Missbrauch (Abuse) bezeichnet in der IT-Sicherheit die Nutzung von Netzen, Diensten oder Konten für schädliche Aktivitäten wie Spam, Phishing, DDoS-Angriffe oder Betrug.
Was als Missbrauch gilt
Jeder Hoster, E-Mail-Dienst und Cloud-Anbieter hat Nutzungsbedingungen. Aktivitäten, die dagegen verstoßen und anderen schaden, nennt man Abuse. Typische Beispiele:
- Versand von Spam und Phishing-Mails;
- Hosting von Schadsoftware, Phishing-Seiten oder gestohlenen Daten;
- Scans, Brute-Force- und DDoS-Angriffe von gemieteten Servern oder gekaperten Zombie-Rechnern;
- Urheberrechtsverletzungen und Betrug;
- Zweckentfremdung legitimer Funktionen: kostenlose Testphasen für Krypto-Mining, API-Schlüssel für Scraping oder eingebaute Admin-Werkzeuge für Angriffe („Living off the Land“).
Abuse-Kontakte und Meldungen
Netzbetreiber veröffentlichen einen Abuse-Kontakt, damit Betroffene Probleme melden können. Nach Konvention (RFC 2142) ist das das Postfach abuse@domain; regionale Internet-Registries (RIPE NCC, ARIN und andere) führen für jeden IP-Bereich einen abuse-c-Kontakt, den man per whois findet. Eine gute Meldung enthält Zeitstempel mit Zeitzone, Quell-IP-Adressen, Log-Auszüge und E-Mail-Header. Anbieter, die Meldungen ignorieren, landen auf Blocklisten, und ihre IP-Bereiche werden von Mailservern und Firewalls gesperrt.
Warum das für die Sicherheit wichtig ist
Abuse-Meldungen sind einer der wenigen Wege, Angreifer-Infrastruktur schnell abzuschalten. Umgekehrt gilt: Wird Ihr Server oder Cloud-Konto kompromittiert, ist eine Abuse-Beschwerde Ihres Providers oft das erste Anzeichen. Solche Nachrichten sind als Sicherheitsvorfall zu behandeln, nicht als Spam.
Empfehlungen
- Richten Sie ein abuse@-Postfach ein, lesen Sie es und halten Sie den RIR-Abuse-Kontakt aktuell.
- Begrenzen und überwachen Sie ausgehende E-Mails, API-Nutzung und neue Cloud-Ressourcen.
- Melden Sie Phishing und Malware-Hosting an den per whois ermittelten Provider.