Probabilmente la risposta alla tua domanda è sì.
Principalmente perché si tratta di un attacco a livello di applicazione, per il quale sembra esserci meno protezione contro questi giorni.
Ad esempio se qualcuno usa un approccio distribuito (DDoS) per richiedere il tuo sito, verrebbe da tanti utenti legittimi (almeno se seguiranno una sorta di modello naturale).
Potrebbero esserci alcune contromisure per rilevare tipici attacchi DoS in quanto potrebbero essere l'istanza di un IP che recupera ripetutamente la stessa immagine. Ma non ci conterei perché è un attacco a livello di applicazione rispetto ad altri più classici attacchi DoS che tentano di inondare la vittima di più tipi di traffico usando tecniche di amplificazione a livello di protocollo come l'amplificazione NTP (network-time protocol) , Amplificazione SSDP (Simple Service Discovery Protocol), SYN Flood e, più recentemente, amplificazione mssql.
Un bell'articolo sugli attacchi DDoS di livello 7 potrebbe essere letto qui: link dove ti guidano e suggeriscono alcuni approcci di mitigazione.