DDoS-Angriff mit HTML5-Feature Ping

Imperva meldet einen umfangreichen DDoS-Angriff, der keine Schwachstelle, sondern das legitime HTML5-Attribut Ping nutzte. Zur Mitwirkung bewegt wurden dabei vorwiegend chinesische Smartphone-Nutzer. Die US-Sicherheitsfirma geht jedoch davon aus, dass ein solcher Angriff mit den Nutzern eines beliebigen Webbrowsers erfolgen könnte – und künftig mit weiteren Angriffen dieser Art zu rechnen ist.

Der Ping-Tag in HTML5 soll eigentlich Website-Betreibern erlauben, das Anklicken eines Links zu erkennen. Das Attribut verweist dafür auf eine alternative URL, um über den betätigten Hyperlink zu informieren. Beim beobachteten mehrstündigen DDoS-Angriff gelang es damit aber, von rund 4000 Anwender-IP-Adressen aus bis zu 7500 Anfragen je Sekunde zu erzeugen. Insgesamt wurden so rund 70 Millionen Anfragen generiert.

Die bösartigen Anfragen enthielten die HTTP-Header „Ping-From“ sowie „Ping-To“ und bezogen sich auf die URL „http://booc.gz.bcebos.com/you.html“. Dabei handelte es sich um eine äußerst einfache HTML-Seite mit den zwei externen JavaScript-Dateien „ou.js“ und yo.js“. Sie enthielten die URLs, auf die die DDoS-Attacke zielte, und schufen einen Tag mit einem Ping-Attribut, das jeweils auf eine anzugreifende URL verwies.

Nicht völlig klar ist, wie die Hintermänner des Angriffs Nutzer zur Mitwirkung bewegen konnten. Für die Attacke eingespannt wurden jedenfalls Nutzer des chinesischen Chat-Dienstes WeChat und des dafür überwiegend eingesetzten QQBrowser. Die Sicherheitsexperten von Imperva nehmen an, dass Social Engineering in Kombination mit bösartig präparierten Inseraten zum Einsatz kam. Denkbar sei etwa, dass der Link zu einer Website mit der bösartigen Werbung in einem Iframe in großen WeChat-Gruppenchats veröffentlicht wurde. So könnten die ahnungslosen Nutzer zum Besuch der Website gebracht worden sein – und solange sie sich dort aufhielten, wurden laufend Pings für den DDoS-Angriff erzeugt.

Angriffe mit Ping-Diensten sind nicht wirklich neu. So nutzten Angreifer etwa das Pingback-Feature in WordPress schon vor Jahren für DDoS-Angriffe. In einem Fall wurden innerhalb weniger Stunden Anfragen von über 162.000 verschiedenen und legitimen Sites gezählt, die an ein Angriffsziel geschickt wurden.

Während der jetzt in China beobachtete DDoS-Angriff mit Ping vor allem über den dort verbreiteten QQBrowser erfolgte, könnte laut Imperva jeder andere Webbrowser dafür ebenfalls ausgenutzt werden. „Schlimmer noch, die Browserhersteller unternehmen Schritte, die es für die Nutzer schwieriger machen, das Ping-Feature in ihrem Browser abzuschalten und damit eine unwissentliche Teilnahme an einer solche Attacke zu vermeiden“, kommentieren die Sicherheitsexperten.

Tatsächlich sollen neuere Versionen von Chrome, Safari, Microsoft Edge und Opera nicht länger erlauben, das Ping-Feature zu deaktivieren, das als Tracking-Funktion umstritten ist. In Firefox ist es bislang verfügbar, aber nicht standardmäßig aktiviert. Laut Bleeping Computer zieht inzwischen jedoch auch Mozilla in Erwägung, Ping in Firefox standardmäßig zu aktivieren. Das Feature weiterhin blockieren will der auf den Schutz der Privatsphäre ausgerichtete Browser Brave, der auf Chromium basiert.

ZDNet.de Redaktion

Recent Posts

DE-CIX Frankfurt bricht Schallmauer von 17 Terabit Datendurchsatz pro Sekunde

Neuer Datendurchsatz-Rekord an Europas größtem Internetknoten parallel zum Champions-League-Viertelfinale.

4 Stunden ago

Samsungs neuer LPDDR5X-DRAM erreicht 10,7 Gbit/s

Die neuen Chips bieten bis zu 25 Prozent mehr Leistung. Samsung steigert auch die Energieeffizienz…

8 Stunden ago

Cisco warnt vor massenhaften Brute-Force-Angriffen auf VPNs

Betroffen sind Lösungen von Cisco, Fortinet, SonicWall und anderen Anbietern. Die Hacker nehmen Konten mit…

8 Stunden ago

Cybersicherheit in KMUs: Es herrscht oft Aufholbedarf

Immer häufiger müssen sich Betriebe gegen Online-Gefahren wehren. Vor allem in KMUs werden oft noch…

15 Stunden ago

Chrome 124 schließt 23 Sicherheitslücken

Darunter ist ein weiterer Sandbox-Escape. Angreifer können unter Umständen aus der Ferne Schadcode einschleusen und…

18 Stunden ago

Plus 8 Prozent: Gartner hebt Prognose für IT-Ausgaben an

Sie steigt auf 8 Prozent Wachstum in diesem Jahr. Der Bereich IT-Services wächst in diesem…

1 Tag ago