Microsoft-Azure-Angriff verdeutlicht anhaltende DDoS-Bedrohung

Verantwortliche bei Microsofts öffentlicher Azure-Cloud erklärten, das Unternehmen habe Ende August einen rekordverdächtigen Distributed-Denial-of-Service-Angriff (DDoS) auf einen europäischen Kunden abwehren können, der aus der Asien-Pazifik-Region stammte. Der Angriff erreichte 2,4 Terabit pro Sekunde, lag damit 140 Prozent über einem Angriff mit 1 Tbps im vergangenen Jahr und übertraf […]

Verfasst von
Jeff Burt
Jeff Burt
Oct 15, 2021
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Verantwortliche bei Microsofts öffentlicher Azure-Cloud erklärten, das Unternehmen habe Ende August einen rekordverdächtigen Distributed-Denial-of-Service-Angriff (DDoS) auf einen europäischen Kunden abwehren können, der aus der Asien-Pazifik-Region stammte.

Der Angriff erreichte 2,4 Terabit pro Sekunde, lag laut Amir Dahan, Senior Program Manager für Azure-Netzwerke, 140 Prozent über einem Angriff mit 1 Tbps im vergangenen Jahr und übertraf jedes vergleichbare Ereignis, das jemals in der öffentlichen Azure-Cloud festgestellt wurde.

Der DDoS-Angriff stammte laut Dahan aus etwa 70.000 Quellen in einer Reihe asiatischer Länder, darunter Malaysia, Vietnam, Taiwan, Japan und China, wie er diese Woche in einem Blogbeitrag schrieb. Ein Teil des Datenverkehrs kam auch aus den Vereinigten Staaten.

„Der Angriffsvektor war eine UDP-[User Datagram Protocol-]Reflexion, die sich über mehr als 10 Minuten erstreckte und aus sehr kurzlebigen Spitzen bestand, die innerhalb von Sekunden auf Terabit-Volumen anstiegen“, schrieb er. „Insgesamt beobachteten wir drei Hauptspitzen: zunächst 2,4 Tbps, dann 0,55 Tbps und schließlich 1,7 Tbps.“

Abwehr des DDoS-Angriffs

Laut Dahan konnte das Unternehmen den Angriff mit einer Reihe von Schutzmaßnahmen aus Azures Sicherheitsarsenal abwehren. DDoS-Angriffe zielen darauf ab, Websites mit Datenverkehr zu überlasten und das Netzwerk so stark zu blockieren, dass es praktisch zum Erliegen kommt. Dazu werden Botnetze eingesetzt, um den Datenverkehr zu erzeugen. Die Motive reichen dabei von der Erpressung von Lösegeld für das Abschalten des Datenverkehrs bis zur Ablenkung von kriminellen Aktivitäten an anderer Stelle.

Dahan schrieb, die Schutzplattform der öffentlichen Cloud basiere auf verteilten DDoS-Erkennungs- und Abwehrpipelines, die DDoS-Angriffe mit einem Volumen von mehreren Dutzend Terabit absorbieren können.

„Der Lebenszyklus der Angriffsabwehr wird durch die Logik unserer Steuerungsebene orchestriert, die Abwehrressourcen dynamisch den optimalsten Standorten zuweist, die den Angriffsquellen am nächsten liegen“, schrieb er. „In diesem Fall erreichte der aus der Asien-Pazifik-Region und den Vereinigten Staaten stammende Angriffsverkehr nicht die Region des Kunden, sondern wurde stattdessen in den Ursprungsländern abgewehrt.“

Die DDoS-Abwehr kann große Angriffe zudem erkennen, indem sie die Infrastruktur an mehreren Punkten im Netzwerk überwacht. Bei starken Abweichungen von den Basiswerten überspringt die Azure-DDoS-Steuerungsebene die Erkennungsschritte, die bei volumenschwachen Datenverkehrsfluten erforderlich sind, und leitet sofort Abwehrmaßnahmen ein.

Advertisement

DDoS bleibt eine anhaltende Bedrohung

In den vergangenen Jahren hat Ransomware auf höchster Ebene der Technologie- und Sicherheitsbranche sowie in der Bundesregierung den Löwenanteil der Aufmerksamkeit erhalten, einschließlich der Biden-Regierung. Dennoch bleiben DDoS-Angriffe ein Problem. Laut Microsoft Azures Bericht über DDoS-Angriffstrends für die erste Jahreshälfte – der Bericht wurde nur wenige Wochen vor der massiven DDoS-Kampagne gegen den nicht genannten europäischen Kunden veröffentlicht – stieg die Zahl der Angriffe gegenüber dem letzten Quartal 2020 um 25 Prozent, während der maximale Angriffsdurchsatz von 1 Tbps im dritten Quartal 2020 auf 635 Mbps in den ersten sechs Monaten des Jahres 2021 zurückging.

Andere beobachten ähnliche Trends. In seinem Bericht für die erste Jahreshälfte stellte Netscout fest, dass Angreifer in diesem Zeitraum 5,4 Millionen DDoS-Angriffe starteten – eine Rekordzahl und ein Anstieg um 11 Prozent gegenüber dem Vorjahreszeitraum.

Außerdem stieg die Zahl der Angriffe des Anbieters von Lösungen für das Management der Anwendungs- und Netzwerkleistung, bei denen 20 oder mehr Vektoren zum Einsatz kamen, um 106 Prozent; dazu gehörte ein Rekordangriff mit 31 Vektoren in Deutschland. In der ersten Jahreshälfte trieben 200.000 Botnetze 2,8 Millionen DDoS-Angriffe voran.

Cloudflare erklärte im Juli, das Unternehmen habe einen DDoS-Botnetzangriff abgewehrt, der 17,2 Millionen Anfragen pro Sekunde gegen ein Ziel aus der Finanzdienstleistungsbranche schickte.

Lesen Sie auch: Die 10 besten Anbieter von Distributed-Denial-of-Service-Schutz (DDoS-Schutz)

Das Internet der Dinge verschärft die Lage

Veteranen der Cybersicherheitsbranche nennen den wachsenden Bereich des Internets der Dinge (IoT) als einen Grund für die steigende Zahl von DDoS-Angriffen.

„Seit Jahren spricht die Cybersicherheitsgemeinschaft darüber, dass IoT-Geräte zu größeren Botnetzen führen werden, die stärkere DDoS-Angriffe ermöglichen“, sagte Vishal Jain, Mitgründer und CTO des Multicloud-Sicherheitsanbieters Valtix, gegenüber eSecurity Planet. „Mit der zunehmenden Zahl anfälliger, kompromittierter und falsch konfigurierter IoT-Geräte wird es für Cloud-Service-Anbieter schwieriger, die Dienste ihrer Kunden zu schützen.“

Advertisement

Außerdem sagte Jain, Microsofts Behauptung, DDoS-Datenverkehr im Umfang von mehreren Dutzend Terabit abwehren zu können, stelle Bedrohungsakteure vor eine neue Herausforderung.

„Angreifer nutzen DDoS-Angriffe bekanntermaßen als Ablenkungsmanöver, um Sicherheitsteams abzulenken, während sie sich seitlich im Netzwerk bewegen oder Daten exfiltrieren“, sagte er. „Es ist möglich, dass dies ein Test für einen neuen DDoS-Dienst war. Jede Presse ist gute Presse. Wahrscheinlicher ist, dass jemand eine ideologische Botschaft an das Ziel richten oder durch die Wiederherstellung ausgefallener Dienste ein Lösegeld kassieren wollte.“

Lesen Sie auch: So verhindern Sie DDoS-Angriffe: 6 Tipps für eine sichere Website

Möglicher Angriff durch einen Nationalstaat

Die Motivation hinter dem Angriff lässt sich noch schwerer bestimmen, da der Name des Opfers nicht veröffentlicht wurde. Jain zufolge werden Hack-for-Hire-Dienste zu zuverlässigen Einnahmequellen für Cyberkriminelle. Die Täter verwenden die Gewinne aus Ransomware-as-a-Service (RaaS) und ähnlichen Angriffen für Marketing, die Entwicklung neuer Funktionen und die Verbesserung ihrer Plattformen.

„Der Cyber-Untergrund basiert stark auf Reputation. Jeder DDoS-Dienstanbieter, der Gewinne erzielen will, muss seine Kunden daher durch kontinuierliche Pflege seines Produkts zufriedenstellen“, sagte er.

Ben Pick, Senior Application Security Consultant beim Anwendungssicherheitsunternehmen nVisium, sagte, die Größe des von Azure abgewehrten Angriffs sei angesichts der zunehmenden Größe bekannter Botnetze nicht überraschend. Die Bestimmung der Motivation oder des Urhebers sei jedoch schwierig, da der Name des Ziels nicht veröffentlicht wurde.

„Angesichts der Größe und der globalen Quellen der Botnet-Geräte handelte es sich jedoch um einen gut finanzierten und gut koordinierten Angriff. Das deutet darauf hin, dass wahrscheinlich ein Nationalstaat dahintersteckt“, sagte Pick gegenüber eSecurity Planet.

Die von Microsoft beschriebene Größe des Angriffs – mehr als 2 Tbps – deutet laut Stefano De Blasi, Cyber-Threat-Intelligence-Analyst beim Risikoschutzunternehmen Digital Shadows, darauf hin, dass böswillige Akteure das Gewinnpotenzial von DDoS-Angriffen in ihren Kampagnen erkennen und ihre Werkzeuge verfeinern. De Blasi wies außerdem darauf hin, dass das Unternehmen häufig beobachtet habe, wie Angreifer DDoS-Angriffe mit Cyber-Erpressung kombinierten – ein Vorgeschmack darauf, wie sich die Bedrohung entwickeln könnte.

Advertisement

„DDoS-Angriffe sind vielleicht nicht so aufmerksamkeitsstark wie andere Cyberbedrohungen, bleiben aber eine anhaltende böswillige Technik, die von verschiedenen Bedrohungsakteuren häufig eingesetzt wird“, sagte er gegenüber eSecurity Planet. „Obwohl DDoS-Angriffe gemeinhin mit technisch unerfahrenen Angreifern in Verbindung gebracht werden, erinnern uns diese Ereignisse daran, dass hochqualifizierte Gegner intensive Operationen durchführen können, die für ihre Ziele schwerwiegende Folgen haben können.“

Schutz vor DDoS

Pick von nVisium zufolge können Unternehmen sich mit zwischengeschalteten Tools an den Netzwerkgrenzen vor DDoS-Angriffen schützen.

„Die meisten Cloud-Dienste enthalten Sicherheitstools, um DDoS-Angriffe abzuwehren oder vollständig zu verhindern“, sagte er. „Der Einsatz eines speziellen Tools bietet einen besseren Schutz als das Hochfahren zusätzlicher Ressourcen, um die zusätzliche Netzwerkbandbreite abzudecken, da dies die Gesamtkosten der Infrastruktur massiv erhöhen kann.“

Auch Jain von Valtix sagte, ein Incident-Response-Plan, der einen DDoS-Abwehrdienst umfasst, warnt Organisationen vor einem möglichen DDoS-Angriff und identifiziert, was betroffen ist. Dadurch können Sicherheitsteams proaktiv vorgehen, statt auf ausgefallene Dienste zu reagieren. Außerdem sollten sie volumetrische L4-DDoS-Schutzmechanismen am Netzwerkrand einsetzen, die L7-DDoS-Schutz nahe an internetseitig erreichbaren Anwendungen ergänzen.

Jeff Burt

Jeffrey Burt has been a journalist for more than three decades, the last 20-plus years covering technology. During more than 16 years with eWEEK, he covered everything from data center infrastructure and collaboration technology to AI, cloud, quantum computing and cybersecurity. A journalist since 2017, his articles have appeared on such sites as eWEEK, eSecurity Planet, Enterprise Networking Planet, Enterprise Storage Forum, The Next Platform, ITPro Today, Channel Futures, Channelnomics, SecurityNow, and Data Breach Today.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.