- Anzeigen -


Sie sind hier: Home » Markt » Tipps & Hinweise

Mehr Ransom-DDoS-Angriffe als jemals zuvor


Wenn bekannt wird, dass auch nur ein einziges bekanntes Opfer das Lösegeld gezahlt hat, steigt die Zahl dieser Art von Angriffen fast zeitgleich
Cyberkriminelle sind ständig auf der Suche nach effizienten Methoden um Profit zu machen, und offensichtlich hat RDoS seine Bewährungsprobe dahingehend bestanden



Autor: Marcel Leitel, Security Sales Engineer, Corero Network Security

In den letzten Wochen konnte man deutlich mehr DDoS-Angriffe beobachten, die mit einer Lösegeldforderung verknüpft waren. Angreifer finden offensichtlich zunehmend Gefallen an der Methode mit DDoS-Angriffen kritische Onlinesysteme lahmzulegen oder mit derlei Attacken zu drohen. Verknüpft mit einer dementsprechenden Lösegeldforderung.

Dazu gehört beispielsweise eine Hacker-Gruppierung, die sich selbst ANX-Rans nennt und auf diesen Weg versucht hat eine französische Firma auszunehmen. In der Schweiz ging eine Gruppe namens CyberTeam ähnlich vor und forderte eine Lösegeldsumme von 5 Bitcoin (20.000 Dollar) von Abuse.ch, der Seite eines bekannten schweizerischen Sicherheitsforschers. Überraschend ist das nicht unbedingt, denn die Zahl der DDoS-Attacken, die mit einer Ransomware-Kampagne (kurz RDoS) verknüpft wurden, ist seit Juni dieses Jahres kontinuierlich angestiegen. Im Juni war bekannt geworden, dass ein Hosting Provider in Südkorea fast 1 Million Dollar zahlte als eine Web-basierte Ransomware seine Kundenserver verschlüsselt hatte.

Wenn bekannt wird, dass auch nur ein einziges bekanntes Opfer das Lösegeld gezahlt hat, steigt die Zahl dieser Art von Angriffen fast zeitgleich. Auch Volumenangriffe dieser Kategorie haben inzwischen stark zugenommen. Cyberkriminelle sind ständig auf der Suche nach effizienten Methoden um Profit zu machen, und offensichtlich hat RDoS seine Bewährungsprobe dahingehend bestanden. Verglichen mit den Verlusten, die es mit sich bringt, wenn ein Unternehmen komplett offline gehen muss, mag es wie das kleinere Übel erscheinen, das Lösegeld zu zahlen.

Immer mehr Unternehmen sind dazu bereit und halten sogar Bitcoins für diesen Zweck bereit. Trotzdem ist und bleibt es ein Spiel mit dem Feuer, denn es gibt keinerlei Garantie dafür, dass die Attacke tatsächlich unterbleibt. RDoS ist nicht zu unterschätzen und eine reale Gefahr für Unternehmen.

Ransom-DDoS-Angriffe
Bei einer RDoS-Attacke senden die Angreifer zunächst eine Nachricht an das Opfer und drohen eine Denial-of-Service-Attacke oder eine Infektion der betrieblichen Systeme an - sollte die gestellte Lösegeldforderung nicht bis zu einem bestimmten Zeitpunkt erfüllt werden. Im Wesentlichen sind es zwei Gründe, die aus Sicht der Angreifer für diesen Angriffstyp sprechen. Sie stellen einen lukrativen Profit in Aussicht und sie lassen sich vergleichsweise einfach umsetzen. Um nicht zu sagen RDoS ist eine der einfachsten Methoden überhaupt, an schnelles Geld zu kommen.

Mittlerweile sind diese Attacken so üblich geworden, dass 80 Prozent der im Rahmen einer Studie in 2016 befragten IT-Sicherheitsexperten davon ausgehen innerhalb der nächsten zwölf Monate selbst mit einem RDoS-Angriff konfrontiert zu werden. Bei jeder Art von Service-Ausfällen ist das Opfer mit ebenso unangenehmen wie weitreichenden Folgen konfrontiert. Finanzielle Verluste einschließlich eines potenziellen Umsatzrückgangs stehen an erster Stelle, dicht gefolgt von einer nachhaltigen Schädigung des Rufs.

Daher sind die Zahlen an dieser Stelle nicht sonderlich überraschend: Beinahe die Hälfte der befragten IT-Sicherheitsexperten (43 Prozent), die an der Studie teilgenommen haben, schließt nicht aus, dass auch ihre Firma bereit wäre einer Lösegeldforderung nachzukommen. Ganz offensichtlich in der Annahme, die potenzielle Attacke so verhindern zu können.

Wie mit RDoS-Angriffen umgehen?
Die meisten Sicherheitslösungen konzentrieren sich noch immer darauf, wie man den Status Quo nach einer erfolgreichen Attacke am schnellsten wiederherstellt. Und nicht darauf, wie sich solche Angriffe und die potenziellen Folgen besser verhindern lassen. In der Zwischenzeit haben sich Lösungen zur Abwehr von DDoS-Angriffen aber deutlich weiter entwickelt und sie sind im Gegensatz zu den Lösungen früherer Generationen erschwinglicher geworden. Auch für Unternehmen mit weniger Budget. Firmen haben also die Wahl für welche Form der DDoS-Abwehr sie sich entscheiden und welche Variante für sie die kostengünstigste ist.

So oder so sollten Unternehmen grundsätzlich vorausschauender agieren, wenn sie Ransomware-basierte DDoS-Attacken wirksam abwehren wollen. Bewährt haben sich etwa Hardware-basierte Inline-Lösungen, die selbst kurze DDoS-Angriffe mit sehr geringen Bandbreiten zuverlässig erkennen und blockieren. Ohne eine Lösung, die die nötige Transparenz liefert, tun IT-Abteilungen sich schwer damit RDoS-Angriffe rechtzeitig abzuwehren (ohne ein Lösegeld zu zahlen…). (Corero Network Security: ra)

eingetragen: 16.10.17
Home & Newsletterlauf: 14.11.17


Corero Network Security: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.


Meldungen: Tipps & Hinweise

  • Sicherheitsmaßnahmen gegenüber Bedrohungen

    Steigende Compliance-Anforderungen und europäische Richtlinien wie die DSGVO oder die NIS-Richtlinie für kritische Infrastrukturen haben die Umsetzung von Cybersecurity-Maßnahmen in Unternehmen bereits wesentlich vorangetrieben. Jedoch erfüllen Unternehmen häufig lediglich die Mindestanforderungen - während Angreifer über umfassende und ausgefeilte Möglichkeiten verfügen, sich Zugang zu Unternehmensnetzwerken zu verschaffen. Mittelständische Unternehmen, beispielsweise in der produzierenden Industrie oder im Gesundheitswesen, stehen im Fokus von Hackern: Mittels Ransomware-Angriffen können Cyber-Akteure ganze Produktionsstraßen lahm legen oder Krankenhäuser vom Netz nehmen. Insbesondere in diesen Branchen ist der Schaden nach einer Attacke besonders groß, da sie enorme wirtschaftliche Auswirkungen zur Folge haben und eine Vielzahl von Menschen betreffen. Für Hacker sind zudem vor allem mittelständische Unternehmen interessant, die wirtschaftlich erfolgreich sind, aber gleichzeitig nicht über die gleichen umfassenden Sicherheitsmaßnahmen verfügen wie große, börsennotierte Konzerne.

  • Nahezu kein Expertenwissen mehr benötigt

    Cyberkriminelle greifen mit gefälschten Rechnungen vermehrt Unternehmen des produzierenden Gewerbes in Deutschland an. Das hat Proofpoint herausgefunden. Die Angreifer versenden dabei gefälschte Rechnungen, die als Köder verwendet werden oder aber die E-Mail beinhaltet einen Link zu einer Website, auf der das gefälschte Dokument zum Download zur Verfügung steht. Die Dokumente sind mit dem Remote Access Trojaner NanoCore infiziert. Laut Proofpoint enthalten Anhänge eine komprimierte ausführbare Datei (mit der Erweiterung ".Z"), während bösartige Links den Empfänger veranlassen, die auf onedrive.live.com gehostete Malware herunterzuladen.

  • Fünf Sofortmaßnahmen zur Systemhärtung

    Guardicore gibt Sicherheitsempfehlungen für das Support-Ende von Windows Server R2, Windows Server 2008 und Windows 7. Ab 14. Januar 2020 werden Nutzer dieser Microsoft-Betriebssysteme keine kostenlosen Sicherheitsupdates und Online-Aktualisierungen mehr erhalten. Ohne sicherheitsrelevante Updates sind die betroffenen IT-Systeme gegen neu entdeckte Schwachstellen nicht mehr geschützt. Zwar sind die genannten Betriebssysteme teilweise bereits über ein Jahrzehnt alt, aber Schätzungen zufolge ist allein Windows Server 2008/2008 R2 immer noch auf fast jedem dritten Server weltweit im Betrieb. Viele Organisationen können nicht auf aktuelle Betriebssystemversionen wechseln, weil sie komplizierten Gesetzes- und Zertifizierungsanforderungen unterliegen, oder einfach nicht das erforderliche Budget zur Verfügung haben. Gefragt sind deshalb Überbrückungslösungen - auch um zeitaufwendige Migrationsprozesse begleiten zu können.

  • Abfangen und Manipulieren von E-Mails

    Die E-Mail ist das Kommunikationsmittel Nummer eins. Unternehmen sind in der Pflicht, sich mit der E-Mail-Sicherheit zu beschäftigen, kommunizieren sie doch sowohl intern als auch extern. Nahezu täglich ist von Datenpannen und Datendiebstählen zu hören: Fremde verschaffen sich - zum Teil leider kinderleicht - Zugang zum internen Unternehmenssystem und greifen Daten ab oder manipulieren diese. Einfache, unverschlüsselte E-Mails stellen deshalb grundsätzlich eine Gefahr dar: Sie ähneln einer Postkarte, deren Inhalt jeder lesen kann. "Denn gehen E-Mails weder digital signiert noch verschlüsselt auf die Reise, können die Inhalte nicht nur ausspioniert, sondern auch manipuliert werden. Da Angriffe dieser Art in aller Regel nicht sicht- und nachweisbar sind, wird die E-Mail-Sicherheit leider nach wie vor oft stiefmütterlich behandelt. Wie oft und von wem E-Mails gelesen werden, kann ihnen niemand ansehen", warnt Patrycja Tulinska, Geschäftsführerin der PSW Group.

  • Neuer Standort und neue BC/DR-Strategie?

    Die Entfernung zwischen georedundanten Rechenzentren soll mindestens 200km betragen. So empfiehlt es das BSI seit diesem Jahr. Dies stellt viele Unternehmen vor Probleme, betrug die bisher empfohlene Distanz in der Vergangenheit doch gerade einmal fünf Kilometer. Diese geringe Distanz erlaubte es den Betreibern bisher, ihre Rechenzentren über HA-Systeme synchron zu spiegeln. Dies ist bei einem Abstand von 200km jedoch nicht mehr möglich: Die Latenz zwischen den Standorten ist einfach zu hoch, um Organisationen mit traditionellen Hochverfügbarkeits- und Backup-Lösungen gegen Systemausfälle zu schützen. Was können Unternehmen nun tun, um ihre IT etwa gegen logische Fehler oder Ransomware-Attacken abzusichern, um minimalen Datenverlust und kurze Ausfallzeiten zu garantieren? Der neue Mindestabstand, den das BSI (Bundesamt für Sicherheit in der Informationstechnik) seit Dezember 2018 zwischen sich Georedundanz gebenden Rechenzentren empfiehlt, stellt in vieler Hinsicht eine Zäsur dar. Er stellt die Nutzung synchroner Spiegelung grundsätzlich infrage und hat damit einen direkten Einfluss darauf, wie Rechenzentren hierzulande betrieben werden. Wer eine "kritische Infrastruktur" betreibt, wird vom Gesetzgeber sogar dazu gezwungen der Empfehlung zu folgen. Und wer das Pech hat Teil eines Branchenverbandes zu sein, der den Empfehlungen des BSI folgt, wie etwa Mitglieder der Bankenbranche Bafin, haben ebenfalls keine Wahl. All diese Organisationen müssen auf die Entscheidung reagieren und den Abstand ihrer Rechenzentren auf mindestens 200km bringen.