DDoS-Erpressung: Was einen Angriff auf eine Erwachsenen-Kleinanzeigenseite tatsächlich stoppt, und was nicht

Der Morgen, an dem das Verzeichnis ohne erkennbaren Grund nicht mehr lädt
Es beginnt fast immer gleich. Die Seite wird langsam, dann lädt sie gar nicht mehr, dann läuft sie zehn Minuten lang wieder und fällt erneut aus. Das Hosting-Dashboard zeigt nichts Ungewöhnliches: kein fehlgeschlagenes Deployment, keine überlastete Datenbank, kein abgelaufenes Zertifikat. Ein Support-Ticket an den Hoster bekommt die Antwort, auf deren Seite sehe alles normal aus, was technisch stimmt und völlig nutzlos ist, denn das Problem liegt nicht auf deren Seite, sondern auf der Leitung zwischen dem Internet und dieser Seite.
Was tatsächlich in der überwältigenden Mehrheit dieser Fälle passiert, ist ein verteilter Denial-of-Service-Angriff: eine Flut von Datenverkehr, meist von Tausenden kompromittierten Geräten, mit dem Ziel, die Seite für echte Besucher unerreichbar zu machen. Das ist weder selten noch exotisch. Das Threat-Intelligence-Team von Cloudflare meldete, im ersten Halbjahr 2026 netzwerkweit rund 5.343 Angriffe auf Netzwerkebene pro Stunde abgewehrt zu haben, im Schnitt etwa 128.000 pro Tag. Die meisten dieser Angriffe sind, gemessen an den größten je erfassten Vorfällen, kurz und klein: 96,62 Prozent blieben unter 500 Mbps, und 90,60 Prozent waren in weniger als zehn Minuten vorbei. „Klein" ist dabei relativ: Ein Angriff mit 100 Mbps reicht aus, um einen typischen ungeschützten Server in die Knie zu zwingen, ein Bruchteil dessen, was an einem gewöhnlichen Wochentagabend gegen Seiten auftritt, von denen noch niemand je gehört hat.
Der geschäftliche Grund hinter einem konkreten Angriff zählt fast immer weniger, als Betreiber annehmen. Es kann ein konkurrierendes Verzeichnis sein, das einen Rivalen an einem umsatzstarken Wochenende vom Netz drängen will, ein gesperrter Inserent, der sich mit einem billigen Angriffsdienst rächt, ein gelangweilter Gelegenheitstäter, der die Seite durch einen zufälligen Scan gefunden hat, oder der erste Schritt eines Erpressungsversuchs. Die Reaktion, die die Seite tatsächlich schützt, ist in allen Fällen fast identisch, was eine gute Nachricht ist, denn das Motiv wird so gut wie nie bestätigt.
Kleinanzeigen-Verzeichnisse sind ein leichteres Ziel, als ihre Betreiber meist annehmen. Viele laufen auf einem einzigen günstigen VPS, der genau deshalb gewählt wurde, weil er das Geschäft überhaupt akzeptierte, mit DNS-Einträgen, die direkt auf diesen Server zeigen, weil beim Einrichten der Domain niemand daran dachte, es anders zu machen. Der Umsatz hängt von der Erreichbarkeit in einer Weise ab, die eine reine Imageseite nicht kennt: Jede Stunde Ausfall ist eine Stunde verpasster Verlängerungen, abgebrochener Anmeldungen und Inserenten, die stattdessen den Tab eines Konkurrenten öffnen und nicht zurückkehren, um zu prüfen, ob die ursprüngliche Seite wieder erreichbar ist.
Die Lösegeldforderung, und warum Zahlen nichts beendet
Manche Angriffe kommen mit einer Forderung. Dieses in der Sicherheitsbranche als Ransom-DDoS oder RDoS bekannte Muster beginnt meist mit einem kurzen Demonstrationsangriff oder einer direkten Drohung per E-Mail, gefolgt von der Anweisung, eine Summe, fast immer in Kryptowährung, zu zahlen, um einen größeren Angriff zu stoppen oder ihn von vornherein zu verhindern. Gruppen, die genau auf diesem Schema aufbauen, DD4BC und das Armada Collective unter den frühesten, nutzen es seit etwa 2014, und neuere Akteure greifen weiterhin auf dieselbe Struktur zurück, weil sie oft genug funktioniert, um den Aufwand zu rechtfertigen.
Zahlen fühlt sich wie der schnellste Ausweg an, wenn jede Stunde Ausfall echte Verlängerungen kostet, und genau diesen Druck soll die Forderung erzeugen. Der Haken ist, dass nichts an der Transaktion den Angreifer zu irgendetwas verpflichtet. Hinter einer Lösegeldforderung steht kein Supportvertrag. Der meistzitierte Warnfall ist ProtonMail 2015, das zahlte und die Angriffe trotzdem weiterlaufen sah, und später öffentlich feststellte, die Zahlung habe nichts gebracht. Sicherheitsforscher, die diese Gruppen beobachten, berichten dieses Muster oft genug, um es als Normalfall zu behandeln, nicht als Ausnahme.
Zahlen verändert auch, wie der Account beim nächsten Mal wahrgenommen wird. Ein als zahlungsbereit bekanntes Ziel ist ein attraktiveres Ziel, für dieselbe Gruppe wie für andere, die davon über dieselben kriminellen Marktplätze erfahren, die Angriffsdienste auf Bestellung verkaufen. Der dadurch gesetzte Anreiz wirkt genau in die falsche Richtung für ein Geschäft, das diese Situation lieber nie wieder erleben möchte.
Was während einer aktiven Forderung tatsächlich hilft, ist langweilig und formal: die Nachricht mit allen Headern aufbewahren, statt sie nur zu lesen und zu löschen, sofort das Abuse- oder Sicherheitsteam von Hoster und CDN einbeziehen, da diese denselben Angreifer bei anderen Kunden möglicherweise bereits verfolgen, und bei der zuständigen Cybercrime-Stelle Anzeige erstatten, auch ohne schnelle Rückmeldung zu erwarten, denn erst die gesammelten Meldungen ermöglichen es Behörden und Infrastrukturanbietern irgendwann, gegen wiederholt auftretende Gruppen vorzugehen. Nichts davon stoppt den Angriff für sich allein. Der nächste Abschnitt zeigt, was ihn tatsächlich stoppt.
Was den Datenverkehr tatsächlich stoppt, bevor er den Server erreicht
Die Lösung, die wirkt, ist strukturell, nicht verhandelbar: ein Content Delivery Network oder einen Reverse Proxy vor die Seite setzen, sodass Angriffsverkehr am Rand des Netzes, über die globale Kapazität eines Anbieters, abgefangen und gefiltert wird, bevor er überhaupt den kleinen Server erreicht, auf dem der Code des Verzeichnisses tatsächlich läuft. Das ist dieselbe Rolle, die ein CDN schon für gewöhnliche Performance spielt, erweitert auf Datenverkehr, der aktiv feindlich ist statt nur hoch.
Kosten sind hier ein kleineres Hindernis, als Betreiber oft annehmen. Große CDN-Anbieter bieten dauerhaft aktive DDoS-Abwehr auf Netzwerkebene häufig bereits in ihrer kostenlosen Stufe an, als Teil des Grundservice und nicht als kostenpflichtige Erweiterung, eben weil es für sie günstiger ist, diese Art von Datenverkehr in großem Maßstab für alle abzufangen, als jeden Angriff einzeln zu prüfen und zu berechnen. Der Basisschutz, den ein Kleinanzeigen-Verzeichnis braucht, ist häufig bereits ohne Zusatzkosten verfügbar. Das Problem ist fast nie der Preis. Es ist die Konfiguration.
Der häufigste Konfigurationsfehler ist, die reale IP-Adresse des Ursprungsservers auffindbar zu lassen, selbst nachdem ein CDN vor die Hauptdomain gesetzt wurde. Ein Mailserver-Eintrag, eine alte Staging-Subdomain, ein Administrationsbereich auf eigenem Hostnamen oder ein DNS-Eintrag, den niemand bei der CDN-Einrichtung aktualisiert hat, können weiterhin direkt auf den Ursprung zeigen. Ein Angreifer, der diese IP findet, oft mit nichts Raffinierterem als einer passiven DNS-Verlaufsabfrage, greift den echten Server direkt an und geht geradewegs am CDN vorbei, das ihn eigentlich schützen sollte. Die Lösung ist ein vollständiger Audit jedes DNS-Eintrags der Domain, bei dem geprüft wird, ob jeder über das CDN läuft oder wirklich nicht öffentlich sein muss, und die Ursprungs-IP danach als etwas zu behandeln, das aktiv verborgen werden muss, nicht als Nebensächlichkeit, an die nach dem Einrichtungstag niemand mehr denkt.
Dieses Setup muss vor einem Angriff getestet werden, nicht während eines Angriffs. Ein Betreiber, der nie wirklich überprüft hat, ob jeder Eintrag über das CDN läuft, oder der nicht aus dem Kopf weiß, zu welchem zweiten CDN das Geschäft wechseln würde, falls das aktuelle ausfällt, entdeckt die Lücken im denkbar ungünstigsten Moment. Die Konfiguration einmal an einem ruhigen Nachmittag durchzugehen kostet eine Stunde. Eine Lücke mitten in einem Angriff zu entdecken kostet weit mehr.
Einen Anbieter wählen, der den Account wirklich behalten will
Nicht jeder CDN- oder Anti-DDoS-Anbieter behandelt legale Erwachseneninhalte gleich, und das lohnt sich zu prüfen, bevor man ein Setup darauf aufbaut, nicht danach. Einige der größten Infrastrukturanbieter betreiben ihren Sicherheits- und Routing-Dienst wirklich inhaltsneutral, bedienen fast jedes legale Material ohne Erwachseneninhalte als Kategorie herauszugreifen, was mit erklärt, warum sie gelegentlich öffentliche Kritik für die Handvoll Seiten auf sich ziehen, die sie am Ende schützen. Andere schreiben ein klares Verbot „obszönen oder pornografischen" Materials direkt in ihre Standard-Nutzungsrichtlinie, dieselbe Art von Klausel, die in Hosting- und Domain-Registrierungsverträgen für diese Branche auftaucht. Der Ruf eines Anbieters als sicherheits- statt inhaltsorientiert verrät einem Betreiber nicht, in welche Kategorie er fällt; nur das Lesen der tatsächlichen Richtlinie tut das.
Es ist derselbe Ermessensspielraum, der schon jetzt entscheidet, ob ein Hoster, ein CDN oder ein Registrar ein Kleinanzeigen-Geschäft auf seiner Infrastruktur für unerwünscht erklärt, nur eine Ebene näher an der spezifischen Frage der DDoS-Abwehr als am Hosting allgemein. Ein Anbieter, der den Account heute unter einer vagen oder nie geprüften Klausel akzeptiert, kann später trotzdem auf dieser Klausel handeln, und ein Betreiber, der erst nach einer Kündigung herausfindet, mit welcher Art Anbieter er es zu tun hatte, hat bereits die Möglichkeit verloren, in Ruhe eine Alternative zu wählen.
Die praktische Prüfung ist einfach und dauert wenige Minuten: in der Nutzungsrichtlinie oder den Nutzungsbedingungen des Anbieters nach den Wörtern adult, pornographic, obscene und escort suchen, bevor man unterschreibt, statt anzunehmen, ein Sicherheitsanbieter sei automatisch neutral, nur weil er kein Zahlungsdienstleister oder keine Bank ist. Schweigt die Richtlinie dazu, ist dieses Schweigen auch keine Garantie, nur eine Klausel, die noch niemand getestet hat. Einen zweiten Anbieter im Blick zu behalten, mit einem DNS-Setup, das innerhalb einer Stunde statt eines Tages auf ihn umschalten kann, zählt hier genauso wie beim Hosting allgemein.
Was ein Ausfall tatsächlich kostet, wenn er vorüber ist
Selbst ein schnell abgewehrter Angriff hinterlässt Kosten, die erst nach dem Ende des Datenverkehrs sichtbar werden. Eine Seite, die ein paar Stunden lang instabil statt vollständig offline ist, kann trotzdem die stillen Hintergrundprozesse stören, die ein Abo-Geschäft am Laufen halten: Ein Kartennetzwerk, das während eines unregelmäßigen Ausfalls versucht, einen Abrechnungs-Webhook zu erreichen, verhält sich genauso wie ein Verlängerungsversuch, der das Kartennetzwerk nie erreicht, und der Inserent auf der anderen Seite sieht nur eine abgelehnte Karte, ohne zu wissen, dass die eigentliche Ursache ein Angriff war, der mit ihm nichts zu tun hatte.
Suchmaschinen unterscheiden ebenso schonungslos nicht zwischen „im Angriff" und „nicht mehr im Geschäft". Eine über längere Zeit unerreichbare Domain wird von einem Crawler in beiden Fällen gleich behandelt, und Seiten, die vor dem Ausfall gut platziert waren, kehren nach der Wiederherstellung nicht automatisch an dieselbe Position zurück, was zu den tatsächlich verlorenen Stunden einen zweiten, langsameren Kostenblock hinzufügt.
Ein kurzer, klarer Hinweis an die Inserenten kostet nichts und verhindert ein schlimmeres Ergebnis als den Angriff selbst: Ein Inserent, der ohne Erklärung sporadische Fehler sieht, geht meist davon aus, das Geschäft sei still und leise gescheitert, und beginnt, sich nach einem Konkurrenten umzusehen, während derselbe Inserent, klar informiert, dass die Seite angegriffen wird, die Abrechnung während der Störung ausgesetzt ist und der Dienst innerhalb eines genannten Zeitfensters zurückkehrt, in der Regel abwartet, statt zu gehen.
Die nützliche Version dieses Artikels ist die, die vor all dem gelesen wird, nicht während. Prüfe noch heute, dass jeder DNS-Eintrag, der auf die Seite zeigt, über ein CDN läuft, statt den Ursprung direkt offenzulegen. Prüfe, dass die DDoS-Abwehr der Basisstufe des CDN tatsächlich aktiviert ist und nicht nur als aktiviert angenommen wird, denn manche Anbieter liefern sie bei bestimmten Tarifen standardmäßig deaktiviert aus. Notiere, an einem Ort, der einen Ausfall der Hauptseite überlebt, die echten Support- und Abuse-Kontakte von Hoster und CDN, mit den Kontonummern direkt daneben. Nichts davon ist teuer oder technisch genug, um einen Spezialisten zu brauchen. Es muss nur geschehen, bevor die erste Forderung eintrifft, denn es gibt keine Version dieses Problems, die leichter zu lösen wird, während sie bereits passiert.


