Gerade haben wir noch gestaunt, mit welchen Datenmengen unbekannte Angreifer den IT-Journalisten Brian Krebs mundtot machen wollten, da kommt schon der nächste Rekordwert für eine DDoS-Attacke: 1,1 Terabit pro Sekunde soll in der Spitze auf die Server des französischen Webhosters OVH niedergegangen sein. Der Angriff zieht sich schon seit 10 Tagen hin, das berichtet der Gründer des Unternehmens, Octave Klaba, auf Twitter. Klaba vermutet, vom gleichen Botnetz wie im Falle von Brian Krebs attackiert zu werden – was ja noch nicht einmal heißen muss, dass auch die gleichen Verantwortlichen bzw. Auftraggeber dahinterstecken: Möglicherweise handelt es sich ja wiederum um „DDOs as a service“.
Auf jeden Fall kommt die Datenflut erneut von scheinbar „unschuldigen“ kleinen Internet-Dingen; hauptsächlich von gehackten Webcams – die Angreifer haben da offenbar Zugriff auf eine gewaltige Anzahl; zum Wochenanfang registrierte Klaba innerhalb von 48 Stunden 15.000 neu hinzugeschaltete Zombie-Cams, in den nächsten 24 Stunden waren es dann sogar weitere 18.000. Die neue Rekordattacke dürfte auch Admins in größeren Firmen und Medienhäusern die Sorgenfalten tiefer werden lassen – denn bei solchen Traffic-Dimensionen kann man auch mit einer gut ausgestatteten Firewall-Architektur die eigene Website nicht mehr verteidigen.
Fragt sich, ob die großen Content-Distribution-Anbieter der neuen Herausforderung noch gewachsen sind und ihren Kunden weiterhin bezahlbaren Schutz bieten können. Die aktuellen Rekord-Attacken könnten innerhalb von zwei Jahren der neue DDoS-Standard geworden sein, so sieht es auch Martin McKeay, „Senior Security Advocate“ bei Akamai und verantwortlich für den regelmäßigen „State of the Internet/Security Report“ des Unternehmens. Aber er bleibt zuversichtlich:
Mit jedem neuen Angriff lernen wir, unsere eigenen Fähigkeiten neu zu überprüfen, damit unsere Verteidigung besser und effizienter wird. Einerseits müssen wir sicherstellen, dass wir ausreichende Kapazitäten haben, um die Attacken zu absorbieren. Andererseits müssen wir aber auch mit neuen Entschärfungstechniken kontern, die nicht allein auf einer „noch dickeren Leitung“ beruhen. Es ist auch sehr wichtig, die Werkzeuge und die Fähigkeiten der Angreifer zu analysieren, um mit zukünftigen Attacken umgehen zu können.
Das Problem, so Martin McKeay, besteht nicht zuletzt darin, dass Angriffspakete aus dem IoT zunächst einmal überhaupt nicht exotisch daherkommen, es ist also keineswegs trivial, den „bösen“ und den „guten“ Traffic auseinanderzuhalten:
Die meisten „Internet-der-Dinge“-Geräte nutzen ganz herkömmliche Computerhardware, keine Spezialanfertigungen. Und auch die verwendete Software ist allgemeiner Standard, der Traffic sieht also praktisch genauso aus und verhält sich praktisch genauso wie bei jedem anderen Gerät oder Computer im Internet.
Und auch wenn man Botnetz-Traffic mit viel Know-How immerhin noch teilweise identifizieren könne – der Schlüssel zum Problem liege woanders, so McKeay.
Der entscheidende Faktor, mit den IoT-Bots fertig zu werden: Wir müssen den Geräteherstellern klarmachen, welche Gefahren sie mit ihren unsicheren und schlecht wartbaren Produkten schaffen.
Bislang ist auf dieser Seite allerdings von entsprechendem Problembewusstsein nichts zu spüren. Vielleicht müsste da einmal in einer Reihe von Fällen die ganz große Produkthaftungs-Keule zur Anwendung kommen.
DRadio Wissen – Hielscher oder Haase vom 30.09.2016 (Moderation: Till Haase)
Nachklapp 03.10.2016 – Mittlerweile weiß Brian Krebs höchst interessante Details zu der IoT-Attacke zu berichten: Ein Hacker, der sich „Anna-senpai“ nennt, macht den Quellcode seiner Botnetz-Malware öffentlich. Er (oder sie) selbst habe nicht vorgehabt, allzu lange im DDoS-Business zu bleiben. Und neben diesem „Mirai“-Toolkit kursiert noch ein weiteres namens „Bashlight“. Das ist ja großartig, dann werden IoT-Angriffe vielleicht bald schon etwas für Script-Kiddies. 🙂 Und um mal direkt mit dem Finger zu zeigen: Laut der Security-Firma Level 3 haben Webcams des Herstellers Dahua (Default-Passwort „7ujMko0admin“) im aktuellen Fall die Zombie-Armee gestellt.
Nachklapp 04.10.2016 – Ein Teil der Verantwortung liegt natürlich bei Kunden, die Default-Passwörter nicht ändern. Dabei ist anzumerken, dass ein „einfacher Konsument“ ein Smart-TV oder ähnliches eben „in Betrieb nimmt“ und nicht wie ein Admin oder Computerfachmann bewusst als neues Netz-System einrichtet. Hier gehören unübersehbare Hinweise in die Betriebsanweisungen und in den Setup-Ablauf. Richtig übel: Anscheinend gewährleistet die Wahl eines eigenen Passwortes im Web-Interface der Geräte noch lange nicht, dass nicht Telnet- oder SSH-Zugang munter weiter mit dem Default-Account erreichbar bleiben.
DRadio Wissen – Hielscher oder Haase vom 4.10.2016 (Moderation: Diane Hielscher)