DDoS-aanvallen worden met de dag goedkoper. Voor slechts een paar dollar is het tegenwoordig mogelijk om een cyberaanval op bestelling te laten uitvoeren. En de gevolgen kunnen desastreus zijn. Deze trend is voornamelijk te danken aan de toename van het aantal Internet of Things (IoT) toepassingen en het feit dat mensen de standaard gebruikersnaam en wachtwoord niet veranderen.
Dat schrijft beveiligingsbureau Digital Shadows in een weblog.
Wat is een DDoS-aanval? Dit moet je weten
Bij een DDoS-aanval probeert een hacker opzettelijk een computernetwerk of server lam te leggen door het te overspoelen met een grote hoeveelheid verbindingsaanvragen of data. Vroeg of laat raakt het netwerk of de server overbelast, met als gevolg dat het niet langer kan reageren op legitieme verzoeken. Het internetverkeer wordt dan extreem traag, of valt zelfs helemaal weg. Je kunt het vergelijken met een langzaam rijdende of stilstaande file die alsmaar langer wordt.
Degene die een DDoS-aanval uitvoert wordt een botbeheerder of botmaster genoemd. Hij beschikt over zijn eigen botnet: een netwerk van geïnfecteerde computers, ook wel zombies genoemd, die hij aanstuurt om allemaal tegelijkertijd een doelwit aan te vallen. Zo’n botnet bestaat veelal uit duizenden computers die wereldwijd verspreid staan.
Een botmaster kan om verschillende redenen een DDoS-aanval uitvoeren. Hij kan met zijn aanval schade toebrengen aan het doelwit (denk aan een webshop die offline gaat). Soms doen ze het uit ideologische overwegingen of een vals gevoel van rechtvaardigheid, bijvoorbeeld als oliemaatschappij olie heeft verloren in de oceaan en schadelijk is voor het zeeleven en ecosysteem. Dit wordt ook wel hacktivisme genoemd.
Aantal DDoS-aanvallen is ‘uitzonderlijk groot’
Uiteraard worden DDoS-aanvallen ook om financiële motieven uitgevoerd. Iemand die een concurrent wil dwarszitten of imagoschade toebrengen, kan dat vrij eenvoudig doen door een DDoS-aanval te bestellen. En dat kost hem nauwelijks wat. Volgens de onderzoekers van Digital Shadows heb je voor gemiddeld 7 dollar al een DDoS-aanval. Ter vergelijking: in 2017 kostte een DDoS-aanval nog 25 dollar. Betaal je meer, dan houdt de aanval langer aan of wordt het doelwit met meer dataverzoeken bestookt. De grootste DDoS-aanval die dit jaar plaatsvond, had een datapiek van 2,3 TB per seconde.
Het onderzoeksbureau beaamt dat 2020 een turbulent jaar is wat betreft DDoS-aanvallen. Dat is grotendeels toe te schrijven aan de coronapandemie, waardoor momenteel nagenoeg alle vormen van internetcriminaliteit en -oplichting in de lift zitten. Datzelfde blijkt eveneens uit onderzoek van VPNGids.nl.
Ook Bedrijven en ondernemers in ons land hebben de laatste tijd veel DDoS-aanvallen voor de kiezen gekregen. In augustus lag het internet er regelmatig uren uit doordat meerdere internetproviders werden bestookt met DDoS-aanvallen. Zowel de politie als het Nationaal Cyber Security Centrum (NCSC) zei dat de aanvallen “uitzonderlijk groot” waren voor Nederlandse maatstaven.
IoT-producten zijn niet goed beveiligd
DDoS-aanvallen worden steeds complexer en geavanceerder, maar zijn goedkoper en eenvoudiger uit te voeren. Dat klinkt misschien tegenstrijdig, maar is het niet. Volgens de onderzoekers van Digital Shadows moet de oorzaak daarvan gezocht worden in het toenemend aantal Internet of Things (IoT) toepassingen, zoals slimme thermostaten, lampen en beveiligingscamera’s.
“De digitalisering van de samenleving heeft inherent de cyberrisico’s in alle geografische regio’s en industrieën vergoot”, zo schrijft het securitybedrijf. “Het Internet of Things is de afgelopen jaren exponentieel gegroeid en cybercriminelen proberen de toegenomen aanvalsoppervlak te benutten. Ze maken daarbij gebruik van de onwetendheid van gebruikers om de juiste cyberhygiëne toe te passen.”
De reden waarom DDoS-aanvallen steeds goedkoper worden, is dat botmasters steeds meer apparaten aan hun botnet weten toe te voegen. Een groot aantal IoT-producten maakt gebruik van een standaard gebruikersnaam en wachtwoord. Deze zijn in de handleiding of online eenvoudig terug te vinden. Daarmee staat de deur naar andere apparaten en netwerk wagenwijd open. Volgens de onderzoekers is het van groot belang om deze apparaten goed te beveiligen zodat jouw data en privacy niet voor het oprapen liggen. En hackers er geen kwaadaardige dingen mee kunnen uitspoken.
‘DDoS-as-a-Service wordt in de toekomst alleen maar groter’
DDoS-as-a-Service (DDoSaaS) is volgens Digital Shadows in opkomst. Daarmee is het mogelijk om een DDoS toolkit te huren zodat je je eigen aanvallen kunt uitvoeren. Dat kost je, zoals gezegd, slechts enkele dollars per maand. Doordat meer hackers deze dienst aanbieden, ligt de huurprijs zo laag. En het is ook niet zo dat je je een weg moet banen door de duistere krachten van het internet, het dark web. Volgens Digital Shadows worden dergelijke diensten op sociale media als YouTube en Reddit gepromoot als ‘web stressers’.
Onderzoekers van Digital Shadows spreken hun zorgen uit over DDoSaaS. “Deze trend zal in de toekomst waarschijnlijk toenemen, waardoor DDoS-aanvallen een klus worden die uitgevoerd kunnen worden door laagopgeleide criminelen met behulp van de efficiëntie van professionele bedreigingsactoren.”
Dit kun jij doen om DDoS-aanvallen te voorkomen
Tot slot geeft het securitybedrijf nog een aantal tips waarmee je het hackers lastiger maakt om DDoS-aanvallen uit te voeren met jouw apparaten. Allereerst is het belangrijk dat je je IoT-apparaten goed beveiligt. Verander de standaard gebruikersnaam en wachtwoord en bedenk zelf een sterk wachtwoord. Updatet IoT-producten regelmatig, zo voorkom je dat cybercriminelen kwetsbaarheden kunnen misbruiken.
Daarnaast is het raadzaam om je digitale kennis te vergroten. Hoe meer je weet over cybersecurity en informatiebeveiliging, des te beter je in staat bent om jezelf tegen cyberdreigingen te beschermen. Bijvoorbeeld door de digitale sporen die je op internet achterlaat (zoals je locatie en IP-adres) te wissen. Tot slot adviseert Digital Shadows om je bedrijfsmiddelen (waaronder informatie) goed te beschermen. Regelmatig een back-up maken is één van de dingen die je kunt doen. Mocht er ingebroken worden of het bedrijfsnetwerk worden platgelegd, dan is de impact op de bedrijfsvoering minimaal.
In ons land hebben tientallen partijen zich aangesloten bij de Nationale Wasstraat (NaWas) om DDoS-aanvallen te bestrijden. Dergelijke aanvallen voorkomen is onmogelijk, zo zei staatssecretaris Mona Keijzer van Economische Zaken en Klimaat onlangs. Wel is het volgens haar mogelijk om “de kwetsbaarheid voor en impact van DDoS-aanvallen” te verkleinen, onder meer door kennis en expertise te delen.
