FBI beschlagnahmt Domains und legt NightmareStressers DDoS-for-Hire-Angebot lahm
Das FBI beschlagnahmt zwei NightmareStresser-Domains und legt einen DDoS-for-Hire-Dienst im Rahmen der internationalen Operation PowerOFF lahm.
Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz
Illustration mit KI erzeugt
Das FBI hat zwei von NightmareStresser genutzte Domains beschlagnahmt. Die kommerzielle Plattform für verteilte Denial-of-Service-Angriffe steht im Verdacht, weltweit Hunderttausende Angriffe ermöglicht zu haben. Die Maßnahme ist Teil der internationalen Operation PowerOFF gegen Dienste, die zahlenden Kunden die Möglichkeit bieten, störende Angriffe in Auftrag zu geben.
Die Störung wurde am 18. September 2026 bekannt. Wann genau die Domains beschlagnahmt wurden, ist nicht mitgeteilt worden.
Auf nightmare-stresser[.]com und nightmarestresser[.]org wird inzwischen ein offizieller Beschlagnahmehinweis angezeigt. Damit sind die bekannten öffentlich zugänglichen Websites von NightmareStresser aus dem regulären Betrieb genommen worden. Daraus lässt sich jedoch nicht schließen, dass alle Backend-Server, Zahlungsdaten, Kundenkonten oder Angriffssysteme neutralisiert wurden.
Eine kostenpflichtige Plattform zur Industrialisierung von DDoS-Angriffen
NightmareStresser wurde als „Booter“ oder „Stresser“ betrieben – Begriffe, die üblicherweise für Dienste verwendet werden, über die Kunden verteilte Denial-of-Service-Angriffe kaufen können. Tools für Stresstests können bei autorisierter Nutzung legitime Zwecke erfüllen. Kommerzielle Booter-Plattformen ermöglichen es Kunden jedoch, Datenverkehr gegen Systeme Dritter zu richten.
Dieses Geschäftsmodell senkt die Einstiegshürden für disruptive Cyberkriminalität. Nutzer müssen weder ein Botnet aufbauen noch Angriffssoftware entwickeln oder eine verteilte Infrastruktur eigenständig verwalten. Stattdessen können sie Kapazität kaufen und über eine Dienstoberfläche ein Ziel festlegen.
NightmareStresser akzeptierte Zahlungen in Kryptowährungen. Dadurch konnten Kunden herkömmliche Zahlungswege vermeiden. Die verfügbaren Informationen enthalten keine Angaben dazu, welche Kryptowährungen unterstützt wurden, wie die Preise und Abonnements gestaltet waren oder an welche Zahlungsadressen überwiesen wurde.
Den Behörden zufolge wurde die Plattform für Hunderttausende Angriffe auf Opfer weltweit eingesetzt. Bis 2025 soll sie fast eine Million Nutzer gehabt haben und in der Lage gewesen sein, zwischen 3.000 und 4.000 Angriffe pro Stunde zu erzeugen.
Diese Zahlen beschreiben die Größenordnung der Plattform, nicht die Merkmale jedes einzelnen Vorfalls. Angaben zur Angriffsdauer, Bandbreite, Paket-Rate, zu Amplification-Techniken oder Methoden auf der Anwendungsebene wurden nicht veröffentlicht.
Jahrelanges Wachstum vor der Abschaltung
Nach Angaben der Behörden war NightmareStresser mindestens seit 2022 aktiv. Der Sicherheitsforscher Alex Carter legte im vergangenen Jahr eine weiter zurückreichende Historie vor und kam zu dem Schluss, dass der Dienst wahrscheinlich bereits 2016 eingerichtet worden war.
Carter zufolge gewann NightmareStresser 2018 erheblich an Popularität, nachdem konkurrierende Dienste gestört worden waren. 2019 entwickelte er sich demnach zum größten DDoS-Tool.
Diese Entwicklung verdeutlicht ein anhaltendes Problem bei Abschaltungen: Die Nachfrage kann von einer gestörten Plattform zu noch aktiven Wettbewerbern abwandern. Betreiber können außerdem versuchen, den Dienst unter neuen Namen, Domains oder mit einer anderen administrativen Infrastruktur wieder aufzubauen.
NightmareStresser soll Kunden daran gehindert haben, Domains von Behörden, Bildungseinrichtungen und Krankenhäusern anzugreifen. Wie diese Ausschlüsse umgesetzt wurden – etwa durch Domain-Blocklisten oder eine andere Kontrollfunktion – ist ebenso wenig bekannt wie die Frage, wie konsequent sie durchgesetzt wurden. Die Einschränkungen würden Angriffe auf andere Organisationen nicht legal machen.
Operation PowerOFF nimmt Betreiber und Kunden ins Visier
Die Maßnahmen gegen NightmareStresser erfolgten im Rahmen der Operation PowerOFF. Diese koordiniert internationale Ermittlungen gegen DDoS-for-Hire-Plattformen und deren Betreiber.
Das FBI übernahm die Kontrolle über die beiden identifizierten Domains, während das US-Justizministerium die Störung bekannt gab. Festnahmen, Anklagen oder namentlich benannte Verdächtige, die konkret mit NightmareStresser in Verbindung stehen, wurden nicht bekannt gegeben.
Die Ermittler konzentrieren sich nicht ausschließlich auf die Betreiber der Dienste. Operation PowerOFF richtet sich auch gegen Kunden und andere Nutzer, die über Booter-Plattformen Angriffe in Auftrag geben oder durchführen. Der Kauf eines Zugangs schützt einen Kunden nicht vor Ermittlungen, nur weil eine andere Person die zugrunde liegende Infrastruktur betreibt.
Die umfassendere Kampagne hat wiederholt zu Maßnahmen der Strafverfolgungsbehörden geführt:
- US-Behörden haben in den vergangenen acht Jahren zwölf Personen angeklagt, denen vorgeworfen wird, DDoS-Angriffe ermöglicht zu haben.
- US-Behörden haben mehr als 100 Domains beschlagnahmt, die mit Booter-Diensten in Verbindung standen.
- Im April störten Behörden aus 21 Ländern 53 Domains, die mit DDoS-for-Hire-Aktivitäten verknüpft waren.
- 2024 wurden 27 Websites mit Bezug zu Booter-Diensten beschlagnahmt.
- Die Vereinigten Staaten störten im vergangenen Jahr das DDoS-Botnet RapperBot.
Diese Maßnahmen verbinden die Beschlagnahme von Infrastruktur mit Ermittlungen und Strafverfolgung. Der Abbau einzelner Plattformen hat den übergeordneten Markt jedoch nicht beseitigt.
Die Kontrolle über Domains beweist nicht, dass das Angriffsnetzwerk verschwunden ist
Die Beschlagnahme einer Domain kann den Zugriff von Kunden, neue Registrierungen und die webbasierte Verwaltung unmittelbar beeinträchtigen. Je nach den Systemen und Datensätzen, die unter die Kontrolle der Ermittler gelangt sind, kann sie ihnen außerdem ermöglichen, Beweismittel zu sichern.
Ihre Wirkung ist jedoch begrenzt. Die öffentlich verfügbaren Informationen bestätigen nicht, ob die Strafverfolgungsbehörden die Backend-Server, den Quellcode, Kryptowährungs-Wallets, die Abonnentendatenbank oder die Angriffsinfrastruktur von NightmareStresser erlangt haben. Unklar ist auch, ob die Betreiber alternative Domains oder Kommunikationskanäle behalten haben.
Der Beschlagnahmehinweis sollte daher nicht als Beleg dafür verstanden werden, dass sämtliche mit NightmareStresser verbundene Aktivitäten eingestellt wurden. Die Betreiber könnten versuchen, den Dienst an anderer Stelle wiederherzustellen, während bestehende Kunden zu einem anderen Anbieter wechseln.
IP-Adressen, Malware-Hashes, Konto-Identifikatoren, Zahlungsadressen oder Netzwerksignaturen wurden nicht veröffentlicht. Es gibt daher keine spezifischen technischen Indikatoren, mit denen Verteidiger Datenverkehr eindeutig NightmareStresser zuordnen könnten.
Die beiden beschlagnahmten Domains können bei der Auswertung historischer DNS-, Proxy- und E-Mail-Daten dennoch hilfreich sein. Ein Treffer würde zwar auf irgendeine Form der Interaktion hindeuten, aber allein nicht beweisen, dass ein Nutzer einen Angriff gekauft oder gestartet hat.
Der Schaden betrifft vor allem die Verfügbarkeit
NightmareStresser stellt eine Bedrohung der Verfügbarkeit dar und keine bekannt gewordene Kampagne zum Datendiebstahl oder zur Kompromittierung von Endgeräten. Ziel war es, genügend schädlichen Datenverkehr auf ein Ziel zu richten, um den Zugriff auf Onlinedienste zu beeinträchtigen oder zu verhindern.
Mögliche Folgen sind Ausfälle von Websites und APIs, instabile kundenorientierte Anwendungen, höhere Bandbreiten- oder Abwehrkosten sowie eine zusätzliche Belastung für Infrastruktur- und Incident-Response-Teams. Organisationen, die von Online-Transaktionen abhängig sind, können während eines laufenden Angriffs ebenfalls mit betrieblichen und finanziellen Beeinträchtigungen rechnen.
Konkrete Opferorganisationen wurden nicht genannt. Ebenso ist unbekannt, ob einzelne Vorfälle zu länger andauernden Ausfällen geführt haben oder ob Ziele von weiteren Sicherheitsereignissen betroffen waren.
Mit diesem Fall ist keine Softwareschwachstelle verbunden. Es gibt keine CVE-Identifikatoren, betroffenen Produktversionen oder Patches. Die Maßnahme steht auch nicht im Zusammenhang mit CISA’s Katalog der Known Exploited Vulnerabilities.
Was Verteidiger nach der Störung tun sollten
Organisationen sollten die Abschaltung nutzen, um sowohl frühere Vorfälle als auch ihre aktuelle DDoS-Bereitschaft zu überprüfen. Da keine technischen Indikatoren öffentlich sind, kommt der Analyse von Verhaltensmustern und Infrastruktur eine besondere Bedeutung zu.
Verteidigungsteams können mehrere praktische Maßnahmen ergreifen:
- Historische Netzwerk-, DNS-, Anwendungs- und Provider-Telemetrie auf Verbindungen zu
nightmare-stresser[.]comodernightmarestresser[.]orgüberprüfen. - Protokolle ungeklärter DDoS-Vorfälle aufbewahren, falls Strafverfolgungsbehörden oder Dienstanbieter später weitere Indikatoren veröffentlichen.
- Eskalationsverfahren mit Hosting-Unternehmen, Internetanbietern, Content-Delivery-Netzwerken und DDoS-Mitigation-Anbietern abstimmen.
- Ratenbegrenzungen, Traffic-Filter, Failover-Mechanismen und Pläne zur Aufrechterhaltung des Geschäftsbetriebs unter realistischen Lastbedingungen testen.
- Neu registrierte Domains und andere Kanäle auf glaubwürdige Hinweise überwachen, dass NightmareStresser unter einer anderen Infrastruktur zurückgekehrt ist.
- Vermutete Booter-Aktivitäten sowie damit verbundene Erpressungs- oder Störungsversuche den zuständigen Behörden und Anbietern melden.
Bei der Attribution ist weiterhin Vorsicht geboten. Viele DDoS-Dienste, Botnets und unabhängige Angreifer können ähnliche Datenverkehrsmuster erzeugen.
Die Beschlagnahmungen haben die bekannten Webpräsenzen von NightmareStresser entfernt und einen Dienst mit einer beträchtlichen Zahl gemeldeter Kunden unterbrochen. Ob diese Unterbrechung dauerhaft sein wird, hängt davon ab, welche Infrastruktur und Beweismittel die Ermittler über die beiden Domains hinaus erlangen konnten.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
