Ein DDoS-Angriff (Distributed Denial of Service) ist der Versuch, eine Website, einen Dienst oder ein Netzwerk lahmzulegen, indem es gleichzeitig aus vielen Quellen mit Datenverkehr überflutet wird.
Wie DDoS-Angriffe funktionieren
Der Verkehr stammt meist aus einem Botnetz – tausenden infizierten Computern, Routern, Kameras und Servern (Zombies) – oder von missbrauchten Diensten Dritter.
Drei Gruppen von Angriffen:
- volumetrische Angriffe verstopfen die Bandbreite, oft per Amplification: kleine gefälschte Anfragen an DNS-, NTP- oder memcached-Server erzeugen riesige Antworten an das Opfer;
- Protokollangriffe erschöpfen die Verbindungstabellen von Servern, Firewalls und Load Balancern (SYN-Flood);
- Angriffe auf Anwendungsebene (Layer 7) imitieren echte Nutzer mit Fluten von HTTP-Anfragen an rechenintensive Seiten oder APIs.
Die Rekorde steigen ständig:
- 2016 legte das Mirai-Botnetz aus IoT-Geräten den DNS-Anbieter Dyn lahm;
- 2023 erzeugte die Technik „HTTP/2 Rapid Reset“ Hunderte Millionen Anfragen pro Sekunde;
- heute melden große Anbieter Angriffe mit mehreren Terabit pro Sekunde.
Warum DDoS wichtig ist
DDoS-Angriffe verursachen Ausfälle und direkte Umsatzverluste. Sie werden eingesetzt:
- zur Erpressung;
- von Hacktivisten als politischer Protest;
- manchmal als Ablenkung für einen anderen Einbruch.
„Booter“- oder „Stresser“-Dienste verkaufen Angriffe für wenige Dollar, sodass fast jeder einen starten kann.
Schutzmaßnahmen
- Stellen Sie öffentliche Dienste hinter ein CDN oder einen DDoS-Schutzanbieter mit ausreichender Kapazität (Scrubbing in der Cloud).
- Begrenzen Sie teure Endpunkte, cachen Sie aggressiv und stimmen Sie einen Notfallplan mit Ihrem Provider ab.
- Betreiben Sie keine offenen DNS-, NTP- oder memcached-Server, die für Amplification missbraucht werden können.
- Aktualisieren Sie IoT-Geräte und ändern Sie Standardpasswörter, damit sie nicht Teil eines Botnetzes werden.