DDoS geht offline

Vor einigen Jahren begannen Forschungsagenturen und Anbieter von Informationssicherheitsdiensten bereits, von einem RĂŒckgang der Anzahl der DDoS-Angriffe zu berichten. Doch bereits im ersten Quartal 2019 meldeten dieselben Forscher einen erstaunlichen Anstieg um 84 %. Und dann ging es nur noch bergauf. Sogar die Pandemie förderte nicht eine AtmosphĂ€re des Friedens — im Gegenteil, Cyberkriminelle und Spammer sahen dies als ein hervorragendes Signal fĂŒr Angriffe, und das Volumen der DDoS-Angriffe stieg. verdoppelt.

DDoS geht offline

Wir sind ĂŒberzeugt, dass die Zeiten einfacher und leicht erkennbarer DDoS-Angriffe (und einfacher Werkzeuge, die sie verhindern können) vorbei sind. Cyberkriminelle haben gelernt, diese Angriffe besser zu verbergen und sie immer raffinierter durchzufĂŒhren. Die dunkle Industrie hat sich von brutalen Angriffen zu Angriffen auf Anwendungsebene gewandelt. Sie erhĂ€lt ernsthafte AuftrĂ€ge zur Zerstörung von GeschĂ€ftsprozessen, einschließlich durchaus offline.

Eindringen in die RealitÀt

Im Jahr 2017 fĂŒhrte eine Reihe von DDoS-Angriffen auf Transportdienste in Schweden zu langen VerspĂ€tungen bei den ZĂŒgen. Im Jahr 2019 berichtete der nationale Eisenbahnbetreiber DĂ€nemarks Danske Statsbaner Die Vertriebssysteme wurden abgeschaltet. Infolgedessen funktionierten an den Stationen die Ticketautomaten und automatischen TĂŒren nicht, und mehr als 15.000 Passagiere konnten nirgendwohin fahren. Im Jahr 2019 fĂŒhrte ein massiver Cyberangriff zu einem Stromausfall in Venezuela.

Die Auswirkungen von DDoS-Angriffen spĂŒren jetzt nicht nur Online-Nutzer, sondern auch Menschen, wie man so schön sagt, im echten Leben. Historisch gesehen zielten die Angreifer nur auf Online-Dienste ab, doch jetzt besteht ihre Aufgabe oft darin, jegliche GeschĂ€ftsablĂ€ufe zu stören. Nach unseren SchĂ€tzungen haben heute ĂŒber 60 % dieser Angriffe ein solches Ziel — sei es zur Erpressung oder fĂŒr unlauterem Wettbewerb. Besonders anfĂ€llig sind dabei Transaktionen und Logistik.

Intelligenter und teurer

DDoS gilt nach wie vor als eine der hĂ€ufigsten und am schnellsten wachsenden Formen der CyberkriminalitĂ€t. Experten prognostizieren, dass ihre Anzahl seit 2020 nur noch zunehmen wird. Dies wird mit verschiedenen GrĂŒnden in Verbindung gebracht — einerseits mit dem zunehmenden Online-Übergang von Unternehmen aufgrund der Pandemie und andererseits mit der Entwicklung der Schattenwirtschaft der CyberkriminalitĂ€t, und sogar mit der Verbreitung von 5G.

„Beliebte“ DDoS-Angriffe wurden einst wegen ihrer einfachen Bereitstellung und geringen Kosten populĂ€r: Vor ein paar Jahren konnten sie fĂŒr 50 $ pro Tag initiiert werden. Heute haben sich sowohl die Ziele als auch die Angriffsmethoden verĂ€ndert, was zu einer Erhöhung ihrer KomplexitĂ€t und folglich der Kosten gefĂŒhrt hat. Es gibt immer noch Preise ab 5 $ pro Stunde (ja, Cyberkriminelle haben Preisl Listen und Tarife), aber fĂŒr eine Website mit Schutz werden bereits mindestens 400 $ pro Tag verlangt, und die Kosten fĂŒr „maßgeschneiderte“ AuftrĂ€ge fĂŒr große Unternehmen können mehrere tausend Dollar betragen.

Aktuell gibt es zwei Haupttypen von DDoS-Angriffen. Der erste zielt darauf ab, einen Online-Ressource fĂŒr einen bestimmten Zeitraum unzugĂ€nglich zu machen. Die Bezahlung dafĂŒr verlangen die Angreifer fĂŒr die Dauer des Angriffs. In diesem Fall interessiert den DDoS-Betreiber kein spezifisches Ergebnis, der Kunde leistet faktisch eine Vorauszahlung fĂŒr den Beginn des Angriffs. Solche Methoden sind relativ kostengĂŒnstig.

Der zweite Typ sind Angriffe, die nur bezahlt werden, wenn ein bestimmtes Ergebnis erreicht wird. Diese sind bereits interessanter. Sie sind wesentlich komplexer in der AusfĂŒhrung und daher deutlich teurer, da die Angreifer die effektivsten Methoden auswĂ€hlen mĂŒssen, um ihre Ziele zu erreichen. Bei Variti fĂŒhren wir manchmal regelrechte Schachpartien mit Cyberkriminellen, bei denen diese sofort ihre Taktik und Werkzeuge Ă€ndern und versuchen, gleichzeitig mehrere Schwachstellen auf mehreren Ebenen auszunutzen. Dies sind eindeutig Teamangriffe, bei denen die Hacker genau wissen, wie sie auf die Maßnahmen der Verteidiger reagieren und sich dagegen wehren. Der Kampf gegen sie ist nicht nur schwierig, sondern auch sehr kostspielig fĂŒr Unternehmen. Ein Beispiel ist einer unserer Kunden, ein großer EinzelhĂ€ndler, der fast drei Jahre lang ein Team von 30 Personen beschĂ€ftigt hatte, dessen Aufgabe es war, DDoS-Angriffe abzuwehren.

Laut Variti machen einfache DDoS-Angriffe, die ausschließlich aus Langeweile, Trollerei oder Unzufriedenheit mit einem bestimmten Unternehmen erfolgen, derzeit weniger als 10 % aller DDoS-Angriffe aus (es ist natĂŒrlich möglich, dass ungeschĂŒtzte Ressourcen andere Statistiken aufweisen; wir betrachten die Daten unserer Kunden). Alles Weitere ist die Arbeit professioneller Teams. Dabei sind drei Viertel aller "schlechten" Bots komplexe Bots, die mit den meisten modernen Marktlösungen nur schwer zu erkennen sind. Sie imitieren das Verhalten realer Benutzer oder Browser und implementieren Muster, die die Unterscheidung zwischen "guten" und "schlechten" Anfragen erschweren. Dies macht Angriffe weniger auffĂ€llig und folglich effektiver.

DDoS geht offline
Daten von GlobalDots

Neue DDoS-Ziele

Bericht Bad Bot Report Analysen von GlobalDots zeigen, dass Bots mittlerweile 50 % des gesamten Web-Traffics erzeugen, wobei 17,5 % davon schÀdliche Bots sind.

Bots können Unternehmen auf unterschiedliche Weise das Leben schwer machen: Neben der Tatsache, dass sie Websites lahmlegen, treiben sie jetzt auch die Werbekosten in die Höhe, klicken auf Anzeigen, kratzen Preise zusammen, um sie um ein paar Cent zu senken und KĂ€ufer abzuwerben, und stehlen Inhalte zu verschiedenen, unangemessenen Zwecken (zum Beispiel haben wir kĂŒrzlich ĂŒber Websites mit gestohlenem Inhalt gehört, die Nutzer dazu zwingen, die Captchas anderer zu lösen). Bots verzerren zahlreiche GeschĂ€ftsdaten erheblich, und letztendlich werden Entscheidungen auf Basis falscher Informationen getroffen. Ein DDoS-Angriff dient hĂ€ufig als Ablenkung fĂŒr noch ernstere Verbrechen wie Hacking und Datendiebstahl. Und jetzt sehen wir, dass eine neue Klasse von Cyberbedrohungen hinzukommt — die Störung bestimmter GeschĂ€ftsprozesse von Unternehmen, oft auch im Offline-Bereich (da heutzutage nichts völlig „außerhalb des Netzwerks“ sein kann). Besonders hĂ€ufig beobachten wir, dass logistische Prozesse und die Kommunikation mit Kunden betroffen sind. schrieben „Nicht zugestellt“

Logistische GeschĂ€ftsprozesse sind fĂŒr die meisten Unternehmen entscheidend, weshalb sie oft angegriffen werden. Hier sind einige Angriffszenarien, die dabei auftreten können.

Logistische GeschĂ€ftsprozesse sind fĂŒr die meisten Unternehmen entscheidend, daher sind sie hĂ€ufig Ziel von Angriffen. Hier sind einige Angriffszenarien, die dabei auftreten können.

Nicht verfĂŒgbar

Wenn Sie im Bereich des Online-Handels tĂ€tig sind, kennen Sie sicherlich das Problem von Fake-Bestellungen. Bei Angriffen ĂŒberlasten Bots die logistischen Ressourcen und machen die Produkte fĂŒr andere KĂ€ufer unzugĂ€nglich. Sie platzieren eine große Anzahl an Fake-Bestellungen, die der maximalen Anzahl an verfĂŒgbaren Produkten entsprechen. Diese Produkte werden dann nicht bezahlt und nach einer gewissen Zeit zurĂŒck auf die Website gebracht. Aber der Schaden ist bereits angerichtet: Sie wurden als „nicht verfĂŒgbar“ markiert, und einige KĂ€ufer sind bereits zu Mitbewerbern gewechselt. Diese Taktik ist in der Luftfahrtbranche bekannt, wo Bots manchmal alle Tickets sofort nach ihrem Erscheinen „aufkaufen“. Beispielsweise wurde einer unserer Kunden – eine große Fluggesellschaft – Opfer eines solchen Angriffs, der von chinesischen Konkurrenten organisiert wurde. Innerhalb von zwei Stunden bestellten ihre Bots 100 % der Tickets fĂŒr bestimmte Strecken.

Sneaker Bots

Ein beliebtes Szenario: Bots kaufen sofort die gesamte Produktreihe, wĂ€hrend ihre Besitzer sie spĂ€ter zu ĂŒberhöhten Preisen weiterverkaufen (im Durchschnitt liegt der Aufschlag bei 200 %). Diese Bots werden als Sneakers Bots bezeichnet, da die Branche fĂŒr modische Sneaker, insbesondere bei limitierten Kollektionen, gut mit diesem Problem vertraut ist. Bots haben innerhalb von Minuten die neu eingefĂŒhrten Linien aufgekauft und dabei die Seite so blockiert, dass echte Nutzer keinen Zugang hatten. Es ist selten, dass in Modezeitschriften ĂŒber Bots berichtet wird. Obwohl im Allgemeinen Ticket-Reseller fĂŒr angesagte Veranstaltungen wie Fußballspiele dasselbe Szenario nutzen.

Andere Szenarien

Doch das ist noch nicht alles. Es gibt eine noch komplexere Art von Angriffen auf die Logistik, die erhebliche Verluste verursachen können. Dies geschieht hĂ€ufig, wenn der Dienst eine Option "Zahlung bei Lieferung" anbietet. Roboter hinterlassen gefĂ€lschte Bestellungen fĂŒr solche Produkte und geben falsche oder sogar reale Adressen ahnungsloser Personen an. Unternehmen tragen immense Kosten fĂŒr Lieferung, Lagerung und KlĂ€rung der Einzelheiten. In der Zwischenzeit sind die Produkte fĂŒr andere Kunden nicht verfĂŒgbar und nehmen Platz im Lager ein.

Was noch? Bots hinterlassen massenhaft gefĂ€lschte negative Bewertungen zu Produkten, missbrauchen die Funktion "RĂŒckzahlung", blockieren Transaktionen, stehlen Kundendaten und spammen echte KĂ€ufer — es gibt zahlreiche Möglichkeiten. Ein gutes Beispiel ist der kĂŒrzliche Angriff auf DHL, Hermes, AldiTalk, Freenet, Snipes.com. Hacker gaben vor, dass sie "DDoS-Schutzsysteme testen", und legten letztendlich das Portal fĂŒr GeschĂ€ftskunden des Unternehmens und alle APIs lahm. Dies fĂŒhrte zu erheblichen Lieferunterbrechungen fĂŒr die Kunden.

Rufen Sie morgen an

Im vergangenen Jahr berichtete die Federal Trade Commission (FTC) von einer Verdopplung der Beschwerden von Unternehmen und Nutzern ĂŒber Spam- und betrĂŒgerische Anrufe von Telefonbots. SchĂ€tzungen zufolge machen sie nearly 50% fast 50% aller Anrufe aus.

Wie bei DDoS-Attacken variieren auch bei TDoS die Ziele – massiven Bot-Angriffen auf Telefone – von "Gewinnspielen" bis hin zu unlauteren Wettbewerbsmethoden. Bots sind in der Lage, Kontaktzentren zu ĂŒberlasten und echte Kunden abzufangen. Diese Methode ist nicht nur fĂŒr Call-Center mit "lebenden" Bedienern effektiv, sondern auch dort, wo AVR-Systeme eingesetzt werden. Bots können auch massiv andere KommunikationskanĂ€le mit Kunden (Chats, E-Mails) angreifen, die Funktionsweise von CRM-Systemen stören und sogar in gewissem Maße das Personalmanagement negativ beeinflussen, da die Bediener ĂŒberlastet sind, wĂ€hrend sie versuchen, mit der Krise umzugehen. Angriffe können auch mit traditionellen DDoS-Angriffen auf die Online-Ressourcen des Opfers synchronisiert werden.

KĂŒrzlich störte ein solcher Angriff den Betrieb der Rettungsdienste. 911 In den USA konnten gewöhnliche Menschen, die dringend Hilfe benötigten, einfach nicht durchkommen. UngefĂ€hr zur gleichen Zeit hatte der Zoo in Dublin das gleiche Schicksal erlitten: Mindestens 5000 Personen erhielten Spam in Form von Text-SMS, die sie aufforderten, dringend die Telefonnummer des Zoos anzurufen und nach einer fiktiven Person zu fragen.

Wi-Fi wird nicht verfĂŒgbar sein.

Cyberkriminelle können auch problemlos das gesamte Unternehmensnetzwerk blockieren. HĂ€ufig wird die Blockierung von IP-Adressen als Gegenmaßnahme gegen DDoS-Angriffe eingesetzt. Aber das ist nicht nur ineffektiv, sondern auch sehr gefĂ€hrlich. Eine IP-Adresse ist leicht zu finden (zum Beispiel durch RessourcenĂŒberwachung) und kann einfach geĂ€ndert (oder gefĂ€lscht) werden. Vor dem Wechsel zu Variti hatten unsere Kunden FĂ€lle, in denen die Blockierung einer bestimmten IP einfach Wi-Fi in ihren eigenen BĂŒros abgeschaltet hat. In einem Fall wurde einem Kunden die benötigte IP 'untergejubelt', und er sperrte den Zugang zu seinem Dienst fĂŒr Benutzer aus einer ganzen Region, ohne es lange zu bemerken, da der gesamte Dienst ansonsten einwandfrei funktionierte.

Was ist neu?

Neue Bedrohungen erfordern neue Lösungen fĂŒr den Schutz. Doch dieses neue Segment auf dem Markt beginnt erst zu entstehen. Es gibt viele Lösungen, um einfache Bot-Angriffe abzuwehren, aber bei komplexen Angriffen sieht es nicht so einfach aus. Viele Lösungen setzen weiterhin auf IP-Blockierungsmethoden. Andere benötigen Zeit, um erste Daten zu sammeln, bevor sie arbeiten können, und diese 10-15 Minuten können eine Schwachstelle darstellen. Es gibt Lösungen, die auf Maschinenlernen basieren und es ermöglichen, Bots anhand ihres Verhaltens zu identifizieren. Gleichzeitig prahlen die Teams auf 'der' Seite damit, dass sie bereits Bots besitzen, die reale, nicht von menschlichen Mustern zu unterscheidende Verhalten nachahmen können. Wer hier die Oberhand hat, ist noch unklar.

Was tun, wenn man gegen professionelle Bot-Teams und komplexe, mehrstufige Angriffe auf mehreren Ebenen gleichzeitig ankÀmpfen muss?

Unsere Erfahrung zeigt, dass der Fokus auf der Filterung illegitimer Anfragen liegen sollte, ohne IP-Adressen zu blockieren. Bei komplexen DDoS-Angriffen ist eine Filterung auf mehreren Ebenen erforderlich, einschließlich der Transportebene, der Anwendungsebene und der API-Schnittstellen. Dadurch können selbst niedrigfrequente Angriffe abgewehrt werden, die normalerweise unbemerkt bleiben und daher oft weitergeleitet werden. Schließlich mĂŒssen alle echten Benutzer auch wĂ€hrend der aktiven Phase eines Angriffs durchgelassen werden.

Zweitens benötigen Unternehmen die Möglichkeit, eigene mehrstufige Schutzsysteme zu erstellen, in die neben den DDoS-Abwehrmaßnahmen auch Systeme gegen Betrug, Datendiebstahl, Inhaltschutz und so weiter integriert werden.

Drittens sollten sie in Echtzeit von der ersten Anfrage an funktionieren – die Möglichkeit, sofort auf SicherheitsvorfĂ€lle zu reagieren, erhöht erheblich die Chancen, einen Angriff zu verhindern oder seine Zerstörungskraft zu verringern.

Die nahe Zukunft: Reputationsmanagement und große Datenanalysen mithilfe von Bots.
Die Geschichte der DDoS-Angriffe hat sich von einfach zu komplex entwickelt. Anfangs war das Ziel der Angreifer, die Website außer Betrieb zu setzen. Heute halten sie es fĂŒr effektiver, die wesentlichen GeschĂ€ftsprozesse ins Visier zu nehmen.

Die KomplexitĂ€t der Angriffe wird weiterhin zunehmen, das ist unvermeidlich. Neben dem, was schadhafte Bots derzeit tun — Datendiebstahl und -fĂ€lschung, Erpressung, Spam — werden Bots Daten aus einer Vielzahl von Quellen (Big Data) sammeln und „zuverlĂ€ssige“ gefĂ€lschte Konten erstellen, um Einfluss, Reputation oder Massenphishing zu steuern.

Derzeit können sich nur große Unternehmen den Investitionsaufwand zum Schutz vor DDoS und Bots leisten, aber selbst sie können nicht immer den von Bots generierten Traffic vollstĂ€ndig verfolgen und filtern. Der einzige positive Aspekt, dass Bot-Angriffe komplexer werden, ist, dass der Markt gezwungen wird, „intelligente“ und ausgeklĂŒgelte Schutzlösungen zu entwickeln.

Was denken Sie — wie wird sich die Branche des Bot-Schutzes entwickeln und welche Lösungen werden bereits jetzt auf dem Markt benötigt?

Quelle: habr.com

Erwerben Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster