Das Domain Name System (DNS) gerät zunehmend ins Visier von Cyberangreifern. Die meisten Angriffe auf DNS-Server bestehen aus einer Flut von DNS-Anfragen, die darauf abzielen, die Server zu überlasten. Bei einem Angriff ist das gesamte Unternehmen unerreichbar. Trotzdem werden DNS-Server oft noch nicht in die DDoS-Abwehrpläne von Unternehmen einbezogen.
Eine besonders effektive Methode zur Erzeugung von DNS-Query-Flood-DDoS-Angriffen sind DNS-Water-Torture-Angriffe.
(Bild: kmiragaya - stock.adobe.com)
Das Domain Name System (DNS) gerät zunehmend ins Visier von Cyberangreifern. DNS ist das Adressbuch des Internets, das Namen in IP-Adressen umwandelt, damit Geräte, Anwendungen und Dienste wissen, wohin sie Pakete senden sollen. DNS-Water-Torture-Angriffe stiegen laut NETSCOUT von durchschnittlich 144 täglichen Angriffen Anfang 2023 auf 611 Ende Juni, was einen Anstieg von fast 353 Prozent in nur sechs Monaten bedeutet. Der Angriff mit der größten Auswirkung betraf ~89,4 Millionen Abfragen pro Sekunde (mqps), was einen Anstieg der Angriffswirkung um 51,1 Prozent gegenüber dem gleichen Zeitraum im Jahr 2022 bedeutet.
Seit 1997 starten Cyberkriminelle Angriffe auf DNS-Server, um Anwendungen und Geräte zu stören. Wenn die Namen von Websites, ganz gleich um welchen Diensteanbieter es sich handelt, nicht aufgelöst werden können, hat das die gleiche Wirkung wie ein erfolgreicher Angriff auf den Dienst selbst. Dies gilt auch für wichtige Komponenten eines Unternehmens wie Webserver, Kollaborationsdienste oder VPN-Konzentratoren. Wenn die maßgeblichen DNS-Server eines Unternehmens mittels hoch entwickelter DDoS-Angriffe überlastet werden, ist das gesamte Unternehmen praktisch unerreichbar. Trotzdem werden DNS-Server oft noch nicht in die DDoS-Abwehrpläne von Unternehmen einbezogen.
DNS Query Flood vs. DNS Water Torture
Die meisten Angriffe auf DNS-Server bestehen aus einer Flut von DNS-Anfragen, die darauf abzielen, die Server zu überlasten, damit sie keine Namensauflösungsdienste für legitime Benutzer bereitstellen können. Diese DNS-Query-Flood-Angriffe können potenziell auf jede Art von DNS-Eintrag in der angegriffenen Domäne abzielen. Die effektivsten Angriffe beinhalten hohe Raten von Queries pro Sekunde (qps) für nicht existierende DNS-Einträge. Sie beanspruchen nicht nur direkt die Kapazität der angegriffenen DNS-Server zur Beantwortung legitimer Anfragen, sie veranlassen auch die angegriffenen DNS-Server dazu, negative Antworten zu generieren (im Falle von autoritativen DNS-Servern) oder weiterzuleiten (im Falle von rekursiven DNS-Servern). Dadurch wird die Belastung von DNS-Servern, die DNS-Query-Flooding-DDoS-Angriffen ausgesetzt sind, erheblich erhöht.
Seit 2009 wurde zunehmend eine besonders effektive Methode zur Erzeugung von DNS-Query-Flood-DDoS-Angriffen beobachtet: DNS-Water-Torture-Angriffe. Dabei werden pseudozufällig generierte DNS-Bezeichnungen entweder bestehenden DNS-Einträgen vorangestellt oder durch eine Bezeichnung in einem DNS-Eintrag ersetzt. Wörterbuchgesteuerte Label-Substitutionsangriffe, die sich auf Wörterbücher mit plausibel erscheinenden, aber letztlich nicht existierenden DNS-Labels stützen, sind zwar weniger verbreitet, können aber für unvorbereitete Unternehmen eine noch größere Herausforderung darstellen.
Am häufigsten angegriffene Branchen im Überblick
Die Branchen Wired und Wireless Breitbandaccess, ISP/Cloud/VPS/Hosting/Colocation sowie Versicherungen waren in den ersten sechs Monaten des Jahres 2023 besonders stark von DNS-Water-Torture-Angriffen betroffen:
Schlimmer noch, die zunehmende Verbreitung von bekannten offenen DNS-Rekursivdienste als Quellen für diese Angriffe ist besorgniserregend und deutet darauf hin, dass Angreifer absichtlich versuchen den Datenverkehr an den Netzwerkbetreibern zu umgehen, die für die Sicherung der DNS-Ressourcen verantwortlich sind. Dies verdeutlicht, dass die Angreifer nicht nur hoch qualifiziert und raffiniert agieren, sondern dass DNS-Water-Torture-Angriffe, die über diese Dienste abgewickelt werden, für Verteidiger schwieriger abzuwehren sind, da sich der Angriffsverkehr mit echten DNS-Anfragen aus legitimen Quellen vermischt.
Es ist daher zwingend erforderlich, dass Unternehmen sicherstellen, dass ihre autoritative und rekursive DNS-Infrastruktur in die DDoS-Abwehrpläne einbezogen und regelmäßig überprüft wird.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Über den Autor: Karl Heuser ist beim Service- und Security Assurance Anbieter NETSCOUT als Business Manager Security für Enterprise Kunden in der Region Deutschland, Österreich und Schweiz für IT-Security Projekte-, und Themen verantwortlich. Er ist ein erfahrener IT-Experte und blickt auf eine über 30-jährige nachgewiesener Erfahrung und Expertise in den Bereichen IT-Security, IT-Infrastruktur und Cloud Services zurück.