanceerder, maar het potentiële effect kan minstens zo groot zijn. Een productielijn draait waarschijnlijk niet rechtstreeks op een publieke webserver, maar moderne fabrieken en procesinstallaties zijn inmiddels onderdeel van een veel groter digitaal ecosysteem.
Denk bijvoorbeeld aan verbindingen met cloudgebaseerde MES- en ERP-systemen, remote maintenance, toegang voor leveranciers, industriële IoT-platforms, centrale monitoring, data-analyse, digital twins en cloudgebaseerde securitydiensten. Ook vestigingen, fabrieken en distributiecentra zijn vaak via SD-WAN, MPLS, internetverbindingen of andere WAN-technologie met elkaar verbonden. Wanneer een DDoS-aanval een van die verbindingen of ondersteunende diensten uitschakelt, kan daardoor ook de productie worden geraakt. Een operator kan bijvoorbeeld de verbinding met een centrale applicatie verliezen, een onderhoudspartner kan niet meer op afstand inloggen of een fabriek kan tijdelijk geen productiegegevens naar een centraal platform sturen. Ook kan een centraal identity-platform onbereikbaar raken, waardoor gebruikers zich niet meer kunnen authenticeren.
Daarmee wordt DDoS voor industriële organisaties steeds nadrukkelijker een OT-vraagstuk, ook wanneer de aanval technisch gezien plaatsvindt op de IT-infrastructuur.
Meer dan 23 miljoen aanvallen in zes maanden
Cloudflare registreerde tussen januari en juni 2026 23,2 miljoen DDoS-aanvallen op de netwerklaag. Daarnaast verwerkte het bedrijf 29,64 biljoen kwaadaardige HTTP-verzoeken die onderdeel waren van DDoS-aanvallen. Dat komt neer op gemiddeld ruim 5.300 netwerkaanvallen per uur.
Vooral april sprong eruit. In die maand registreerde Cloudflare 6,46 biljoen kwaadaardige verzoeken en ongeveer 165 petabyte aan DDoS-verkeer. Daarna nam de activiteit af. Cloudflare brengt die daling onder meer in verband met Operation PowerOFF, een internationale politieactie tegen zogenoemde booter- en DDoS-for-hire-diensten.
Dat laatste laat meteen een belangrijke ontwikkeling zien. Een aanvaller hoeft tegenwoordig niet zelf een groot botnet te bouwen of over geavanceerde kennis te beschikken. DDoS-capaciteit kan relatief eenvoudig als dienst worden ingekocht. Voor industriële securityteams betekent dit dat ook organisaties zonder een duidelijk publiek profiel doelwit kunnen worden. Een conflict met een leverancier, een hacktivistische campagne, een afpersingspoging of zelfs een relatief onervaren aanvaller kan voldoende aanleiding zijn voor een aanval.
1 Tbps is niet langer uitzonderlijk
Het aantal extreem grote aanvallen groeit snel. Cloudflare registreerde in de eerste zes maanden van 2026 935 aanvallen van meer dan 1 Tbps. Alleen al in het tweede kwartaal ging het om 805 aanvallen. Dat was volgens het bedrijf meer dan zes keer zoveel als in het eerste kwartaal.
Dat soort volumes is voor vrijwel iedere afzonderlijke fabriek of industriële organisatie veel groter dan de capaciteit van de eigen internetverbinding. Maar bandbreedte is niet de enige maatstaf die belangrijk is. Een aanvaller kan ook enorme hoeveelheden netwerkpakketten versturen. Daarmee kunnen routers, firewalls, VPN-gateways en load balancers worden overbelast, ook wanneer de maximale bandbreedte van de verbinding zelf nog niet volledig wordt benut.
Voor OT-omgevingen is dat relevant omdat netwerkapparatuur vaak een cruciale schakel vormt tussen verschillende zones. Een firewall tussen een fabriek en een centraal datacenter kan bijvoorbeeld voldoende capaciteit hebben in gigabits per seconde, maar toch bezwijken onder een extreem hoog aantal packets per second. Hetzelfde kan gelden voor VPN-concentrators, remote-access gateways of netwerkcomponenten die verbindingen tussen productielocaties afhandelen. Daarom is het bij DDoS-resilience niet voldoende om alleen te vragen hoeveel gigabit een verbinding aankan. Ook de verwerkingscapaciteit van alle apparaten in het datapad moet worden meegenomen.
Kleine aanvallen kunnen in een fabriek toch groot effect hebben
Tegelijkertijd blijkt uit de cijfers van Cloudflare dat de meeste aanvallen helemaal niet extreem groot zijn. Maar liefst 96,62 procent van de netwerkaanvallen bleef onder 500 Mbps. Dat lijkt relatief beperkt, maar voor een industriële omgeving kan zo'n aanval nog altijd grote gevolgen hebben.
Veel productielocaties beschikken niet over internetverbindingen van tientallen gigabits. Zeker kleinere fabrieken, magazijnen, energie-installaties en afgelegen proceslocaties werken soms met veel beperktere verbindingen. Een aanval van enkele honderden megabits per seconde kan daar al voldoende zijn om de verbinding volledig te verzadigen. Zelfs wanneer lokale productieprocessen zelfstandig blijven functioneren, kunnen ondersteunende processen worden geraakt. Denk aan planning, logistiek, onderhoud, cloudmonitoring, videobewaking, telefonie of communicatie tussen locaties.
Een relatief kleine aanval kan daardoor een disproportioneel groot operationeel effect veroorzaken.
De aanval kan voorbij zijn voordat het SOC reageert
Een tweede belangrijke trend is de korte duur van veel aanvallen. Volgens Cloudflare duurde 90,6 procent van de netwerkaanvallen minder dan tien minuten. Het bedrijf heeft bovendien aanvallen waargenomen die van begin tot eind slechts 35 seconden duurden.
Dat maakt een traditionele responseprocedure steeds minder bruikbaar. Een SOC kan bijvoorbeeld een waarschuwing ontvangen dat een fabriek plotseling grote hoeveelheden inkomend verkeer krijgt. Vervolgens moet een analist bepalen wat er gebeurt, contact opnemen met het netwerkteam en eventueel de internetprovider of DDoS-provider inschakelen. Bij een aanval van een halve minuut is die procedure simpelweg te langzaam.
In industriële omgevingen kan dat extra problematisch zijn omdat verantwoordelijkheden vaak verdeeld zijn over IT, OT, netwerkbeheer, externe dienstverleners en productie. Wanneer eerst moet worden vastgesteld wie verantwoordelijk is voor het betreffende netwerksegment, kan de aanval al voorbij zijn. Dat betekent dat DDoS-bescherming zoveel mogelijk automatisch moet functioneren. Detectie, filtering, traffic scrubbing en eventuele failover moeten vooraf zijn ingericht en getest.
Korte aanval, langere verstoring
Dat een aanval maar enkele tientallen seconden duurt, wil bovendien niet zeggen dat de impact ook zo kort is. Een plotselinge verkeerspiek kan netwerkapparatuur overbelasten, sessies verbreken en TCP-verbindingen laten resetten. Applicaties kunnen in time-outs terechtkomen en gebruikers kunnen hun verbinding verliezen.
In een kantooromgeving is dat vervelend, maar in een industriële omgeving kan het operationeel veel ingewikkelder worden. Denk bijvoorbeeld aan engineers die op afstand op machines werken, centrale historians die gegevens verzamelen van meerdere fabrieken of een cloudplatform waarmee conditiedata van machines wordt geanalyseerd. Als verbindingen worden verbroken, kan het herstellen van de normale situatie langer duren dan de aanval zelf.
Daarmee ontstaat een belangrijk onderscheid tussen de duur van de DDoS-aanval en de duur van de operationele verstoring.
DNS wordt een belangrijk aanvalspunt
Een opvallende ontwikkeling in het Cloudflare-rapport is de sterke groei van DNS-aanvallen. DNS-aanvallen waren verantwoordelijk voor 34,3 procent van alle DDoS-activiteit op de netwerklaag. Het aandeel DNS-floods nam in het tweede kwartaal toe van 25,7 naar 40 procent.
Voor industriële securityspecialisten verdient dat extra aandacht. DNS speelt namelijk ook binnen moderne industriële architecturen een steeds grotere rol. Applicaties, cloudplatforms, API's en authenticatiediensten worden vrijwel altijd via domeinnamen benaderd. Wanneer DNS uitvalt, kan een technisch perfect functionerende dienst toch onbereikbaar worden.
Een fabriek kan dus nog steeds verbinding hebben met internet, terwijl gebruikers een cloudapplicatie niet meer kunnen bereiken omdat de DNS-resolutie niet meer werkt. Dat maakt DNS een potentiële single point of failure. Voor organisaties met meerdere productielocaties is het daarom verstandig niet alleen naar redundante WAN-verbindingen te kijken, maar ook naar de redundantie en beschikbaarheid van DNS.
CLDAP opnieuw populair bij aanvallers
Cloudflare ziet daarnaast een sterke toename van CLDAP-floods. Het aantal van dit soort aanvallen groeide in het tweede kwartaal met 580 procent. CLDAP staat voor Connectionless Lightweight Directory Access Protocol en kan worden misbruikt voor reflectie- en versterkingsaanvallen.
Daarbij stuurt een aanvaller kleine verzoeken naar vanaf internet bereikbare servers. Als afzender gebruikt hij niet zijn eigen IP-adres, maar dat van het slachtoffer. De server stuurt vervolgens het antwoord naar het slachtoffer. Doordat het antwoord aanzienlijk groter kan zijn dan het oorspronkelijke verzoek, kan de aanvaller met relatief weinig eigen verkeer een grote hoeveelheid DDoS-verkeer produceren.
Voor industriële bedrijven bevat deze aanvalstechniek nog een tweede waarschuwing. Niet alleen moet de eigen organisatie tegen DDoS worden beschermd, ook moet worden voorkomen dat systemen binnen de eigen infrastructuur als versterker worden misbruikt. Dat vraagt om goed beheer van internetbereikbare services, filtering van ongewenst UDP-verkeer en regelmatige controles op verkeerd geconfigureerde systemen.
Internet-facing OT blijft aandachtspunt
Dat sluit aan bij een breder probleem in de industrie: systemen die onbedoeld vanaf internet bereikbaar zijn. Onderzoekers vinden nog altijd regelmatig industriële gateways, remote-access-systemen en andere componenten die direct op internet zichtbaar zijn.
Voor DDoS-aanvallen vergroot dat niet alleen het eigen risico. Een verkeerd geconfigureerd systeem kan ook onderdeel worden van de infrastructuur waarmee anderen worden aangevallen. Daarom blijft een relatief eenvoudige maatregel belangrijk: bepaal welke systemen daadwerkelijk vanaf internet bereikbaar moeten zijn en sluit de rest af. Voor OT-netwerken is dat sowieso een basisprincipe, maar de groei van reflectie- en amplificatieaanvallen maakt het opnieuw actueel.
Geopolitiek en hacktivisme raken ook industrie
Cloudflare ziet daarnaast een steeds duidelijkere relatie tussen geopolitieke gebeurtenissen en DDoS-activiteit. Overheidsorganisaties stegen tussen het eerste en tweede kwartaal twintig plaatsen op de lijst van meest aangevallen sectoren. Volgens Cloudflare viel deze ontwikkeling samen met Operatie Epic Fury, die eind februari 2026 begon. Binnen 72 uur werden daarbij volgens onderzoek 149 DDoS-aanvallen tegen 110 organisaties in zestien landen geregistreerd.
Voor de manufacturing- en procesindustrie is dit relevant omdat geopolitieke DDoS-campagnes zich meestal niet beperken tot overheden. Ook energiebedrijven, transportbedrijven, defensieleveranciers, chemische bedrijven, technologiebedrijven en andere organisaties met een strategische rol kunnen doelwit worden. Bij hacktivisten draait het bovendien lang niet altijd om diepgaande toegang tot OT-systemen. Het tijdelijk platleggen van een website, klantportaal, logistiek platform of fabriekverbinding kan voldoende zijn om publiciteit te genereren.
De drempel voor een DDoS-aanval ligt bovendien aanzienlijk lager dan voor een complexe aanval op industriële besturingssystemen.
IT en OT moeten gezamenlijk naar beschikbaarheid kijken
De ontwikkelingen rond DDoS onderstrepen daarmee een probleem dat in veel industriële organisaties al langer speelt: beschikbaarheid van OT wordt steeds afhankelijker van IT. Een PLC kan lokaal probleemloos blijven draaien terwijl allerlei omliggende diensten uitvallen.
Een fabriek kan bijvoorbeeld nog produceren maar geen orders meer ontvangen. Productiegegevens kunnen niet meer worden doorgestuurd naar het hoofdkantoor, een engineer kan geen verbinding maken met een remote-access-platform of een leverancier kan geen storingsanalyse uitvoeren. Ook een cloudgebaseerd MES-systeem kan tijdelijk onbereikbaar worden.
Dat soort afhankelijkheden vallen gemakkelijk tussen IT- en OT-verantwoordelijkheden in. Voor cybersecurityspecialisten betekent dit dat DDoS onderdeel moet worden van scenario's voor OT-resilience en business continuity. Daarbij moet niet alleen worden gekeken naar de vraag of de fabriek technisch kan blijven produceren, maar ook hoe lang zij dat kan doen zonder externe digitale diensten.
Breng afhankelijkheden in kaart
Een nuttige oefening is daarom om vanuit de productieomgeving terug te redeneren. Welke externe diensten zijn nodig om een productielijn normaal te laten functioneren? Welke daarvan lopen over het publieke internet? Welke diensten zijn afhankelijk van DNS? Waar worden gebruikers geauthenticeerd? Welke centrale applicaties zijn noodzakelijk voor planning en logistiek? En welke leveranciers maken gebruik van remote access?
Vervolgens kan worden bepaald wat er gebeurt wanneer een van deze verbindingen gedurende tien minuten, een uur of meerdere uren niet beschikbaar is. Daaruit blijkt vaak dat niet alleen de daadwerkelijke procesbesturing kritisch is. Ook identity services, ERP, cloudplatforms, remote access en communicatie tussen productielocaties kunnen operationeel essentieel zijn.
DDoS hoort thuis in OT-resilience
De belangrijkste conclusie uit het Cloudflare-rapport is daarom voor industriële organisaties niet simpelweg dat DDoS-aanvallen groter worden. Belangrijker is dat DDoS steeds meer een beschikbaarheidsvraagstuk wordt dat IT en OT met elkaar verbindt.
Aanvallen kunnen extreem groot zijn, maar hoeven dat niet te zijn om een fabriek te raken. Ze kunnen minuten of zelfs seconden duren, waardoor handmatig ingrijpen vaak te laat komt. Daarnaast richten aanvallers zich niet alleen op webservers, maar ook op netwerkprotocollen en ondersteunende infrastructuur zoals DNS.
Voor manufacturing- en procesbedrijven betekent dit dat DDoS niet uitsluitend in het securitybeleid voor internetdiensten thuishoort. Het onderwerp hoort ook thuis in netwerkarchitectuur, OT-security, disaster recovery en business continuity. De centrale vraag is daarbij uiteindelijk niet alleen of een organisatie een grote DDoS-aanval kan tegenhouden. Veel relevanter is welke onderdelen van de productieomgeving afhankelijk zijn van infrastructuur die door zo'n aanval geraakt kan worden — en of de fabriek kan blijven functioneren wanneer die infrastructuur tijdelijk wegvalt.