DDoS Attack Knocks Threema Messaging Service Offline for Hours

Ein groß angelegter DDoS-Angriff störte Threema stundenlang und legte den gehosteten Messaging-Dienst lahm, während OnPrem-Installationen online blieben und die Angreifer unbekannt blieben.

Verfasst von
Liz Ticong
Liz Ticong
Aug 18, 2026
2 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Der sichere Messaging-Dienst Threema war nach einem groß angelegten DDoS-Angriff, der den Zugriff auf die gehostete Plattform störte, etwa vier Stunden lang offline.

Am Mittwochmorgen traten die Serviceprobleme erneut auf, bevor der normale Betrieb später am Tag wieder aufgenommen wurde. Die Angreifer änderten während der Kampagne fortlaufend die Verkehrsmuster, wodurch sich der Vorfall schwerer eindämmen ließ als die üblichen DDoS-Aktivitäten, die der Anbieter normalerweise ohne sichtbare Beeinträchtigungen bewältigt.

Die Auswirkungen hingen davon ab, wie Kunden den Dienst einsetzten.

OnPrem-Installationen blieben online

Bei gehosteten Nutzern kam es zu Beeinträchtigungen, während selbstverwaltete OnPrem-Installationen auf der Infrastruktur der Kunden weiterliefen.

Geschäftskunden, die Threema Work nutzen, erhielten am Mittwochmorgen E-Mail-Benachrichtigungen über die instabile Lage, und Kundenbetreuer bearbeiteten direkte Anfragen. Selbstverwaltete Installationen blieben dem Vorfallbericht des Unternehmens zufolge während des gesamten Vorfalls verfügbar.

Es gab keine Hinweise darauf, dass die Angreifer Zugriff auf Systeme oder Nutzerdaten erlangt hatten. Die Verschlüsselung blieb intakt, während der Angriff die Dienstverfügbarkeit beeinträchtigte.

Angriffsmuster änderten sich fortlaufend, während die Abwehrmaßnahmen angepasst wurden

Wiederkehrende DDoS-Versuche sind bei Threema üblich, wobei die meisten kaum oder gar keine sichtbaren Beeinträchtigungen verursachen. Die Kampagne im August ließ sich schwerer eindämmen, weil die Angriffe über einen längeren Zeitraum andauerten und sich die Verkehrsmuster wiederholt änderten.

Der Dienst fiel am Dienstagabend vollständig aus, und am Mittwochmorgen kehrten die Angriffe zurück. Dadurch kam es zu kürzeren Unterbrechungen, bevor der normale Betrieb gegen Mittag wieder aufgenommen wurde.

Ein separates technisches Problem verhinderte kurzzeitig die Aktualisierung der Statusseite, sodass das Unternehmen für Informationen zum Ausfall auf soziale Netzwerke ausweichen musste.

Nachdem sich der Dienst stabilisiert hatte, aktivierte das Unternehmen zusätzlichen Schutz, um schädlichen Datenverkehr vorgelagert zu filtern, bevor er die eigene Infrastruktur erreichte. Diese Maßnahmen können verhindern, dass Überflutungsverkehr die Netzwerkkapazität aufbraucht, und werden häufig als Teil der DDoS-Prävention und -Abwehr eingesetzt. Außerdem sind eine Vorfallhistorie und ein RSS-Feed auf der Statusseite geplant.

Advertisement

Angreifer bleiben nach dem Ausfall unbekannt

Die Verantwortlichen für die Kampagne sind weiterhin unbekannt. Auch Nine, Threemas Colocation-Anbieter, wurde angegriffen. Daher ist nach wie vor unklar, ob Threema das eigentliche Ziel oder eines von mehreren Zielen war.

Wenn verschlüsselte Nachrichten Teil der Reaktion Ihrer Organisation auf einen Cybervorfall sind, sollten Sie einen zweiten Kommunikationskanal außerhalb desselben Anbieters oder derselben Infrastruktur unterhalten. Nehmen Sie die Ausweichlösung in Ihren Plan zur Reaktion auf Vorfälle auf und testen Sie den Wechsel, bevor ein Ausfall die Mitarbeiter zu improvisierten Lösungen zwingt.

Bei der Prüfung von Anbietern sollten neben den Verschlüsselungskontrollen auch DDoS-Abwehr und die Kommunikation bei Ausfällen berücksichtigt werden. Fragen Sie, wo die Filterung erfolgt und wie Administratoren benachrichtigt werden, wenn die primären Statussysteme ausfallen.

Der unterbrechungsfreie Betrieb von OnPrem macht Self-Hosting nicht grundsätzlich sicherer, zeigt aber, wie die Bereitstellungsarchitektur die Gefährdung bei einem Ausfall des Anbieters verändern kann.

Weitere Nachrichten: Fast 40.000 SafePal-Kunden wurden Opfer eines Datenlecks , das Betrügern überzeugenderes Material für gezielte Angriffe liefern könnte.

Liz Ticong

Liz Ticong is a staff writer for eWeek and TechRepublic focused on AI, cybersecurity, enterprise software, and data. She has more than 10 years of editorial experience as a technology industry writer, combining reporting, product research, and hands-on software testing in her coverage. Her work has been published on Datamation, Enterprise Networking Planet, and TechnologyAdvice.com. She writes technology news, software reviews, product comparisons, and buyer’s guides for business and IT readers.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.