Вечно молодая тема маскирования кибератак под легитимный трафик. В статье разбираются примеры четырёх реальных атак, от древнего уже Slowloris из 2009, до относительно свежих HTTP/2 CONTINUATION Flood и HTTP/2 Rapid Reset. Но суть проблемы не меняется. L3/L4 зафильтрованы по самое не балуйся и там вызвать аномалию практически невозможно, а вот на L7, благодаря повсеместным HTTP-запросам, всегда можно симулировать валидное подключение.
https://bunny.net/blog/why-attacks-sometimes-look-like-normal-traffic/