Technologie

Wie Botnetze Millionen Heimgeräte in ein globales Angriffsnetz verwandeln

Susan Hill
Fügen Sie uns bei Google hinzu

Schätzungen von Forschern zufolge nehmen zu jedem beliebigen Zeitpunkt Millionen internetverbundener Geräte Anweisungen von jemand anderem als ihrem Besitzer entgegen. Es gibt keine sichtbare Übernahme – keine Lösegeldforderung, keine offensichtliche Verlangsamung. Das Gerät streamt weiterhin Videos, leitet weiterhin Datenverkehr weiter und erfüllt weiterhin seine Aufgabe. Gleichzeitig übernimmt es noch eine zweite: Es leitet Daten weiter, testet gestohlene Passwörter oder greift einen Server auf der anderen Seite der Welt an. Der Besitzer bekommt dafür niemals eine Rechnung.

Die Architektur dahinter heißt Botnetz: ein Netzwerk kompromittierter Geräte, von denen jedes einzelne ein Bot ist und die alle auf eine zentrale Steuerungsebene reagieren, die als Command-and-Control-Infrastruktur oder C&C bezeichnet wird. Wer das Netzwerk betreibt, ist der Botmaster. Die Größenordnung reicht von einigen Tausend Geräten bis zu mehreren zehn Millionen: Das 911-S5-Netzwerk, das von US-Behörden zerschlagen wurde, verwaltete über einen Zeitraum von zehn Jahren 28 Millionen infizierte IP-Adressen.

Wie Geräte angeworben werden

Die meisten Geräte werden auf einem von zwei Wegen kompromittiert. Der erste sind schwache Zugangsdaten: Router, Kameras und digitale Videorekorder werden mit werkseitig eingestellten Standardpasswörtern ausgeliefert – „admin“, „1234“ oder gar keinem Passwort. Mit Tools zum Durchsuchen des Internets lassen sich innerhalb von weniger als einer Stunde Hunderttausende Geräte finden, bei denen diese Standardzugänge noch aktiv sind. Der zweite Weg ist das Ausnutzen von Sicherheitslücken: Fehler in der Firmware von Geräten für Privathaushalte bleiben häufig jahrelang ungepatcht. Das Mozi-Botnetz verbreitete sich fast ausschließlich über bekannte Sicherheitslücken zur Remotecodeausführung in Routern und DVRs, deren Besitzer nie ein Update installiert hatten, auf mehr als 1,5 Millionen Geräte. Sobald ein Gerät kompromittiert ist, beginnt es sofort, nach seinem nächsten Opfer zu suchen – die Infektion erhält sich selbst aufrecht.

Drei Architekturen, drei Grade an Widerstandsfähigkeit

Das einfachste C&C-Modell ist zentralisiert. Frühe Botnetze nutzten IRC-Kanäle: Der Botmaster gab einen Befehl ein, und jeder verbundene Bot führte ihn aus. Moderne zentralisierte Botnetze verwenden HTTP oder HTTPS; die Geräte rufen in regelmäßigen Abständen eine URL ab. Die Architektur ist einfach aufzubauen und schnell zu betreiben, hat aber eine strukturelle Schwäche: einen einzelnen Ausfallpunkt. Sicherheitsforscher und Strafverfolgungsbehörden haben Hunderte zentralisierter Botnetze zerschlagen, indem sie den C&C-Server beschlagnahmten oder die zugehörige Domain auf ein harmloses Sinkhole umleiteten. Innerhalb weniger Stunden verliert das gesamte Netzwerk den Kontakt.

Peer-to-Peer-Botnetze wurden so entwickelt, dass sie solche Zerschlagungsversuche überstehen. In einer P2P-Architektur fungiert jeder Bot sowohl als Client als auch als Relay-Knoten. Der Botmaster schleust einen Befehl an einem beliebigen Einstiegspunkt ein; von dort breitet er sich im Netzwerk aus, ähnlich wie Informationen in einer Menschenmenge weitergegeben werden. Es gibt keinen einzelnen Engpass, den man unterbrechen könnte. Das Mirai-Botnetz – das 2016 den DNS-Anbieter Dyn lahmlegte und Twitter, Netflix und Reddit in weiten Teilen der USA und Europas offline nahm – kombinierte Elemente zentralisierter und P2P-Architekturen. Seine Nachfolger setzen zunehmend auf reine P2P-Strukturen.

Eine dritte Ebene der Widerstandsfähigkeit bieten Domain Generation Algorithms, kurz DGA. Statt einen festgelegten Server anzusteuern, erzeugt mit DGA ausgestattete Schadsoftware jeden Tag algorithmisch Tausende mögliche Domainnamen. Grundlage ist ein gemeinsamer Seed, den nur der Botmaster kennt. Wer eine Domain blockiert, richtet damit nichts aus – der Bot probiert der Reihe nach die nächste aus. Um ein mit DGA ausgestattetes Botnetz auszuschalten, muss man entweder den Algorithmus vorhersagen und alle möglichen Domains im Voraus registrieren oder DNS-Filter einsetzen, die auf maschinellem Lernen basieren und den statistischen Fingerabdruck algorithmisch erzeugter Namen erkennen.

Was ein Botnetz tatsächlich tut

Botnetze sind eine Infrastruktur, die vermietet wird. Am häufigsten kommen sie für Distributed-Denial-of-Service-Angriffe zum Einsatz: Tausende Geräte werden angewiesen, einen Zielserver mit Anfragen zu überfluten, bis er unter der Last zusammenbricht. Das Aisuru-Netzwerk führte 2025 einen Angriff mit einer gemessenen Spitzenlast von 31,4 Terabit pro Sekunde aus. Beim Credential Stuffing werden gestohlene Kombinationen aus Benutzernamen und Passwörtern mit einer Geschwindigkeit bei Banking- und E-Commerce-Websites ausprobiert, die für ein einzelnes Gerät unerreichbar wäre – eine Technik, die hinter vielen Kontoübernahmen steckt, über die berichtet wird, wenn Plattformen Sicherheitsvorfälle bekannt geben. Beim Kryptomining wird die Rechenleistung Tausender Geräte genutzt, ohne dass der Betreiber die Stromkosten trägt. Besonders heimtückisch ist die Vermietung als Proxy: Das ASocks-Netzwerk vermietete 17 Millionen infizierte IP-Adressen an zahlende Kunden, die Datenverkehr benötigten, der so aussah, als käme er aus gewöhnlichen Privathaushalten und nicht aus Rechenzentren.

Botnetze werden zerschlagen, doch innerhalb weniger Monate entstehen sie wieder. Die wirtschaftlichen Anreize sind zu groß, als dass sich die Bedrohung allein durch Strafverfolgung eindämmen ließe. Ein neues Gerät anzuwerben kostet fast nichts – Hunderte Millionen Router sind mit Standardpasswörtern und Firmware, für die die Hersteller schon vor Jahren keine Updates mehr bereitgestellt haben, ans Internet angeschlossen. Am anfälligsten sind nicht die Unternehmensserver, die von IT-Teams verwaltet werden. Es ist die billigste Hardware in den meisten Haushalten, die am längsten unbeaufsichtigt läuft.

Das persönliche Risiko lässt sich verringern. Wer vor der ersten Nutzung bei jedem Router und jedem smarten Gerät die Standard-Zugangsdaten ändert, schließt den häufigsten Zugangsweg. Mit verfügbaren Firmware-Updates lassen sich die Sicherheitslücken schließen, auf die der Code zur Anwerbung von Geräten für Botnetze abzielt. Werden nicht genutzte Fernverwaltungsfunktionen deaktiviert, verkleinert sich die Angriffsfläche des Geräts. DNS-Filterdienste erkennen inzwischen mithilfe maschinellen Lernens typische Muster von DGA-Datenverkehr. Nichts davon hält die Betreiber auf, die das Netzwerk bereits kontrollieren. Es nimmt jedoch ein Gerät aus dem Pool der möglichen Ziele für das nächste Botnetz.

Schlagwörter: , , , , ,

Fügen Sie uns bei Google hinzu

Diskussion

Es gibt 0 Kommentare.