Broadside-Mirai-Botnet übernimmt Schiffskameras für DDoS-Angriffe

Die Broadside-Mirai-Variante nutzt verwundbare maritime DVR-Systeme aus, um sich unbemerkt Zugang zu verschaffen und die globale Schifffahrt zu bedrohen.

Written By
Ken Underhill
Ken Underhill
Dec 9, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine neu entdeckte Mirai-Botnet-Variante namens Broadside kompromittiert aktiv maritime Schifffahrtsnetze und nutzt eine kritische DVR-Schwachstelle aus, um sich unbemerkt und dauerhaft Zugang zu Handelsschiffen zu verschaffen. 

Der Angriff „… versucht, Anmeldedatendateien des Systems zu erbeuten“, sagte Cydome-Forscher.

Eine neue Klasse von Botnet-Bedrohungen für maritime OT

Broadside markiert eine bedeutende Weiterentwicklung moderner Botnet-Techniken. Statt sich ausschließlich auf DDoS-Aktivitäten zu konzentrieren, umfasst die Malware das Erbeuten von Zugangsdaten, die Manipulation von Prozessen, die Ausführung im Arbeitsspeicher und laterale Bewegungen – Fähigkeiten, die die Betriebstechnik (OT) an Bord von Schiffen unmittelbar bedrohen. 

Laut der Untersuchung von Cydome nahmen die Angriffe Ende 2025 deutlich zu und nutzen nun CVE-2024-3721, eine Schwachstelle zur Befehlsinjektion in TBK-DVR-Geräten, die auf Fracht- und Logistikschiffen weit verbreitet installiert sind.

Da maritime Netzwerke häufig auf flachen Architekturen und eingeschränkter Satellitenkonnektivität beruhen, birgt ein Botnet mit Persistenz, Tarnung und dem Wechsel zwischen Geräten Risiken, die weit über herkömmliche Malware-Ausbrüche hinausgehen. 

Kompromittierte DVR-Systeme unterstützen häufig die Überwachung von Brücke, Maschinenraum und Laderäumen – dadurch sind sie besonders wertvolle Einstiegspunkte für Angreifer.

Die Angriffskette von Broadside

Die Angriffskette beginnt mit einer bösartigen HTTP-POST-Anfrage an den /device.rsp-Endpunkt der TBK-DVR-Systeme. 

Dadurch können Angreifer ein Loader-Skript einsetzen, das für mehrere Architekturen kompilierte Broadside-Binärdateien installiert, darunter ARM, MIPS, x86 und PowerPC. 

Nach dem Start löscht sich die Malware sofort von der Festplatte und läuft vollständig im Arbeitsspeicher, wodurch sie die herkömmliche dateibasierte Erkennung umgeht.

Broadside führt mehrere fortschrittliche Funktionen ein, die in früheren Mirai-Varianten nicht zu beobachten waren. Den Anfang bildet eine zweimodale Tarn-Engine zur flexiblen Umgehung von Erkennungsmaßnahmen. 

Im Smart Mode nutzt die Malware Netlink-Kernel-Sockets, um Echtzeitwarnungen zu Prozessen zu empfangen und dabei nur minimale Systemressourcen zu verbrauchen. 

Advertisement

Wenn Kernel-Beschränkungen dieses Verhalten verhindern, wird der Panic Mode aktiviert und scannt aggressiv das /proc-Verzeichnis alle 0,1 Sekunden, um den Überblick zu behalten und die Persistenz sicherzustellen.

Broadside verfügt außerdem über ein leistungsfähiges Modul zum Beenden von Prozessen – intern als „Richter, Jury und Henker“ bezeichnet –, das konkurrierende Malware, verdächtige Prozesse oder Sicherheitstools mithilfe von im Arbeitsspeicher befindlichen Erlaubnis- und Sperrlisten beendet.

Neben Tarn- und Unterdrückungsfunktionen unterstützt die Malware das Erbeuten von Zugangsdaten und laterale Bewegungen. 

Bei der Initialisierung versucht sie, auf /etc/passwd und /etc/shadow zuzugreifen, wodurch Angreifer ihre Rechte ausweiten oder in andere Systeme an Bord wechseln können.

Schließlich verwendet Broadside ein eigenes Command-and-Control-Protokoll (C2), das durch einen fest im Code verankerten Magic Header (0x36694201) gekennzeichnet ist, der in jedem C2-Paket enthalten ist. 

Diese Signatur hilft dem Botnet, gängigen Heuristiken zur Mirai-Erkennung zu entgehen und zugleich robuste, verdeckte Kommunikationskanäle aufrechtzuerhalten.

Nach der Einrichtung startet Broadside UDP-Floods mit hoher Rate und öffnet Sockets mit zufällig gewählten Quellports und polymorphen Payloads. 

Diese Angriffe können die begrenzte Satellitenbandbreite auslasten, auf die maritime Schiffe angewiesen sind, und dadurch die Kommunikation stören sowie Überwachungssysteme an Bord lahmlegen.

Wichtige Schutzmaßnahmen gegen die Broadside-Mirai-Bedrohung

Die Broadside-Mirai-Variante zeigt, wie leicht übersehene Geräte mit geringer Sichtbarkeit – insbesondere maritime DVR- und CCTV-Systeme – zu folgenschweren Einstiegspunkten für Angreifer werden können. 

Um dieser Bedrohung entgegenzuwirken, müssen Unternehmen sowohl ihre Netzwerkarchitektur als auch die Sicherheit auf Geräteebene in Umgebungen an Bord und an Land stärken. 

  • Patchen oder ersetzen Sie anfällige TBK-DVR-Systeme, insbesondere solche, die dem Internet ausgesetzt oder von Bordnetzwerken aus erreichbar sind.
  • Maritime-OT-Netzwerke segmentieren, um laterale Bewegungen von Peripheriegeräten wie CCTV- oder DVR-Systemen aus zu verhindern.
  • Für Broadside-C2-Indikatoren optimiertes Netzwerkmonitoring einsetzen, einschließlich des benutzerdefinierten Magic Headers und anomaler UDP-Datenstöße.
  • Eingebettete Linux-Geräte absichern mit möglichst wenigen offengelegten Diensten, starken Zugangsdaten und, sofern möglich, schreibgeschützten Dateisystemen.
  • Anomalieerkennung implementieren, um eine unerwartete Nutzung von Kernel-Sockets, eine schnelle Abfrage des /proc-Verzeichnisses oder speicherresidente Binärdateien zu erkennen.
  • DVR- und Kamera-Infrastruktur überprüfen auf nicht autorisierte Prozesse oder ausgehende Verbindungen, die mit bekannter Broadside-Infrastruktur in Verbindung stehen.
Advertisement

Mit diesen Maßnahmen können Betreiber im maritimen Bereich ihre Cyberresilienz stärken und Angriffswege für Bedrohungen wie Broadside begrenzen.

Die Entwicklung von DDoS-Tools hin zu mehrstufiger Malware

Das Auftreten von Broadside verdeutlicht eine entscheidende Verschiebung in der Bedrohungslandschaft: Botnets sind nicht mehr nur volumetrische DDoS-Engines, sondern zunehmend hochentwickelte, mehrstufige Intrusions-Frameworks, die auf spezialisierte Umgebungen wie maritime Betriebstechnik zugeschnitten sind. 

Diese Entwicklung spiegelt den umfassenderen Trend wider, dass Angreifer ältere Malware-Familien in modulare, anpassungsfähige Ökosysteme verwandeln, die auf Persistenz, Tarnung und Betriebsstörungen ausgelegt sind.

 Während die Digitalisierung in der Schifffahrtsbranche voranschreitet – und Schiffe zunehmend auf IP-verbundene OT-Systeme angewiesen sind –, ist der maritime Sektor zu einem attraktiven Ziel für Betreiber krimineller Botnets ebenso wie für staatliche Akteure geworden.  

In einer Bedrohungslandschaft, in der Angriffe immer anpassungsfähiger und gezielter werden, unterstreichen diese Trends die Notwendigkeit, Zero Trust einzusetzen, das von einer Kompromittierung ausgeht und eine strenge, kontinuierliche Überprüfung aller Systeme und Benutzer erzwingt.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.