Bulletproof-Hosting: Schusssichere Dienstleistungen für Cyberkriminelle
Trend Micro legt Untersuchung zur Methoden, Geschäftsmodellen und Preisen vor

(pressebox) Hallbergmoos, 24.07.2015 - Bei Cyberkriminalität denken die meisten zunächst an die Akteure oder deren Methoden - während Dienste, die absolut sicheres Hosting versprechen, als nebensächliches Detail im Gesamtbild angesehen werden. Doch es wäre falsch, deren Bedeutung herunterzuspielen - ohne "schusssichere Hosting-Dienste" müssten viele, wenn nicht sogar alle cyberkriminellen Gruppen ihre Machenschaften einstellen. Die Bandbreite reicht vom Speichern gestohlener Daten bis hin zur Bereitstellung gestohlener, betrügerischer oder pornographischer Inhalte. Doch wie sieht das Geschäftsmodell solcher Anbieter konkret aus, wie halten sie ihren Geschäftsbetrieb aufrecht und wie viel müssen Kunden zahlen? Einen Überblick über diese und weitere Fragen gibt das Forschungspapier "Unterschlupf für Cyberkriminelle zu vermieten: Bulletproof Hosting Services", das hier abrufbar ist.

Was bei Verbrechern in der realen Welt der Unterschlupf ist, sind bei Cyberkriminellen die "Bulletproof-Hosting-Services": Während Erstere in ihren Verstecken Schmuggelware und Diebesgut lagern, nutzen Zweitere diese Dienste für die Speicherung von Malware-Komponenten oder gestohlenen Daten, als Botnetz-Kommandozentralen und für das Hosten von Websites mit gestohlenen, betrügerischen oder pornographischen Inhalten. Udo Schneider, Pressesprecher bei Trend Micro, erläutert: "Der eigentliche Sinn von Bulletproof-Hosting-Services besteht darin, bösartige Aktivitäten vor Ermittlungsbehörden zu schützen und Cyberkriminellen die erforderlichen Schlupflöcher zu bieten, damit sie den Fängen der Ermittlungsbehörden und der Sicherheitsbranche entkommen können. Leider sind diese Schlupflöcher heute größtenteils noch immer weit geöffnet."

Wie groß ist das Angebot?

Dabei spezialisieren sich die Anbieter oft regionenabhängig auf verschiedene Inhalte oder Dienste. Es gibt beispielsweise Online-Shops für gefälschte Uhren, Designermode oder elektronische Geräte, die in Ländern angeboten werden, in denen der Verkauf möglicherweise strafbar ist. Bei "Blackhat-Search-Engine-Optimization" werden Seiten mithilfe von SEO-Mechanismen so "optimiert", dass diese in den gängigen Suchmaschinen auftauchen und entsprechend Benutzer "anlocken". "Blackhat-Search-Engine-Optimization-Pseudosites" wiederum werden mit Suchmaschinen im Hinterkopf entwickelt und betrieben, damit Benutzer Internetverkehr kaufen oder verkaufen und so höhere Umsätze auf ihren eigenen Websites erzielen können; sie dienen außerdem zur Weiterleitung des Internetverkehrs, der größtenteils via Malvertising oder gefälschte Apps auf die Kunden-Websites gelangt. Daneben gibt es Websites, die auf die Erkennung schwacher Kennwörter und Anmeldedaten, die gehackt und entwendet werden können, spezialisiert sind - um unter anderem E-Mail-Konten, Serverinfrastrukturen oder webbasierte Services anzugreifen. Virtuelle private Netzwerke wiederum können dazu genutzt werden, die Identität ihrer Eigentümer vor Sicherheitsforschern und Ermittlungsbehörden zu schützen.

Wie sehen die Geschäftsmodelle aus?

Anbieter schusssicherer Hosting-Dienste betreiben ihre Geschäfte auf unterschiedliche Arten, die von den Forschern Trend Micros in drei Modelle unterteilt werden: Dedizierte Bulletproof-Server, gehackte dedizierte Server sowie Missbrauch von Cloud-Hosting-Diensten.

Anbieter dedizierter Bulletproof-Server erlauben es ihren Kunden, Inhalte zu hosten, die in manchen Ländern möglicherweise als illegal gelten. Bei Beschwerden von Benutzern, Unternehmen und Ermittlungsbehörden versuchen sie dann so lange wie möglich die Anfragen zu verzögern. Häufig stellen sie nur ihre ICQ- oder Telefonnummer öffentlich zur Verfügung. Die Preise für einen Bulletproof-Server beginnen bei 70 US-Dollar pro Monat.

Andere Hoster bringen dedizierte Server in ihre Gewalt, die sie dann weiter vermieten. Dieses "Angebot" ist zeitlich begrenzt - bis die rechtmäßigen Eigentümer der infizierten Server darauf aufmerksam werden. Die Miete für einen einmaligen Angriff kostet lediglich 5 US-Dollar. Häufig werden diese Hosts auch für Blackhat-SEO und gewaltsame Eindringversuche genutzt, sie können zudem als Traffic-Proxy oder als Dropzone für gestohlene Daten genutzt werden.

Die Anbieter des dritten Modells sind mit Vermietern zu vergleichen, die sich nichts zu Schulden kommen lassen und ihre Wohnungen ordnungsgemäß vermieten - und dann erleben müssen, dass ihre Mieter illegale Aktivitäten durchführen. Auch wenn die Anbieter das Hosten bösartiger Inhalte ausdrücklich verbieten, werden einige Kunden immer Möglichkeiten finden, die Infrastrukturen beispielsweise als C&C-Server oder als Dropzone für gestohlene Daten zu missbrauchen. Die Untersuchungen Trend Micros haben ergeben, dass zu den hier zu nennenden Anbietern Amazon Web Services, Hetzner, OVH und LeaseWeb gehören.

Wie halten Anbieter ihre Geschäfte am Laufen?

Entscheidender als der Geschäftsumfang eines Bulletproof-Hosters ist für seine Kunden die Fähigkeit, bei Bedarf sofortigen Support zu bieten. Die leistungsfähigsten unter ihnen verfügen über ausgezeichnete Supportteams, die mit ihren Kunden über ICQ, Jabber oder eigene JavaScript-basierte Messaging-Services kommunizieren. Wie bei rechtmäßigen Anbietern nutzen diese Supportteams ein Ticketsystem, um Supportanfragen zu bearbeiten.

Ermittlungsbehörden, Sicherheitsanbieter und rechtmäßige Rootserver-Hosting-Anbieter setzen Bulletproof-Hoster auf schwarze Listen, die daher sehr an Nachrichtenfeeds von Unternehmen wie "Spamhaus" und von Sicherheitsanbietern interessiert sind: Sie überprüfen regelmäßig, ob ihre IP-Subnetze oder -Adressen als bösartig eingestuft wurden, um dann umgehend ihre Infrastrukturen zu verlegen; gleichzeitig führen sie interne Untersuchungen durch, welche Kunden gegen ihre Regeln verstoßen haben.

Wie können Cyberkriminelle den Ermittlungsbehörden entkommen?

Manche Anbieter geben auf ihren Websites öffentlich bekannt, dass sie die Interessen der Länder schützen, in denen sie ansässig sind. Alles außerhalb dieser Grenzen wird als potenzielles Ziel angesehen. Das könnte zum einen daran liegen, dass Ermittlungsbehörden Cyberkriminelle leichter verfolgen können, die Opfer im eigenen Land angreifen - denn die Angreifer unterstehen der Gerichtsbarkeit der jeweiligen Ermittler. In diesen Fällen sind die Anbieter gezwungen, in andere Länder mit laxeren Gesetzen zu wechseln. Das war bei "Pirate Bay" der Fall, das seine Geschäftsaktivitäten kurz vor der Stilllegung in Schweden im Jahr 2009 in die Ukraine verlegte und seitdem fast keine Probleme mehr hat. Ein Grund könnten die ukrainischen Kommunikationsgesetze sein, nach denen Anbieter nicht für die Handlungen ihrer Kunden verantwortlich sind. Einige Regierungen wiederum unterstützen Anbieter finanziell oder agieren gar als deren Drahtzieher - diese Anbieter sind vor einer Stilllegung geschützt.

Was kosten die Services?

Die Preise richten sich nach dem Risiko, das mit dem Hosten bestimmter Inhalte verbunden ist: Anbieter, die das Hosten von Inhalten mit niedrigem Risiko erlauben, vermieten ihre Server bereits ab 2 US-Dollar pro Monat. In der mittleren Preiskategorie geht es um Inhalte mit mittlerem oder hohem Risiko, die Server hierfür befinden sich vorwiegend in Russland und im Libanon, während die monatlichen Preise bei ungefähr 70 US-Dollar für Hardware oder 20 US-Dollar für virtuelle private Server liegen. Und für 300 US-Dollar oder mehr im Monat können Kunden kritische Infrastrukturprojekte oder Inhalte mit hohem Risiko hosten lassen, also beispielsweise Kinderpornographie. Server für Inhalte mit hohem Risiko befinden sich vorwiegend in China, Bolivien, im Iran und in der Ukraine.

Udo Schneider, Pressesprecher bei Trend Micro, fasst zusammen: "Betrachtet man die Komplexität von Bulletproof-Hosting-Services, stellt sich die Frage, ob es wirklich möglich ist, derartige Aktivitäten zu unterbinden. Zwar können Ermittlungsbehörden von außen Druck ausüben. Dies ist vor allem bei Anbietern der Fall, die rechtmäßig handeln und die eine Stilllegung verhindern möchten. Anbieter hingegen, die Dienstleistungen speziell für das Hosten bösartiger Inhalte offerieren und höchstwahrscheinlich in Ländern mit laxer Gesetzgebung sitzen, machen es internationalen Ermittlungsbehörden sehr viel schwerer. Mit einer Ausnahme: Viele schusssichere Hoster verbieten ausdrücklich das Hosten aller Inhalte und Materialien, die mit dem Missbrauch von Kindern verbunden sind. Die meisten Länder verurteilen diese Inhalte und arbeiten aktiv mit Ermittlungsbehörden zusammen, um entsprechende Hosting-Services zu zerschlagen."

Weitere Informationen

Der Forschungsbericht "Unterschlupf für Cyberkriminelle zu vermieten: Bulletproof Hosting Services" kann hier abgerufen werden. Ein Blogeintrag zum Thema findet sich im deutschsprachigen Blog Trend Micros.
Sicherheit
[pressebox.de] · 24.07.2015 · 11:39 Uhr
[0 Kommentare]

Business/Presse

25.04. 08:13 | (00) a/c/t: AV-over-IP für die Medizin von morgen an der Technischen Universität ...
25.04. 08:10 | (00) Yukatel bezieht neue Zentrale Dreieich
25.04. 08:09 | (00) IPercom führt Bestandsgebäude ins digitale Zeitalter
25.04. 08:00 | (00) BioEcho Life Sciences stellt das EchoLUTION™ Tissue RNA Kit für schnelle und ...
25.04. 08:00 | (00) TKD Kabel: Verbindungslösungen aus Deutschland
25.04. 08:00 | (00) Filtertechnik-Symposium in Würzburg
25.04. 08:00 | (00) Nationalbanken performen mit FTS von ek robotics
25.04. 08:00 | (00) Mit dem richtigen MDE-Gerät optimal für den Einzelhandel gerüstet
25.04. 07:45 | (00) Erleben Sie Patagonien auf eigene Faust: Maßgeschneiderte Mietwagenreisen von ...
25.04. 07:39 | (00) PlakaDiva 2024: OOH preisgekrönt
25.04. 07:33 | (00) NETZSCH setzt neue Maßstäbe in der Arbeitswelt
25.04. 07:30 | (00) Maifeiertage 2024: Hotels in Deutschland für Städtetrips beliebt
25.04. 07:28 | (00) GAF AG gewinnt Ausschreibung zum GAP-Flächenmonitoring 2024 in Bayern
24.04. 19:12 | (00) KOMSA-Hausmesse und Leistungsschau dieses Jahr in Essen am 28. Mai
24.04. 18:24 | (00) Finanz-Presse-Information: SIMONA 2023 - Hohe Profitabilität - deutliche Absatz- ...
24.04. 18:24 | (00) Gewinnen gegen Krebs – Die Handballer Michael und Uli Roth sowie Tillmann Loch ...
24.04. 17:40 | (00) VOGEL startet FoodTec Insider
24.04. 17:23 | (00) Allmählich entschwindende heile Welt
24.04. 17:10 | (00) Klinkerriemchen statt Putz: Schutzpanzer für das me and all hotel in Düsseldorf
24.04. 16:29 | (00) Textil kann viel – Südwesttextil veröffentlicht Innovationsatlas
24.04. 16:02 | (00) Pinot and Rock Festival vom 4.-7. Juli
24.04. 15:58 | (00) Taktische Kommunikation der Bundeswehr: Rheinmetall gewinnt Rahmenvertrag mit ...
24.04. 15:55 | (00) Cava wird knapp: Kurzarbeit bei Freixenet
24.04. 15:54 | (00) Bundesverband Metall neuer Partner im SIAM-Netzwerk
24.04. 15:52 | (00) Stadtwerke-Glasfasernetz wächst in Friedrichsthal, Görries und Paulsstadt
24.04. 15:52 | (00) Kommunalpolitischer Podcast „Trockene Regeln, pralles Leben! “
24.04. 15:47 | (00) Aalto Musiktheater macht mit neuem Komponistinnenfestival „her: voice“ das ...
24.04. 15:45 | (00) Accso ist ein vielfach ausgezeichneter Great Place to Work®
24.04. 15:36 | (00) Herkules befördert: Elektrischer Antrieb der Serie LET-X11 bewegt hohe Lasten ...
24.04. 15:22 | (00) Kompakt integriert: Leuchten, schalten, greifen
24.04. 15:20 | (00) dierotationsdrucker.de übernehmen den Shop zeitung.jetzt
24.04. 15:19 | (00) Studie von Intellias: Deutsche Konsumenten sind der Meinung, dass KI-gestützte ...
24.04. 15:15 | (00) Stefan Jost wird Geschäftsführer der DAH Gruppe
24.04. 15:07 | (00) Vorsicht: Unbekannte geben sich in Schwiggerow und Schwaan als WEMAG- ...
24.04. 15:03 | (00) Paula – nun auch in den USA
24.04. 15:03 | (00) Ein Landschaftspflegeverband für den Vogelsberg?
24.04. 14:55 | (00) Collective Mining durchschneidet 632,25 Meter mit einem Goldäquivalent von 1,10 ...
24.04. 14:46 | (00) CBA Aachen 2024
24.04. 14:46 | (00) Klassische Boys- oder Girls-Berufe sind sowas von gestern!
24.04. 14:39 | (00) Innovativer, digitaler Einkauf in der Verwaltung
24.04. 14:38 | (00) Arcondis Foundation kündigt CHF 50'000 Globalsubvention für Life Sciences Start- ...
24.04. 14:37 | (00) Neuer Antrieb für effizientere Abläufe
24.04. 14:33 | (00) Ohne Strom und ohne Atomenergie geht es nicht
24.04. 14:28 | (00) Die ifh-Intherm Messe - Wärmepumpen revolutionieren die Heiztechnik
24.04. 14:26 | (00) Perfekt positioniert im weltweiten Wettbewerb um Kritische Metalle und ...
24.04. 14:17 | (00) Innovatives Workflow-Management im Gesundheitswesen
24.04. 14:12 | (00) Adobe Inc. – Lohnt sich der Einstieg nach 28% Kursverlust?
24.04. 14:07 | (00) Internationale Bodenseewoche, Maritimer Markt & Verkaufsoffener Sonntag
24.04. 14:07 | (00) Aufkleber verschafft anerkannten Ausbildungsbetrieben im Handwerk mehr ...
24.04. 14:05 | (00) Wanderung entlang des Gatterwegs ins Okertal
24.04. 14:04 | (00) Wanderung zum sagenumwobenen Elfenstein
24.04. 14:00 | (00) Automobilclub KS e.V. warnt vor Marderschäden am Auto
24.04. 13:57 | (00) Kurzwanderung zum Großen Burgberg
24.04. 13:56 | (00) Alternative zum E-Bike-Kauf: der elektrische Nachrüst-Antrieb
24.04. 13:56 | (00) Führung auf dem Besinnungsweg
24.04. 13:53 | (00) Wanderung entlang des Buchenwalds zur Luisenbank
24.04. 13:52 | (00) Cosa Resources meldet Abschluss des ersten Diamantbohrprogramms auf dem Ursa- ...
24.04. 13:49 | (00) 3-Stempel-Tour
24.04. 13:45 | (00) Neuartige Adaptionstechnologie für hygienischere Abfüllungen
24.04. 13:27 | (00) Kauf eines Gebrauchten im EU-Ausland kann sich lohnen
24.04. 13:25 | (00) Golf Variant patzt im Dauertest: Schlechtestes Ergebnis seit 24 Jahren
24.04. 13:23 | (00) KBA ermittelt gegen Ford wegen fehlerhafter Partikelfilter
24.04. 13:21 | (00) Solarzellen von CESI liefern Strom für die Satelliten des globalen Internets
24.04. 13:21 | (00) Starke Kombination: BCA AG mit neuem Kundenselektions- und Kampagnentool
24.04. 13:09 | (00) Online Personal Branding Test für erfolgreiche Selbstvermarktung
24.04. 13:03 | (00) Unternehmen müssen sich auf viele Neuerungen einstellen
24.04. 12:56 | (00) Gold Royalty schmiedet strategische Allianz mit Taurus Mining Royalty Fund
24.04. 12:53 | (00) Jetzt an der TH Mittelhessen berufsbegleitend weiterqualifizieren
24.04. 12:42 | (00) Leuna Dialog 2024
24.04. 12:40 | (00) Online Glücksspiele - Spieler erhält Verlust in Höhe von 95.000 Euro zurück
24.04. 12:40 | (00) 25 Jahre Dennenloher Schloss- und Gartentage
24.04. 12:33 | (00) Sauerland und Siegen-Wittgenstein sind Nachhaltige Reiseziele
24.04. 12:30 | (00) 45 Stipendien für die Zukunft des Wirtschaftsstandorts
24.04. 12:23 | (00) DRA setzt sich für besseren Küstenschutz in Mosambik ein
24.04. 12:22 | (00) Stärkung der Gesundheitsbranche im Land: BIOPRO Baden-Württemberg vernetzt sich ...
24.04. 12:17 | (00) Sicherheitslücke in WordPress-Plugin bedroht mehr als 300.000 Webseiten
24.04. 12:06 | (00) Metz präsentiert Sondermodell CUBUS pro
24.04. 12:05 | (00) Product Compliance Workshop vom 4. bis 6. Juni in Essen
24.04. 12:00 | (00) DEKRA Arbeit Gruppe erhält Auszeichnung als „Top Nationaler Arbeitgeber 2024“
24.04. 11:53 | (00) Saarwirtschaft: Stimmung äußerst verhalten
24.04. 11:45 | (00) Zahntechnik plus 2024 – Fortbildung und Inspiration für das gesamte Dentallabor
24.04. 11:38 | (00) Birding ist im Trend: Was braucht es zur Vogelbeobachtung?
24.04. 11:25 | (00) Vernetzen. Inspirieren. Transformieren - ifesca lädt zum Energy Summit 2024 ein
24.04. 11:14 | (00) Eine Erfolgsgeschichte aus der eigenen Garage
24.04. 11:01 | (00) So digital ist die deutsche Finanz- und Versicherungsbranche
24.04. 10:57 | (00) In unsicheren Zeiten ist Kleinsein von Vorteil
24.04. 10:54 | (00) ALfA begrüßt Verurteilung von Leihmutterschaft als Menschenhandel durch das ...
24.04. 10:50 | (00) Wie groß ist dein Fashion-Fußabdruck?
24.04. 10:44 | (00) Treibhausgasbilanzierung als Impuls für Unternehmensentwicklung und ...
24.04. 10:40 | (00) TÜV SÜD certifies Hydrogen Power Cubes (HPC) from COSBER Technology
24.04. 10:36 | (00) TÜV SÜD zertifiziert Hydrogen Power Cubes (HPC) von COSBER Technology
24.04. 10:30 | (00) Kinder-Lebens-Lauf kommt nach Thüringen
24.04. 10:29 | (00) revolt Universal-Plug-&-Play-Akkuspeicher LIT-2150 für Balkon-Solaranlagen, 2,15 ...
24.04. 10:27 | (00) Verlustleistung in Gerätestecker-Kombielementen
24.04. 10:24 | (00) Kostenloser Online-Infoabend zur MPU
24.04. 10:23 | (00) Energiepreiskrise wirkt sich mit Sondereffekt auf die Spotmarktbeschaffung aus
24.04. 10:21 | (00) Digitale Zwillinge für das Warehousing der Zukunft
24.04. 10:15 | (00) Effiziente & umweltschonende Reinigung von Solaranlagen, Wintergärten, Glas- und ...
24.04. 10:03 | (00) signotec auf der StB EXPO Köln: Digitale Signaturen für die Zukunft der ...
24.04. 09:57 | (00) KI-Technologie unverzichtbar für zukunftsfähige Paketlogistik
12
3
4
...
307
 
Israel und Hamas ringen weiter um Geisel-Abkommen
Tel Aviv (dpa) - Kurz vor der geplanten Bodenoffensive in Rafah ringen Israels Regierung und […] (00)
«The Outlaws» kommt im Mai zurück
Prime Video hat den Premierentermin für die dritte Staffel der bei Fans beliebten Serie The Outlaws […] (00)
Steuern sparen leicht gemacht: Tipps für Vermieter
Das Finanzamt als ständiger Gast in Ihren Mietangelegenheiten – entdecken Sie, wie Sie legale […] (00)
Ex-Biathlet Lipowitz beeindruckt bei Tour de Romandie
Leysin (dpa) - Der frühere Biathlet Florian Lipowitz hat bei der Tour de Romandie erneut eine […] (02)
Benny Blanco spricht über Romanze mit Selena Gomez
(BANG) - Benny Blanco verrät, dass ihm erst nicht klar war, dass er sich in Selena Gomez […] (00)
Arena Breakout: Infinite zeigt erstes Gameplay und startet im Mai einen Closed Beta Test
MoreFun Studios, eine Tochtergesellschaft von Tencent Games, gibt bekannt, dass der erste […] (00)
 
 
Suchbegriff