Bewohner von Eagle Mountain, Utah, hatten tagelang nur lückenhaftes oder gar kein Internet zu Hause, nachdem ein Cyberangriff Netzinfrastruktur getroffen hatte, auf die ihr lokaler Anbieter Direct Communications angewiesen ist. FOX 13 News berichtete am 21. September, dass das Unternehmen die Störung auf einen seiner Upstream-Anbieter zurückführte und nicht unmittelbar auf das eigene Netz; der Dienst fiel in den folgenden Tagen immer wieder aus und erholte sich zeitweise [2].
Hintergrund
Direct Communications ist ein kleines Telekommunikationsunternehmen, das Eagle Mountain und umliegende Teile von Utah County versorgt. Wie viele regionale Internetanbieter kauft es Upstream-Bandbreite von größeren Netzen ein, statt jede Infrastrukturebene selbst zu betreiben; ein Angriff, der mehrere Stufen vom Anschluss eines Haushalts entfernt ansetzt, kann diesen Haushalt daher trotzdem vom Netz nehmen. Ein Distributed-Denial-of-Service-Angriff, kurz DDoS, überflutet ein Ziel gleichzeitig aus vielen Quellen mit Datenverkehr, bis legitimer Verkehr nicht mehr durchkommt; auf diese Weise lässt sich eine Verbindung stören, ohne ein Gerät auf Kundenseite zu kompromittieren.
Ergebnisse
Direct Communications teilte Kunden mit, die Ausfälle hätten mit ungewöhnlich starkem Datenverkehr begonnen, der die Anbieter traf, die die Internetverbindung weiter vorgelagert transportieren. Hoodline beschrieb dieses Muster unter Berufung auf KUTV und ABC4 als typisch für einen DDoS-Angriff. Die Flut verursachte langsame Geschwindigkeiten, Paketverluste und bei manchen Haushalten einen vollständigen Ausfall. Auch die Bürotelefone des Unternehmens fielen aus, und das Rathaus von Eagle Mountain war zeitweise betroffen, wobei Vertreter der Stadt FOX 13 News sagten, der Betrieb sei bis Montagmorgen wieder aufgenommen worden [1].
Der Dienst kam über mehrere Tage zurück und brach wieder ab: Eine Korrektur beim Upstream-Anbieter stellte zwischenzeitlich die Stabilität her, dann fiel das Netz in der folgenden Nacht erneut aus. Direct Communications schrieb auf Facebook, die Internetverfügbarkeit sei seit Montagnachmittag wiederhergestellt, warnte, dass manche Kunden noch verlangsamte Verbindungen bemerken könnten, und erklärte, man arbeite weiter mit externen Cybersicherheitsspezialisten daran, den Vorfall aufzuklären, berichtete KUTV am 22. September.
Es ist wirklich schwer, digitale Produkte zu verkaufen, wenn ich an kein digitales Gerät herankomme.
Jessica Newman, Einwohnerin von Eagle Mountain und Inhaberin eines Etsy-Shops, zitiert von FOX 13 News
Newman sagte FOX 13 News, sie habe ihr Geschäft am Laufen gehalten, indem sie zwischen den Handy-Hotspots von Familienmitgliedern wechselte, um ein Signal zu finden, und habe überlegt, nur zum Abwickeln von Bestellungen zum Haus ihrer Eltern in einem Nachbarort zu fahren [1].
Folgen für Haushalte
Unmittelbar betroffen sind nur Kunden von Direct Communications in Eagle Mountain. Das Muster lässt sich auf jeden Haushalt übertragen, dessen Internet von einem einzigen kleinen oder regionalen Anbieter kommt: Wird dieser Anbieter oder ein Netz, von dem er abhängt, gestört, gibt es keine zweite Verbindung, sofern nicht vorher eine eingerichtet wurde. Homeoffice, ein Geschäft von zu Hause, Schulaufgaben, smarte Schlösser, Überwachungskameras und ein über denselben Anschluss geführtes Festnetztelefon können gleichzeitig ausfallen.
Empfehlungen
- Lernen, wie man ein Telefon als Backup-Verbindung mit einem Laptop teilt, und das Datenvolumen des Mobilfunktarifs vor einem Ausfall prüfen, nicht währenddessen.
- Offline-Kopien von Dokumenten bereithalten, die ohne Internet wahrscheinlich gebraucht werden: ein PDF wichtiger Unterlagen, eine heruntergeladene Karte, lokal gespeicherte Telefonnummern statt nur in einer Cloud-Chat-App.
- Beim Anbieter oder Gerätehersteller nachfragen, was während eines Ausfalls mit einem Festnetztelefon oder einem medizinischen oder sicherheitsrelevanten Gerät geschieht, das denselben Internetanschluss nutzt.
- Den Router neu starten (Stecker ziehen, etwa 30 Sekunden warten, wieder einstecken), sobald der Dienst zurück ist, wie Direct Communications seinen Kunden riet; ein Router, der während des Ausfalls auf Werkseinstellungen zurückgesetzt wurde, braucht eine neue WLAN-Einrichtung.
- Das Admin-Passwort des Routers ändern, falls es noch das Standardpasswort ist, und nach Rückkehr des Dienstes nach einem Firmware-Update suchen.
- Die Statusseite oder das Social-Media-Konto des Anbieters als Lesezeichen speichern, damit Neuigkeiten beim nächsten Ausfall vom Anbieter kommen und nicht aus Gerüchten.
Bezug zu FireAI
FireAI läuft auf einem Mac, nicht im Netz eines Internetanbieters. Es kann keinen Denial-of-Service-Angriff auf den Upstream-Anbieter eines Providers stoppen und keine Verbindung wiederherstellen; diese Arbeit liegt vollständig beim Anbieter.
Es kann den Teil abdecken, der auf einem Mac geschieht, sobald ein Haushalt wieder online ist oder für einige Tage auf ein anderes Netz angewiesen ist. Der Sicherheitsmodus Café blockiert eingehende Verbindungen sowie Datei- und Bildschirmfreigaben anderer Geräte in einem Netz, dem man nicht vollständig vertraut. WLAN-Profile lassen sich einmal einrichten, sodass ein Mac automatisch in einen strengeren Modus wechselt, sobald er einem anderen Netz als dem heimischen beitritt. Nachdem ein Router zurückgesetzt oder neu konfiguriert wurde, lässt sich mit Regeln pro App und der Weltkarte prüfen, dass nichts auf dem Mac begonnen hat, mit einem unbekannten Ziel zu kommunizieren.
Nichts davon ersetzt eine zweite Verbindung oder einen Notfallplan für den Haushalt. Es hält den Mac auf einer definierten Grundlage, während der Rest des Haushalts eine Übergangslösung organisiert. FireAI wird von HisnLabs entwickelt.
Einschränkungen
Keine der drei Quellen nennt, wer hinter dem Angriff steckte, warum der Upstream-Anbieter von Direct Communications ins Visier geriet oder ob andere regionale Anbieter über dieselbe Infrastruktur betroffen waren. Zum Zeitpunkt des letzten Berichts waren die Ergebnisse der externen Cybersicherheitsspezialisten nicht veröffentlicht; die Ursache wird daher einem für DDoS-Angriffe typischen Verkehrsmuster zugeschrieben, nicht einer bestätigten, benannten Angriffsart.
FireAI von HisnLabs 17 Tage kostenlos testen.