Bei einem Distributed-Denial-of-Service-Angriff (DDoS) wird eine bestimmte Website oder ein Server mit gewaltigen Mengen an illegitimem Datenverkehr überschwemmt, um die Bandbreite zu überlasten und das System zum Abschalten zu bringen. Im Kern funktionieren DDoS-Angriffe, indem ein Zielsystem oder Netzwerk mit einer großen Zahl von Anfragen aus mehreren Quellen überlastet wird.
Diese Anfragen können von einer Vielzahl unterschiedlicher Geräte stammen, darunter Computer, Smartphones und sogar mit dem Internet verbundene Haushaltsgeräte wie Smart-TVs. Werden diese Geräte für einen DDoS-Angriff eingesetzt, bezeichnet man sie zusammen als Botnetz.
In den vergangenen 12 Monaten haben Häufigkeit und Schwere von Distributed-Denial-of-Service-Angriffen (DDoS) deutlich zugenommen. Viele Unternehmen haben Schwierigkeiten, mit ihrer wachsenden Komplexität Schritt zu halten.
Zu den jüngsten bekannten Angriffen gehören der DDoS-Angriff auf Amazon im Februar 2020, der mit 2,3 Terabit pro Sekunde (Tbps) seinen Höhepunkt erreichte, sowie ein Angriff auf Russlands Yandex Ende 2021 mit 21,8 Millionen Webseitenanfragen pro Sekunde. In der zweiten Hälfte des Jahres 2021 traf ein Distributed-Denial-of-Service-Angriff außerdem Microsofts Cloud-Dienst Azure.
Im Jahr 2022 waren einige Angriffe politisch motiviert und konzentrierten sich auf Russlands Krieg in der Ukraine. Laut Kaspersky war die prorussische Gruppe Killnet für mehrere DDoS-Angriffe auf Estland, Litauen, das U.S. Electronic Federal Tax Payment System und die Website des U.S. Congress verantwortlich.
Die meisten DDoS-Angriffe nutzen gängige Schwachstellen in der Firewall oder anderen Sicherheitsmaßnahmen des Zielsystems aus. Auch der Schweregrad von DDoS-Angriffen kann stark variieren – von der einfachen Verunstaltung einer Website bis zum vollständigen Ausfall eines gesamten Netzwerks.
Dadurch verlieren die angegriffenen Unternehmen Umsätze, erleiden einen Reputationsschaden und müssen aufgrund von DDoS-Angriffen möglicherweise sogar mit rechtlichen oder regulatorischen Konsequenzen rechnen. Nach Angaben des Ponemon Institute belaufen sich die Kosten durchschnittlich auf 22.000 US-Dollar pro Minute; ein einstündiger Angriff kostet etwa 1 Million US-Dollar.
Siehe auch: Die besten DDoS-Schutzdienste für 2023
Warum sind DDoS-Angriffe so weit verbreitet?
Trotz erheblicher Fortschritte in der Cybersicherheit sind DDoS-Angriffe aus mehreren wichtigen Gründen weiterhin häufig.
- Wachsende Komplexität und Vernetzung moderner Netzwerke: Die zunehmende Komplexität und Vernetzung moderner Netzwerke sowie das rasante Wachstum vernetzter Geräte sorgen dafür, dass böswilligen Akteuren stets neue potenzielle Angriffsvektoren zur Ausnutzung zur Verfügung stehen.
- Reaktive und veraltete Sicherheitsmaßnahmen: Viele Unternehmen verlassen sich noch immer auf reaktive und veraltete Sicherheitsmaßnahmen wie herkömmliche Firewalls und Antivirensoftware und sind dadurch anfällig für DDoS-Angriffe.
- Einsatz in Cyberkriegen: Einige Organisationen, darunter Regierungen und militärische Einrichtungen, setzen DDoS-Angriffe außerdem als Werkzeug der Cyberkriegsführung ein, um kritische digitale Infrastrukturen zu stören, etwa im Konflikt zwischen Russland und der Ukraine.
- Lukrative Einnahmequelle:Cyberkriminelle nutzen DDoS-Angriffe häufig als Ablenkungsmanöver, während Hacker unbemerkt sensible Daten aus einem Netzwerk stehlen oder Ransomware installieren, die das System als Geisel nimmt, bis ein Lösegeld gezahlt wird.
- Wachstum von DDoS as a Service:Da DDoS-Angriffe immer häufiger werden, bieten viele Hacker DDoS-as-a-Service-Tools an. Damit können Angreifer auch ohne oder mit nur geringen technischen Kenntnissen hochentwickelte DDoS-Angriffe starten.
Siehe auch: 5 Best Practices zur DDoS-Abwehr
Wie funktionieren DDoS-Angriffe?
Bevor sie einen Angriff starten, müssen Angreifer typischerweise über das Ausnutzen von Schwachstellen oder den Diebstahl von Zugangsdaten ahnungsloser Opfer Zugriff auf mehrere Systeme erlangen. Sobald sie diese Systeme kontrollieren, können sie sie als Teil ihres Botnetzes einsetzen – eines Netzwerks kompromittierter Computer, das für böswillige Aktivitäten verwendet werden kann.
Die Erstellung eines Botnetzes umfasst mehrere Schritte. Zunächst müssen Angreifer verwundbare Systeme finden, die sich mithilfe von Exploits wie Phishing-E-Mails oder schädlichen Links kompromittieren lassen.
Sobald sie Zugriff auf diese Systeme erlangt haben, installieren sie darauf Malware, die ihnen Fernzugriff und Kontrolle über die Geräte ermöglicht. Diese Malware erlaubt es ihnen außerdem, die Computer in „Zombies“ oder „Bots“ zu verwandeln, die anschließend für böswillige Zwecke eingesetzt werden können, etwa zum Starten von DDoS-Angriffen oder zum Versenden von Spam-E-Mails.
Anschließend nutzen die Angreifer diese Bots, um ein Netzwerk zu bilden, mit dem sie ihre Aktivitäten beim Angriff auf ein anderes System oder Netzwerk verstärken können. Die Bots im Botnetz können sie auch für andere böswillige Aktivitäten einsetzen, etwa zum Diebstahl vertraulicher Daten oder zur Erpressung von Opfern, indem sie mit der Löschung oder Veröffentlichung von Daten drohen.
Siehe auch: 7 Herausforderungen der Unternehmensvernetzung
Kategorien von DDoS-Angriffen
Bei allen DDoS-Angriffen wird das Zielsystem, Netzwerk oder die Anwendung mit einer Flut schädlichen Datenverkehrs überlastet. DDoS-Angriffe lassen sich jedoch je nach Zielschicht im Open Systems Interconnection (OSI)-Modell in drei Haupttypen einteilen.
Angriffe auf die Anwendungsschicht
DDoS-Angriffe auf der Anwendungsschicht nutzen die siebte Schicht des OSI-Modells, die Anwendungsschicht, um legitimen Nutzern den Dienst zu verweigern. Diese Angriffe zielen auf die Schicht, in der Webseiten auf dem Server erzeugt und als Antwort auf HTTP-Anfragen ausgeliefert werden.
Das Ziel des Angreifers besteht darin, die Ressourcen und Bandbreite des Ziels aufzubrauchen, sodass legitime Nutzer nicht mehr auf die Website oder den Dienst zugreifen können. Dazu können Angreifer Techniken wie Slowloris-Angriffe einsetzen, bei denen unvollständige Anfragen gesendet werden, um Verbindungen offen zu halten und zusätzliche Serverressourcen zu verbrauchen. Alternativ verwenden sie HTTP-Floods, bei denen Tausende Anfragen pro Sekunde gesendet werden, um die Kapazität des Ziels zu überlasten. Zudem können Angreifer Layer-7-DDoS-Angriffe nutzen, um Schwachstellen in Webanwendungen auszunutzen, etwa SQL-Injection oder Cross-Site-Scripting (XSS).
Protokollangriffe
DDoS-Protokollangriffe nutzen vor allem Schwachstellen der Layer 3 und 4 des OSI-Modells aus, also der Netzwerk- und Transportschicht.
Auf der Netzwerkschicht (Layer 3) überfluten Angreifer ihre Ziele mit gefälschten Datenpaketen, um deren Netzwerke zu blockieren. Diese Technik wird als „Denial-of-Service“-Angriff bezeichnet, weil sie legitimen Nutzern effektiv den Zugriff auf das Netzwerk des Ziels verweigert. Beispiele für solche Methoden sind IP-Spoofing und ICMP-Flooding.
Beim IP-Spoofing senden Angreifer Datenpakete mit gefälschten Quell-IP-Adressen. Das Ziel akzeptiert diese Pakete, kann jedoch nicht darauf antworten. Dadurch steigen Datenverkehr und Ressourcenverbrauch auf der Serverseite, während die Pakete verarbeitet werden. Beim ICMP-Flooding senden Angreifer eine große Zahl kleiner Datenpakete oder Pings, die außer Steuerungsnachrichten zum Hervorrufen einer Antwort beim vorgesehenen Opfer keine tatsächlichen Daten enthalten.
Auf der Transportschicht (Layer 4) greifen Angreifer auf verschiedene Protokolle wie TCP oder UDP zu. Diese können sie nutzen, um zahlreiche Verbindungsversuche zu starten oder schädliche Transaktionen einzuleiten, die Instabilität oder eine Erschöpfung der verfügbaren Ressourcen auf der Serverseite verursachen können.
Gängige Beispiele sind SYN-Floods, bei denen zahlreiche unvollständige Verbindungsanfragen mit gefälschten Quell-IP-Adressen gesendet werden. Dadurch werden sowohl die eingehenden Ports für Verbindungen als auch die ausgehenden Ports für die Datenübertragung der Opfer-Server überflutet, was zu höherer Latenz und Dienstunterbrechungen führt.
Ein weiteres Beispiel sind DNS-Amplification-Angriffe (Domain Name System), bei denen gewaltige Mengen von DNS-Abfragen mit gefälschten Quell-IP-Adressen gesendet werden. Dadurch werden die Anfragen über ahnungslose DNS-Server Dritter weitergeleitet, die übermäßig große Antworten an die Server des vorgesehenen Opfers zurücksenden. Das enorme Volumen erschöpft deren Ressourcen.
Volumetrische Angriffe
Volumetrische DDoS-Angriffe, auch als Bandbreitenverbrauchsangriffe bezeichnet, nutzen verschiedene Methoden, um das Zielsystem mit einer überwältigenden Datenverkehrsmenge zu überfluten. Ziel ist es, die gesamte verfügbare Bandbreite zwischen dem Ziel und dem größeren Internet zu verbrauchen, einen Engpass zu erzeugen und legitimen Datenverkehr daran zu hindern, sein Ziel zu erreichen. Dazu können böswillige Akteure gewaltige Mengen an Daten oder Anfragen aus einem Botnetz senden.
Ein Beispiel für einen volumetrischen Angriff ist DNS-Amplification. Dabei wird eine Anfrage mit gefälschter IP-Adresse an einen offenen DNS-Server gesendet. Der Server antwortet daraufhin an die IP-Adresse des Opfers, obwohl dieses die Anfrage nie gestellt hat. Ein gutes Bild dafür ist jemand, der ein Restaurant anruft, die gesamte Speisekarte bestellt und anschließend um einen Rückruf zur Wiederholung der gesamten Bestellung bittet – als Rückrufnummer wird jedoch die Nummer des Restaurants selbst angegeben.
Während der Angreifer also nur wenig Aufwand betreiben muss, um diesen Datenverkehr zu erzeugen, kann er Netzwerkressourcen schnell überlasten und bei legitimen Nutzern Leistungsprobleme oder sogar Ausfallzeiten verursachen.
Siehe auch: Die führenden Anbieter von Unternehmensnetzwerken
Woran erkennen Sie einen DDoS-Angriff?
Nicht jeder plötzliche Anstieg der Netzwerkaktivität oder Latenz weist zwangsläufig auf einen DDoS-Angriff hin. Wenn Sie jedoch einen Angriff vermuten, sollten Sie auf einige typische Anzeichen achten:
- Plötzliche und anhaltende Datenverkehrsspitzen aus einer einzigen Quelle oder IP-Adresse können darauf hindeuten, dass böswillige Akteure versuchen, Ihre Serverressourcen zu überlasten.
- Ungewöhnliche Datenverkehrsmuster oder Quellen, die nicht dem normalen Nutzerverhalten entsprechen, etwa Anfragen zu ungewöhnlichen Tageszeiten oder aus unbekannten Ländern.
- Unvollständige oder fehlerhafte Anfragen, die keinen Sinn ergeben oder von Ihrem Server nicht abgeschlossen werden können, können auf böswillige Aktivitäten hindeuten.
- Eine plötzliche Verschlechterung der Website-Performance, etwa langsamere Ladezeiten, steigende Fehlerraten und Schwierigkeiten beim Zugriff auf bestimmte Websites oder Dienste.
- Langsame oder nicht reagierende bestimmte Dienste oder Anwendungen können auf eine Flut illegitimer Anfragen zurückzuführen sein, die sämtliche verfügbaren Ressourcen des Servers verbrauchen.
- Unerwartete Neustarts von Servern können durch eine Überlastung mit Datenverkehr böswilliger Angreifer verursacht werden, die versuchen, Ihre Systeme zum Absturz zu bringen und Zugriff auf die darauf gespeicherten privaten Daten zu erhalten.
- Ungewöhnlich große Datenmengen, die zwischen Ihnen und anderen Netzwerken ausgetauscht werden, können durch große Mengen schädlicher Pakete verursacht werden, die gleichzeitig aus verschiedenen Quellen gesendet werden.
Siehe auch: Die besten Zero-Trust-Netzwerklösungen
Strategien zur Abwehr von DDoS-Angriffen
Die Abwehr beruht auf der Umsetzung grundlegender Prinzipien für Vorbereitung, Reaktion und Wiederherstellung.
Vorbereitung auf DDoS-Angriffe
Zu den Maßnahmen und Best Practices zur Vorbereitung auf DDoS-Angriffe gehören:
- Firewalls und Intrusion-Detection-Systeme (IDS) installieren.
- Sichere Protokolle implementieren.
- Software und Systeme regelmäßig aktualisieren und patchen.
- Das Netzwerk segmentieren und Zero-Trust-Netzwerkzugriff (ZTNA) implementieren.
- Load-Balancer einsetzen.
- Eine überdimensionierte und gehärtete Infrastruktur implementieren.
- In DDoS-, Monitoring-, Erkennungs- und Schutzdienste investieren.
- Ein DDoS-Playbook erstellen.
Reaktion auf DDoS-Angriffe
Wenn Sie einem DDoS-Angriff ausgesetzt sind, sollten Sie unverzüglich:
- Ihren ISP oder einen DDoS-Schutzdienst eines Drittanbieters informieren: So können diese reagieren und Sie bei der Abwehr des Angriffs unterstützen.
- Den Angriff charakterisieren:Es gibt verschiedene DDoS-Angriffe mit jeweils spezifischen Merkmalen und Auswirkungen. Um auf jeden Vorfall angemessen zu reagieren, müssen Sie den Angriff präzise charakterisieren und so die geeignete Vorgehensweise bestimmen.
- Eine Rückverfolgung versuchen:Möglicherweise können Sie die Quelle des Angriffs zurückverfolgen und den Angreifer identifizieren, wodurch Sie die Strafverfolgungsbehörden einschalten können.
- Toleranz und Abwehr implementieren:Sie müssen den Angriff an seiner Quelle stoppen und Ihr Netzwerk vor weiteren Angriffen oder Schäden schützen. Dazu können Sie verschiedene Toleranz- und Abwehrstrategien wie Ratenbegrenzung oder Filterung, DDoS-spezifische Firewalls und Anti-DDoS-Software implementieren.
Wiederherstellung nach einem DDoS-Angriff
Nachdem ein DDoS-Angriff abgeklungen ist, muss man die Ereignisse im Vorfeld des Angriffs, die eigene Reaktion und die Möglichkeiten zur wirksameren Verhinderung oder Bewältigung künftiger Angriffe sorgfältig analysieren. Zu den Wiederherstellungsmaßnahmen können gehören:
- Sicherheitsupdates
- Netzwerk- und Infrastrukturkonfigurationen anpassen
- Das DDoS-Playbook überarbeiten
- Mitarbeiter nachschulen
- Auf verbleibende Auswirkungen achten
Siehe auch: Schritte zum Aufbau eines Zero-Trust-Netzwerks
DDoS-Softwarelösungen
Dutzende DDoS-Softwarelösungen und Schutzdienste können Ihnen helfen, DDoS-Angriffe wirksamer zu verhindern, zu erkennen und abzuwehren. Zu den beliebtesten gehören:
- Cloudflare
- Akamai
- Project Shield
- AWS Shield
- Imperva DDoS Protection
- Radware
Durch die Implementierung dieser Softwarelösungen und Dienste sowie die Anwendung von Best Practices und Strategien zur DDoS-Abwehr können Sie Ihr Netzwerk wirksam vor DDoS-Angriffen schützen und Ihre Systeme, Daten und Dienste vor böswilligen Eindringlingen bewahren.