Markt professionalisiert sich mit Aggregatoren, Reputationssystemen und neuen Ranglisten-Plattformen
- Akteure entwickeln eigene DDoS-Tools
- Anzahl neuer Anbieter könnte 2026 mindestens 25 Prozent über dem Vorjahr liegen
Laut einer aktuellen Kaspersky-Analyse [1] greifen hacktivistische Gruppen zunehmend auf kommerzielle DDoS-Dienste zurück und professionalisieren damit ihre Angriffsmöglichkeiten. Neun von 148 untersuchten DDoS-Akteuren weisen Verbindungen zu Hacktivisten auf, während der Markt zugleich weiterwächst und sich zunehmend wie ein professionelles Dienstleistungsökosystem organisiert. Allein im ersten Quartal 2026 identifizierten die Kaspersky-Experten 16 neue Anbieter – mit etablierten Vermarktungsmechanismen, Reputationssystemen und neuen Plattformen, die Angriffsleistungen öffentlich vergleichbar machen.
Hacktivistische Gruppen und kommerzielle Anbieter von Distributed-Denial-of-Service-Angriffen (DDoS) arbeiten zunehmend zusammen, wie Kaspersky-Analysen zeigen. Unter 148 untersuchten Akteuren identifizierten die Experten neun mit Verbindungen zu Hacktivisten. Nach Einschätzung der Kaspersky-Experten zeigt dies, dass ideologisch motivierte Akteure verstärkt auf kommerziell verfügbare DDoS-Dienste zurückgreifen beziehungsweise mit entsprechenden Anbietern kooperieren.
Dabei profitieren beide Seiten: Hacktivistische Gruppen können ihre Angriffsmöglichkeiten erweitern, ohne sämtliche dafür benötigten Ressourcen selbst aufbauen zu müssen. DDoS-Anbieter wiederum erhalten durch öffentlichkeitswirksame Kampagnen zusätzliche Sichtbarkeit. In den von Kaspersky analysierten Fällen wurden Angriffe öffentlich angekündigt und deren Ergebnisse anschließend über verbundene Kanäle verbreitet. Für die Anbieter kann dies als eine Art Leistungsnachweis dienen und ihre Dienste gegenüber potenziellen Kunden im Cybercrime-Umfeld attraktiver machen.
Gleichzeitig zeigt die Analyse, dass nicht alle Hacktivisten auf externe Dienstleister angewiesen sind. Mindestens vier aktive hacktivistische Gruppen bewarben eigene DDoS-Tools. Die aktuelle Bedrohungslandschaft umfasst damit sowohl Gruppen, die eigene Angriffsinfrastrukturen und Werkzeuge entwickeln, als auch solche, die auf externe Anbieter zurückgreifen.
DDoS-Anbieter professionalisieren sich – und konkurrieren mit etablierten Marketing-Mechanismen
Insgesamt wächst der Markt für DDoS-Angebote. Allein im ersten Quartal 2026 identifizierten die Kaspersky-Experten 16 neue Akteure. Sollte sich diese Entwicklung fortsetzen, könnte die Zahl neuer Marktteilnehmer im Gesamtjahr 2026 diejenige von 2025 um mindestens 25 Prozent übertreffen. Trotz des Zustroms neuer Anbieter bleibt das Umfeld volatil. Über alle untersuchten Akteure hinweg lag die durchschnittliche beobachtete Aktivitätsdauer – gemessen zwischen der ersten und letzten Werbung für DDoS-Fähigkeiten – bei rund zweieinhalb Jahren. Gleichzeitig begingen die ältesten noch aktiven Anbieter bereits im vergangenen Jahr ihr zehnjähriges Bestehen. Kurzlebige Dienste existieren damit parallel zu etablierten Akteuren. Als mögliche Treiber dieser Entwicklung identifizieren die Experten von Kaspersky unter anderem den zunehmenden Einsatz von DDoS-Angriffen, häufigere Kampagnen im Zusammenhang mit geopolitischen Spannungen sowie die Verfügbarkeit quelloffener Stresser-Tools, die die Einstiegshürden für neue Akteure senken.
Die Analyse von Kaspersky zeigt dabei, dass sich der Markt für DDoS-Dienstleistungen zunehmend professionalisiert. Anbieter konkurrieren über ein mehrstufiges Werbeökosystem um Aufmerksamkeit. Dazu zählen Aggregator-Webseiten, Messaging-Plattformen und Cybercrime-Foren. Aggregator-Seiten fungieren dabei ähnlich wie durchsuchbare Online-Kataloge: Anbieter werden dort anhand angeblicher Funktionen, Vertrauenssignale oder Nutzerbewertungen gelistet und miteinander verglichen. Über Messaging-Kanäle verbreiten die Akteure regelmäßig Werbebeiträge, teilweise innerhalb eigens dafür eingerichteter Werbe-Threads. Gleichzeitig bleiben klassische Cybercrime-Foren ein fester Bestandteil dieses Ökosystems. Dort können Reputationssysteme die Glaubwürdigkeit von Anbietern stärken und beispielsweise die Identifizierung mutmaßlich betrügerischer Akteure unterstützen.
Als vergleichsweise neuen Vermarktungsmechanismus identifizierten die Experten von Kaspersky zudem Plattformen mit Ranglisten. Diese machen Sichtbarkeit zu einem Wettbewerbsfaktor, indem sie beispielsweise Telemetriedaten zu Angriffen darstellen und Anbieter auf diese Weise öffentlich vergleichbar machen.
„Der DDoS-Markt im Darknet funktioniert inzwischen in vielerlei Hinsicht ähnlich wie ein regulärer Online-Markt und konkurriert mit vertrauten Werbeinstrumenten um Aufmerksamkeit“, erklärt Kseniya Kudasheva, Analystin bei Kaspersky Digital Footprint Intelligence. „Dadurch erhalten Cyberkriminelle mehr Möglichkeiten, sichtbar zu bleiben und potenzielle Kunden zu erreichen. Für Unternehmen und Sicherheitsexperten ist es deshalb wichtig zu verstehen, wie sich dieses Ökosystem vermarktet. So lassen sich neue Akteure früher identifizieren, relevante Kanäle gezielter beobachten und mögliche Entwicklungen der Angriffsaktivitäten besser antizipieren.“
Kaspersky-Empfehlungen zum Schutz
- Digitale Risiken überwachen: Unternehmen sollten einen Digital-Risk-Protection-Service wie beispielsweise Kaspersky Digital Footprint Intelligence [2] einsetzen, der ihre digitalen Assets überwacht und Bedrohungen im Surface, Deep und Dark Web erkennt.
- Threat Intelligence in Sicherheitsprozesse integrieren: InfoSec-Teams benötigen umfassende Informationen über relevante Cyberbedrohungen und deren Kontext. Bedrohungsdaten, wie sie Kaspersky Threat Intelligence [3] bietet, kann über den gesamten Incident-Management-Zyklus hinweg dabei unterstützen, Risiken frühzeitig zu erkennen und zu priorisieren.
- Mitarbeitende regelmäßig sensibilisieren: Security-Awareness-Programme wie Kaspersky Automated Security Awareness Platform [4] helfen dabei, cybersicheres Verhalten im Arbeitsalltag zu etablieren, beispielsweise hinsichtlich sicherer Downloads und anderer häufiger Angriffsvektoren.
- Bestehende Schutzmaßnahmen durch Experten unterstützen: Human-led Detection in Verbindung mit globaler Threat Intelligence und Managed-Detection-and-Response-Diensten [5] ermöglicht eine kontinuierliche Überwachung sowie die schnelle Erkennung, Untersuchung und Reaktion auf komplexe Cyberangriffe.
Weitere Ergebnisse der Analyse sind verfügbar unter https://dfi.kaspersky.com/blog/overddose
[1] https://dfi.kaspersky.com/blog/overddose
[2] https://dfi.kaspersky.com/de
[3] https://www.kaspersky.de/enterprise-security/threat-intelligence
[4] https://www.kaspersky.de/small-to-medium-business-security/security-awareness-platform
[5] https://www.kaspersky.de/enterprise-security/managed-detection-and-response
Nützliche Links:
- Kaspersky-Analyse zu DDoS-Anbietern und Hacktivisten: https://dfi.kaspersky.com/blog/overddose
- Kaspersky Digital Footprint Intelligence: https://www.kaspersky.de/enterprise-security/threat-intelligence
- Kaspersky Threat Intelligence: https://www.kaspersky.de/enterprise-security/threat-intelligence
- Kaspersky Automated Security Awareness Platform: https://www.kaspersky.de/small-to-medium-business-security/security-awareness-platform
- Kaspersky Managed Detection and Response: https://www.kaspersky.de/enterprise-security/managed-detection-and-response