Lange Zeit war die Bewertung eines DDoS-Angriffs einfach. Je größer der Angriff, desto größer das Problem. Heute greift diese Sichtweise zu kurz. Viele der wirkungsvollsten Angriffe der vergangenen Jahre waren nicht die größten. Sie waren die glaubwürdigsten.
Warum die gefährlichsten DDoS-Angriffe heute oft wie normale Nutzer aussehen

Entscheidend für den Erfolg moderner Cyberangriffe ist zunehmend ihre Fähigkeit, sich als legitimer Nutzerverkehr zu tarnen. Und das verändert die Anforderungen an moderne DDoS-Abwehr grundlegend.
Aus unserer Sicht wird die Branche an diesem Punkt teilweise noch von den Erfolgen vergangener Abwehrstrategien geprägt. Viele Sicherheitskonzepte wurden entwickelt, um ungewöhnlichen Traffic zu erkennen. Moderne Angreifer versuchen jedoch zunehmend, gerade nicht aufzufallen.
Die eigentliche Herausforderung besteht darin, legitimen Datenverkehr zu erkennen und von Angriffen zu unterscheiden.
Klassische Angriffe auf Netzwerk- und Protokollebene lassen sich meist relativ eindeutig erkennen. SYN-Floods, Reflection-Angriffe oder UDP-Amplification-Attacken erzeugen Verkehrsmuster, die im normalen Betrieb kaum vorkommen. Sie hinterlassen technische Merkmale, die häufig bereits am Netzwerkrand abgewehrt werden können.
Anders sieht es auf Anwendungsebene aus. Dort verwenden Angreifer echte IP-Adressen, gültige HTTP-Anfragen und vollständig regelkonformes Protokollverhalten. Aus technischer Sicht unterscheidet sich eine schädliche Anfrage oft kaum von der eines echten Nutzers.
Damit verschiebt sich die zentrale Frage der DDoS-Abwehr. Sicherheitsteams müssen bewerten, ob das Verhalten hinter einer technisch einwandfreien Anfrage tatsächlich legitim ist.
Diese Herausforderung prägt heute zunehmend die Praxis moderner Internet-Infrastrukturen. Wer ausschließlich auf technische Korrektheit prüft, erkennt oft nicht, ob eine Anfrage von einem echten Nutzer, einem automatisierten Bot oder einer koordinierten Angriffskampagne stammt.
Warum Kapazität allein nicht mehr ausreicht
Viele Unternehmen reagieren auf DDoS-Risiken noch immer mit mehr Kapazität. Mehr Bandbreite. Mehr Server. Mehr Reserven.
Das bleibt wichtig, löst jedoch nur einen Teil des Problems. Zusätzliche Ressourcen helfen bei volumetrischen Angriffen, bei denen die verfügbare Bandbreite das eigentliche Ziel ist. Wesentlich weniger wirksam sind sie gegen Angriffe, die gezielt ressourcenintensive Funktionen einer Anwendung ausnutzen.
Eine Suchanfrage, ein Login-Prozess oder ein Checkout-Vorgang verursacht auf Serverseite häufig deutlich mehr Aufwand als auf Kundenseite. Angreifer müssen lediglich Anfragen erzeugen. Der Betreiber muss jede einzelne Anfrage verarbeiten und beantworten.
Mit der Verlagerung vieler Angriffe auf Layer 7 entsteht dadurch ein wirtschaftliches Ungleichgewicht. Die Kosten einer Anfrage liegen oft stärker auf Seiten des Verteidigers als auf Seiten des Angreifers.
Unsere eigenen Daten unterstreichen diese Entwicklung. Zwischen Januar und Mai 2026 verarbeitete die bunny.net-Infrastruktur mehr als 42,5 Milliarden Requests. Fast 5 Milliarden davon wurden durch Sicherheitsmechanismen blockiert oder einer zusätzlichen Verifizierung unterzogen. Es war anspruchsvoller, verdächtiges Verhalten zuverlässig zu identifizieren, als die technischen Ressourcen für dessen Abwehr bereitzustellen.
Die Geschichte der letzten Jahre zeigt dieselbe Entwicklung
Betrachtet man prägende Angriffe der vergangenen Jahre, wird ein gemeinsames Muster sichtbar.
Slowloris nutzte nahezu keine Bandbreite und legte dennoch Systeme lahm, indem Verbindungen künstlich offen gehalten wurden. Das Mēris-Botnet erzeugte Millionen vollständig gültiger HTTP-Anfragen pro Sekunde von realen Geräten. HTTP/2 Rapid Reset missbrauchte legitime Funktionen des HTTP/2-Protokolls. CONTINUATION-Flood-Angriffe wiederum konnten Serverressourcen erschöpfen, obwohl viele klassische Monitoring-Systeme kaum Auffälligkeiten registrierten.
Diese Angriffe unterscheiden sich technisch erheblich. Ihre gemeinsame Eigenschaft ist jedoch dieselbe: Sie sahen nicht wie Angriffe aus.
Je stärker sich schädlicher Traffic an normales Nutzerverhalten anlehnt, desto schwieriger wird seine zuverlässige Erkennung.
Ein aktuelles Beispiel dafür war ein Layer-7-Angriff, den wir Anfang 2026 beobachtet haben. Der Angriff erreichte 16,5 Millionen Requests pro Sekunde und verteilte sich auf rund 392.000 IP-Adressen. Die große geografische Ausdehnung und die stark verteilte Infrastruktur erschwerten eine zuverlässige Unterscheidung des Datenverkehrs von legitimen Aktivitäten erheblich.
Warum Verhaltensanalyse immer wichtiger wird
Die traditionelle Sicherheitslogik basiert auf Signaturen, Regeln und bekannten Indikatoren. Ein Paket ist fehlerhaft. Eine Anfrage enthält verdächtige Merkmale. Eine IP-Adresse ist bereits aufgefallen.
Diese Ansätze bleiben unverzichtbar, reichen aber immer seltener aus.
Wenn Bots moderne Browser simulieren, legitime TLS-Stacks nutzen und über reale Endgeräte oder Residential-Proxys arbeiten, verliert die einzelne Anfrage zunehmend an Aussagekraft. Entscheidend wird stattdessen das Gesamtbild.
Wie verhält sich ein Client über längere Zeit? Passt sein Zugriffsmuster zu einem realen Nutzer? Entspricht sein Verhalten den typischen Mustern einer Anwendung?
Moderne DDoS-Abwehr entwickelt sich deshalb von einer rein paketorientierten zu einer verhaltensorientierten Disziplin.
Beim Blick auf automatisierten Traffic wird dies besonders deutlich. In unserer Telemetrie entfällt inzwischen etwa jede fünfte Anfrage auf automatisierte Systeme. Die Grenzen zwischen legitimer Automatisierung, Bots, Scraping und Angriffsverkehr werden dadurch zunehmend unscharf.
Aus unserer Sicht ist das der Grund, warum Verhaltensanalyse künftig eine ebenso wichtige Rolle spielen wird wie klassische Signaturen oder Blocklisten.
Die Zukunft gehört mehrschichtigen Schutzkonzepten
Es gibt keine einzelne Technologie, die Layer-7-Angriffe dauerhaft löst. Wirksame Sicherheitsstrategien kombinieren mehrere Ebenen. Netzwerkbasierte Schutzsysteme filtern offensichtliche Angriffe möglichst früh. Reputationssysteme identifizieren bekannte Missbrauchsquellen. Rate Limits schützen besonders ressourcenintensive Endpunkte. Verhaltensanalysen helfen dabei, Muster zu erkennen, die auf Automatisierung oder Missbrauch hindeuten.
Gleichzeitig müssen Anwendungen selbst robuster werden. Ressourcenintensive Funktionen sollten gezielt abgesichert, Protokollgrenzen sauber definiert und ungewöhnliche Nutzungsmuster früh erkannt werden.
Wir betrachten Sicherheit deshalb nicht als einzelne Funktion, sondern als abgestimmte Entscheidungskette. Je früher eine schädliche Anfrage identifiziert werden kann, desto weniger Ressourcen verbraucht sie und desto geringer sind die Auswirkungen auf die eigentliche Anwendung.
Die wirksamste Verteidigung bleibt dabei unverändert: Je früher ein Angriff erkannt wird, desto günstiger und zuverlässiger lässt er sich abwehren.
Wer nur auf Kapazität setzt, verteidigt sich gegen die Angriffe der Vergangenheit
Viele Diskussionen über DDoS-Schutz drehen sich noch immer um Bandbreite und Rekordwerte. Für die Realität moderner Angriffe sind diese Kennzahlen jedoch häufig zweitrangig.
Die eigentliche Herausforderung besteht darin, Angriffe zu erkennen, die technisch völlig legitim erscheinen.
Angesichts von Milliarden täglicher Anfragen über die weltweite Infrastruktur von bunny.net sehen wir immer häufiger Angriffe auf der Anwendungsebene, die sich kaum von legitimen Nutzeraktivitäten unterscheiden lassen.
Gleichzeitig wurden allein in den ersten fünf Monaten des Jahres 2026 mehr als 17,6 Millionen Angreifer-IP-Adressen bereits am Netzwerkrand blockiert oder getrennt. Auch das zeigt, dass moderne DDoS-Abwehr bereits weit vor der eigentlichen Anwendung beginnt. Die große Zahl und die geografische Verteilung dieser Angriffsquellen machen ihre Erkennung zudem deutlich komplexer als bei klassischen volumetrischen Angriffen.
In den kommenden Jahren wird die Fähigkeit, Nutzer von Imitationen zu unterscheiden, für viele Plattformen wichtiger werden als die reine Verarbeitungskapazität ihrer Infrastruktur.
Deshalb glauben wir, dass die entscheidende Sicherheitskennzahl der Zukunft nicht die maximale Bandbreite einer Plattform sein wird. Entscheidend wird sein, wie zuverlässig sie legitime Nutzung von Missbrauch unterscheiden kann. Wer DDoS-Schutz weiterhin primär als Kapazitätsproblem betrachtet, verteidigt sich gegen die Angriffe der Vergangenheit.
Die gefährlichsten Angriffe der Zukunft könnten jene sein, die von normalen Nutzern nicht zu unterscheiden sind.










