Der sichere Messaging-Dienst Threema war nach einem groß angelegten DDoS-Angriff, der den Zugriff auf die gehostete Plattform störte, etwa vier Stunden lang offline.
Am Mittwochmorgen traten die Serviceprobleme erneut auf, bevor der normale Betrieb später am Tag wieder aufgenommen wurde. Die Angreifer änderten während der Kampagne fortlaufend die Verkehrsmuster, wodurch sich der Vorfall schwerer eindämmen ließ als die üblichen DDoS-Aktivitäten, die der Anbieter normalerweise ohne sichtbare Beeinträchtigungen bewältigt.
Die Auswirkungen hingen davon ab, wie Kunden den Dienst einsetzten.
OnPrem-Installationen blieben online
Bei gehosteten Nutzern kam es zu Beeinträchtigungen, während selbstverwaltete OnPrem-Installationen auf der Infrastruktur der Kunden weiterliefen.
Geschäftskunden, die Threema Work nutzen, erhielten am Mittwochmorgen E-Mail-Benachrichtigungen über die instabile Lage, und Kundenbetreuer bearbeiteten direkte Anfragen. Selbstverwaltete Installationen blieben dem Vorfallbericht des Unternehmens zufolge während des gesamten Vorfalls verfügbar.
Es gab keine Hinweise darauf, dass die Angreifer Zugriff auf Systeme oder Nutzerdaten erlangt hatten. Die Verschlüsselung blieb intakt, während der Angriff die Dienstverfügbarkeit beeinträchtigte.
Angriffsmuster änderten sich fortlaufend, während die Abwehrmaßnahmen angepasst wurden
Wiederkehrende DDoS-Versuche sind bei Threema üblich, wobei die meisten kaum oder gar keine sichtbaren Beeinträchtigungen verursachen. Die Kampagne im August ließ sich schwerer eindämmen, weil die Angriffe über einen längeren Zeitraum andauerten und sich die Verkehrsmuster wiederholt änderten.
Der Dienst fiel am Dienstagabend vollständig aus, und am Mittwochmorgen kehrten die Angriffe zurück. Dadurch kam es zu kürzeren Unterbrechungen, bevor der normale Betrieb gegen Mittag wieder aufgenommen wurde.
Ein separates technisches Problem verhinderte kurzzeitig die Aktualisierung der Statusseite, sodass das Unternehmen für Informationen zum Ausfall auf soziale Netzwerke ausweichen musste.
Nachdem sich der Dienst stabilisiert hatte, aktivierte das Unternehmen zusätzlichen Schutz, um schädlichen Datenverkehr vorgelagert zu filtern, bevor er die eigene Infrastruktur erreichte. Diese Maßnahmen können verhindern, dass Überflutungsverkehr die Netzwerkkapazität aufbraucht, und werden häufig als Teil der DDoS-Prävention und -Abwehr eingesetzt. Außerdem sind eine Vorfallhistorie und ein RSS-Feed auf der Statusseite geplant.
Angreifer bleiben nach dem Ausfall unbekannt
Die Verantwortlichen für die Kampagne sind weiterhin unbekannt. Auch Nine, Threemas Colocation-Anbieter, wurde angegriffen. Daher ist nach wie vor unklar, ob Threema das eigentliche Ziel oder eines von mehreren Zielen war.
Wenn verschlüsselte Nachrichten Teil der Reaktion Ihrer Organisation auf einen Cybervorfall sind, sollten Sie einen zweiten Kommunikationskanal außerhalb desselben Anbieters oder derselben Infrastruktur unterhalten. Nehmen Sie die Ausweichlösung in Ihren Plan zur Reaktion auf Vorfälle auf und testen Sie den Wechsel, bevor ein Ausfall die Mitarbeiter zu improvisierten Lösungen zwingt.
Bei der Prüfung von Anbietern sollten neben den Verschlüsselungskontrollen auch DDoS-Abwehr und die Kommunikation bei Ausfällen berücksichtigt werden. Fragen Sie, wo die Filterung erfolgt und wie Administratoren benachrichtigt werden, wenn die primären Statussysteme ausfallen.
Der unterbrechungsfreie Betrieb von OnPrem macht Self-Hosting nicht grundsätzlich sicherer, zeigt aber, wie die Bereitstellungsarchitektur die Gefährdung bei einem Ausfall des Anbieters verändern kann.
Weitere Nachrichten: Fast 40.000 SafePal-Kunden wurden Opfer eines Datenlecks , das Betrügern überzeugenderes Material für gezielte Angriffe liefern könnte.





