DDoS Attacks Skyrocket, Kaspersky Researchers Say

Angriffe durch Distributed Denial of Service (DDoS) nahmen im dritten Quartal rasant zu und bescherten Unternehmen eine weitere Cyberbedrohung, um die sie sich sorgen müssen. Nach Angaben von Kaspersky-Forschern stieg die Gesamtzahl der Angriffe gegenüber dem zweiten Quartal um etwa ein Drittel. Selbst an den ruhigsten Tagen wurden 500 DDoS-Angriffe verzeichnet; am geschäftigsten Tag, dem 18. August, waren es sage und schreibe 8.825 Angriffe. Kaspersky […]

Verfasst von
Julien Maury
Julien Maury
Nov 11, 2021
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Angriffe durch Distributed Denial of Service (DDoS) nahmen im dritten Quartal rasant zu und bescherten Unternehmen eine weitere Cyberbedrohung, um die sie sich sorgen müssen.

Kaspersky-Forscher meldeten , dass die Gesamtzahl der Angriffe gegenüber dem zweiten Quartal um etwa ein Drittel gestiegen war. Selbst an den ruhigsten Tagen wurden 500 DDoS-Angriffe verzeichnet; am geschäftigsten Tag, dem 18. August, waren es sage und schreibe 8.825 Angriffe.

Kaspersky stellte fest: „Das dritte Quartal war bei der Zahl der DDoS-Angriffe ungewöhnlich explosiv“, mit „an manchen Tagen mehreren tausend Angriffen pro Tag“.

Organisationen mit Sitz in den USA waren die Hauptziele und machten 42,13 % aller DDoS-Angriffe aus – mehr als drei Prozentpunkte mehr als im zweiten Quartal. An zweiter Stelle lag Hongkong (14,36 %, ein enormer Anstieg gegenüber 1,8 % aller Angriffe im zweiten Quartal), gefolgt von China (6,68 %) und Brasilien (5,14 %).

Hacker nahmen eine große Bandbreite an Organisationen ins Visier, darunter Banken, Postdienste, Bitcoin-Websites, VoIP-Anbieter, Portale zur Impfregistrierung, Fachmedien für Informationssicherheit, Gaming-Plattformen, Regierungswebsites und sogar Sicherheitsbehörden.

Lesen Sie auch: So stoppen Sie DDoS-Angriffe: 6 Tipps zur Abwehr von DDoS-Angriffen

DDoS-Angreifer nehmen Middleboxen und UDP ins Visier

Middleboxen – Geräte, die sich zwischen Client und Server befinden – werden zunehmend zu einem beliebten Ziel.

Die Kaspersky-Forscher enthüllten, dass Hacker inzwischen Sicherheitsgeräte wie Firewalls, Load-Balancer oder Network Address Translator (NAT) verwenden, um TCP-Verbindungen zu stören, IP-Adressen zu fälschen und Verstärkungsangriffe durchzuführen. Das ist ziemlich neu, da solche Angriffe häufig auf dem UDP-Protokoll beruhen, um das System eines Opfers mit gefälschtem UDP-Datenverkehr zu überlasten, wie bei einem rekordverdächtigen Angriff auf Microsoft Azure.

UDP ist ein verbindungsloses Protokoll, das IP-Adressen nicht validiert. Dadurch können Hacker mitunter Pakete fälschen und den Zielserver dazu bringen, statt auf den Angreifer auf das Opfer zu antworten. Diese Technik wird auch als „reflektierter DDoS-Angriff“ bezeichnet.

Advertisement

Für Netzwerke von Kommunikationsdienstanbietern (CSPs) und große Unternehmensumgebungen ist das eine Herausforderung, da der Ursprung kein kompromittiertes System ist, das isoliert werden kann. Außerdem ist jedes verbundene Gerät ein potenzielles Ziel, da die Angreifer eine systemeigene Funktion missbrauchen, die auf fehlerhafte Anfragen antwortet. Diese Anfragen verbrauchen viele Ressourcen, können die Infrastruktur erschöpfen und letztlich die rechtmäßige Kommunikation zum Erliegen bringen.

Laut Kaspersky beruhten die meisten TCP-Angriffe auf SYN-Flooding. Dabei wird die TCP-Schicht überlastet und der Drei-Wege-Handshake zwischen Client und Server verhindert: Der Client sendet eine SYN-Nachricht an den Server, und der Server schickt eine SYN-ACK-Nachricht an den Client zurück. Anschließend bestätigt der Client die Verbindung mit einer abschließenden ACK-Nachricht.

Dieser Drei-Wege-Vorgang dient der Absicherung der Kommunikation. Bei SYN-Flood-Angriffen empfängt das Ziel jedoch zu viele SYN-Pakete mit gefälschten IP-Adressen. Der Server muss für jede Anfrage einen Port öffnen, doch die abschließende ACK-Nachricht trifft nie ein. Sobald alle Ports geöffnet sind, funktioniert der Server nicht mehr normal.

Verwenden die Angreifer ein Botnet (ein „Roboternetzwerk“ aus infizierten Computern, die von einem Hacker aus der Ferne gesteuert werden), ist eine Rückverfolgung nahezu unmöglich.

Unsere Auswahl der besten DDoS-Produkte

Meris-Botnet dominiert

Ein weiteres bemerkenswertes Ereignis im dritten Quartal war die Entdeckung des Meris-Botnets. Meris ist das lettische Wort für „Pest“. Es ist eines der leistungsfähigsten Botnets der Geschichte und funktioniert ähnlich – wenn auch nicht exakt gleich – wie das Mirai-Botnet und nutzt Schwachstellen in IoT-Geräten und Netzwerken aus.

Meris könnte mehr als 250.000 von Mikrotik hergestellte Geräte infiziert haben. Das lettische Unternehmen entwickelt Router und drahtlose ISP-Systeme. Operationen, die einen Hersteller in einem derart großen Maßstab ins Visier nehmen, sind ziemlich ungewöhnlich, und die konkreten Schwachstellen, die bei den Angriffen ausgenutzt wurden, sind weiterhin unklar.

Das Botnet war für verheerende Angriffe in Neuseeland, den Vereinigten Staaten und Russland verantwortlich und könnte selbst äußerst robuste Netzwerke überlasten. Es griff Router an, die 2018 kompromittiert worden waren, als MikroTik RouterOS eine Schwachstelle aufwies.

Advertisement

Viele RouterOS-Nutzer überwachen ihre Geräte nicht aktiv. Und selbst wenn die Schwachstelle inzwischen gepatcht wurde, prüft der Patch weder Firewall-Regeln noch ändert er durchgesickerte Passwörter. Mikrotik zufolge wurde das Produkt von mehreren Auftragnehmern unabhängig geprüft; das Unternehmen empfiehlt, SOCKS zu deaktivieren und im Menü „System -> Scheduler“ nachzusehen.

Lesen Sie auch: So verhindern Sie DDoS-Angriffe: 6 Tipps zum Schutz Ihrer Website

Lösegeldforderungen als DDoS-Strategie

Nicht nur die technische Seite hat sich verändert: Hacker setzen DDoS-Angriffe inzwischen ein, um Unternehmen und sogar Sicherheitsbehörden einzuschüchtern und finanzielle sowie politische Ziele zu verfolgen.

So führten Cyberkriminelle DDoS-Angriffe auf VoIP-Anbieter durch, beeinträchtigten damit Großbritannien, Kanada und die USA und forderten ein enormes Lösegeld für die Einstellung der Angriffe. Sie behaupteten, Mitglieder der REvil-Gruppe zu sein, einer berüchtigten Ransomware-Gruppe (eindeutige Beweise dafür gibt es allerdings nicht).

Laut Kaspersky trafen politisch motivierte Angriffe in diesem Sommer die Sicherheitsbehörden Russlands und der Ukraine.

Unter allen Statistiken für das dritte Quartal stechen zwei Trends hervor:

  1. Die Zahl der DDoS-Angriffe ist deutlich gestiegen
  2. Die durchschnittliche Dauer eines DDoS-Angriffs ist ebenfalls deutlich zurückgegangen

Kaspersky erwartet, dass DDoS-Angriffe im vierten Quartal weiter zunehmen werden.

So schützen Sie sich vor DDoS-Angriffen

Am besten können Sie DDoS-Angriffe eindämmen, denn sie sind verteilt und daher schwieriger zu verhindern als DoS-Angriffe, bei denen Sie bestimmte Hosts mit Ihrer Firewall blockieren können.

Sie können zu einem robusteren Hosting-Anbieter wechseln. Der Haken: Wenn Sie ein primäres Ziel sind, können Hacker ebenfalls aufrüsten, sodass daraus ein Teufelskreis mit enormen Kosten entstehen kann.

Es gibt DDoS-Schutz- und Abwehrdienste, etwa von Cloudflare:ddos protection

Sie können auch in ausfallsichere Systeme wie Cloud-Architekturen investieren. Auch die Anschaffung neuerer Hardware kann eine gute Wahl sein, da sie in der Regel eine bessere Überwachung und Abwehr gegen gängige Angriffe wie SYN-Flooding bietet.

Die wahrscheinlich effizienteste Strategie ist jedoch ein Incident-Response-Plan. Dieser Plan enthält in der Regel eine detaillierte Liste der zu benachrichtigenden Kontakte sowie einige Eskalationsmaßnahmen, die beim Eintreten des Angriffs anzuwenden sind.

Advertisement

Eine weitere gute Maßnahme ist eine Analyse nach dem Ereignis. Nach einem Angriff können Sie hilfreiche Informationen sammeln, um besser auf künftige Angriffe zu reagieren und aus möglichen eigenen Fehlern zu lernen. Darüber hinaus kann Threat Hunting kritische Fragen beantworten, etwa: „Wer steckt hinter dem Angriff?“ oder „Ist dies der erste Vorfall einer langen Serie?“ In diesem Zusammenhang werden SIEM-Tools empfohlen, um Aufgaben zu priorisieren und Bedrohungen zu klassifizieren.

Weiterführende Lektüre: Die besten Tools und Softwarelösungen für die Incident Response

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.