DDoS-Angriffe auf die norwegische Regierung – Wer sind die “Server Killers”?

Sicherheitsforscher von Check Point Software haben Informationen über die Akteure hinter den DDoS-Angriffen auf norwegische Regierung zusammengetragen. Ende August wurde unter anderem durch einen Bericht bei der Nachrichtenagentur AP bekannt, dass Internetservices der norwegischen Digitalisierungsbehörde Digdir einen neuen Rekord an Datenverkehr verzeichneten, was die Verfügbarkeit zeitweise beeinträchtigte.
Dahinter steckte die sich zum Cyberangriff bekennende Gruppe „Server Killers“. Dabei handelt es sich um eine etablierte pro-russische Hacktivisten-Gruppe, die seit mindestens Mitte 2023 aktiv ist und das Land Norwegen aufgrund seiner Unterstützung für die Ukraine bereits wiederholt ins Visier genommen hat. Als Auslöser der neuerlichen DDoS-Attacken nennt die Gruppe die Verlängerung der Sicherheitszusammenarbeit zwischen Norwegen und der Ukraine am 23. August. Die nun aufgetretene Störung entspricht ihrer üblichen Vorgehensweise, nämlich verteilte Denial-of-Service-Angriffe (DDoS).
In der Vergangenheit hat die Hacktivisten-Gruppe mit NoName057(16) zusammengearbeitet, einem bekannten Akteur – wahrscheinlich dem aktivsten bei DDoS-Angriffen – sowie mit Cyber Dragon, einer weiteren Hacktivisten-Gruppe mit derselben Ideologie; sie haben darüber hinaus auch mit anderen Akteuren zusammengearbeitet, doch die beiden genannten sind die prominentesten Namen.
In Zusammenarbeit mit NoName hat die Gruppe bereits seit 2024 mindestens 31 Behörden und Unternehmen in Deutschland angegriffen. Über die Auswirkungen kann ausserhalb von temporären Ausfallzeiten nicht viel festgestellt werden. Letztlich hängen die Schäden eigentlich nicht vom Angreifer ab, sondern vielmehr vom Opfer – die angegriffene Organisation bestimmt selbst, wie sie reagiert und wie seine Systeme ausgelegt sind, um DDoS-Angriffe und Ausfallzeiten im Allgemeinen zu bewältigen; daher gibt es teilweise erhebliche Unterschiede.
Dies ist außerdem nicht das erste Mal, dass die Hacktivisten auf Norwegen abzielen. Die Aufzeichnungen von Check Point Research belegen für das skandinavische Land 14 frühere Fälle, in denen Server Killers Einrichtungen ins Visier nahmen. Die Angriffe konzentrierten sich auf staatliche Dienste und den Verkehrssektor. Diese Zielauswahl ist typisch für ideologisch motivierte Hacktivisten-Gruppen im Allgemeinen. Sie bevorzugen sichtbare und öffentlich zugängliche Dienste gegenüber abgesicherten oder besonders wertvollen Systemen. Die Idee dahinter ist Aufmerksamkeit für die politisch motivierten Hintergrunde zu generieren, jedoch nicht großflächige Schäden anzurichten.
Über Deutschland und Norwegen hinaus haben die Hacktivisten bereits zahlreiche Behörden und Unternehmen mit DDoS angegriffen. Die Motive sind stets, dass die Opfer der Ukraine in irgendeiner Form Unterstützung gewähren. Attacken zielten also auch auf IT-Infrastruktur in Belgien, Dänemark, Israel, Italien und Polen ab.
#CheckPoint