Bereits im April dieses Jahres berichteten Forscher von 360 Netlab über ein neues DDoS-Botnetz mit mehr als 10.000 täglich aktiven Bots und über 100 DDoS-Opfern pro Tag, das Fodcha genannt wurde, weil es den Command-and-Control-Domainnamen (C2) folded.in und den Verschlüsselungsalgorithmus ChaCha verwendet.
Als Reaktion auf den Bericht von 360 Netlab schien der Autor eine Niederlage einzuräumen, indem er in einem Sample den Satz „Netlab pls leave me alone I surrender“ hinterließ.
Nun ist klar, dass die Kapitulation vorgetäuscht war – laut einem neuen Bericht von 360 Netlab wurde eine aktualisierte und leistungsfähigere Version veröffentlicht.
Fodcha Version 2 verfügt über mehr als 60.000 täglich aktive Bots und über 40 C2-Domains und kann mehr als 1 Tbit/s Datenverkehr erzeugen. Auch die Zahl der täglichen Angriffe ist stark gestiegen – der bisherige Höchststand wurde am 11. Oktober mit 1.396 Zielen an einem einzigen Tag erreicht.
Siehe auch: So stoppen Sie DDoS-Angriffe: Prävention und Reaktion
Fodcha-Angriffe breiten sich aus
Die neue Version sorgt für Redundanz: Sie verwendet sowohl die Verschlüsselungsverfahren XXTEA als auch ChaCha20, um vertrauliche Informationen zu schützen und eine Entdeckung zu vermeiden, und setzt eine Kombination aus primären und Backup-C2-Domains ein.
„Dieser Redundanzmechanismus kann nicht nur verhindern, dass das C2 übernommen wird, sondern ist auch äußerst robust und kann die Stabilität seines Master-Netzwerks aufrechterhalten“, schrieben die Forscher (übersetzt mit Google Translate).
Die Angriffe zielen zwar hauptsächlich auf Opfer in China, breiten sich jedoch weltweit aus. Dem Bericht zufolge befinden sich 78,2 % der Ziele in China, gefolgt von 10 % in den USA, 2,1 % in Singapur, 1,6 % in Japan, 1,4 % in Russland, 1 % in Frankreich und 1 % in Deutschland.
Am 21. September, so die Forscher, kontaktierte sie ein führender Cloud-Service-Anbieter wegen eines Angriffs mit einem Datenverkehr von mehr als 1 Tbit/s. Sie kamen zu dem Schluss, dass der Angreifer Fodcha war.
Siehe die führenden Anbieter von DDoS-Schutzdiensten
Lösegeldforderung in Monero
Der Code enthält nun bemerkenswerterweise die Forderung: „Senden Sie 10 XMR an [address], oder wir legen Ihr Unternehmen lahm.“ Wie die Forscher von 360 Netlab es formulierten, scheinen die Betreiber hinter Fodcha das „Geschäftsmodell der Erpressung“ zu verfolgen.
Falls dies zutrifft, folgt die Wahl von XMR (Monero) einem Trend. In einem aktuellen Bericht über Cyber-Erpressung schrieben Forscher von Trend Micro, dass Cyberkriminelle zwar mithilfe von Techniken zur Verknüpfung von Adressen Bitcoin-Adressen bis zu ihren Besitzern zurückverfolgen können, aber „begonnen haben, auf anonymitätsbasierte Coins wie Monero umzusteigen, die wesentlich schwerer zurückzuverfolgen sind“.
„Mehrere Marktplätze im Darknet verwenden inzwischen ausschließlich Monero“, stellte Trend Micro fest.





