Das FBI hat Domains des DDoS-Dienstes Nightmare Stresser beschlagnahmt. Das US-Justizministerium gab die Maßnahme am 15. September 2026 bekannt. Beteiligt waren das FBI in Anchorage und die kanadische Royal Canadian Mounted Police.
Laut der in der Mitteilung beschriebenen eidesstattlichen Erklärung wurde der Dienst seit 2022 für Hunderttausende tatsächliche oder versuchte Angriffe weltweit eingesetzt.
Bestätigt sind damit Domain-Beschlagnahmen, nicht die dauerhafte Abschaltung sämtlicher Angriffsserver. Festnahmen in diesem Fall nennt die Mitteilung nicht.
Für Menschen, die Websites oder Gaming-Communities aufbauen, ist deshalb nicht nur interessant, wer eine Domain verloren hat. Entscheidend ist, was der Fall über Verfügbarkeit, billig eingekaufte Störungen und die Grenzen einer solchen Maßnahme zeigt.
Die Zahl von 566.000 Nutzern braucht ein Datum
Searchlight Cyber veröffentlichte am 29. November 2023 diese Momentaufnahme:
| Kennzahl | Angabe aus dem Jahr 2023 |
|---|---|
| Registrierte Konten | Mehr als 566.000 |
| Beworbene Server | 52 |
| Beworbene Angriffsmethoden | 28 |
| Preisspanne der Abonnements | 25–19.999 Euro |
Das sind historische Angaben, keine verifizierte Kundenzahl für September 2026 und kein unabhängiger Kapazitätstest. Registrierungen belegen weder einzelne Personen noch zahlende Kunden, aktive Angreifer oder individuelle Schuld.
DDoS greift die Verfügbarkeit an
Ein verteilter Denial-of-Service-Angriff überlastet einen Dienst oder dessen Infrastruktur mit Datenverkehr aus mehreren Quellen. Dabei können Bandbreite, Verbindungsverarbeitung oder Anwendungskapazität erschöpft werden. Berechtigte Nutzer kommen dann nicht mehr durch. Ein DDoS-Vorfall allein beweist aber keinen Datendiebstahl. Das erläutert auch Cloudflares technische Übersicht.
Wichtiger als die Paketanzahl ist die Auswirkung: Ein Shop kann einen funktionierenden Checkout haben, den niemand erreicht. Eine Community kann eine intakte Datenbank haben, während keine gemeinsame Spielrunde möglich ist. In beiden Beispielen funktioniert das System für seine Nutzer nicht mehr.
Deshalb gehört Verfügbarkeit für mich zur Produktqualität. Sie ist kein optionales Thema, um das man sich irgendwann nach dem Launch kümmert.
Ein Test-Label ersetzt keine Erlaubnis
Kontrollierte Lasttests sind etwas anderes als eingekaufte Störungen fremder Infrastruktur. Cloudflares Erklärung zu Stressers und Booters unterscheidet legitime Tests von Angriffsdiensten.
Für einen zulässigen Test sollten Systeme, Lastgrenzen, Zeitraum und Abbruchbedingungen mit den jeweiligen Verantwortlichen und Anbietern abgestimmt sein. Eine eigene Anwendung berechtigt nicht dazu, gemeinsam genutzte Infrastruktur oder die Regeln des Hosters zu ignorieren. Dafür gehört autorisierte Testinfrastruktur eingesetzt, kein krimineller Dienst mit beruhigendem Haftungsausschluss.
Das FBI weist in seinen DDoS-Hinweisen darauf hin, dass auch Auftraggeber illegaler Angriffe Verantwortung tragen, wenn sie dafür einen Dienst bezahlen.
Operation PowerOFF richtet sich nicht nur gegen Websites
Nach Darstellung des FBI ist Operation PowerOFF eine laufende internationale Aktion gegen kriminelle DDoS-Infrastruktur sowie deren Betreiber und Nutzer. Die Maßnahme gegen Nightmare Stresser gehört laut DOJ-Mitteilung zu dieser größeren Kampagne.
Meine Einordnung: Eine Beschlagnahmung ist ein Eingriff, keine Garantie. Einen Zugang zu entfernen ist sinnvoll. Für andere Website-Betreiber ist das aber kein Grund, Schutzmaßnahmen zurückzufahren. Die entscheidende Frage bleibt: Können berechtigte Nutzer den eigenen Dienst erreichen, wenn der Datenverkehr gezielt stören soll?
Was Website- und Gameserver-Betreiber daraus lernen sollten
Den tatsächlich genutzten Datenverkehr schützen
Website und Gameserver müssen getrennt betrachtet werden. Cloudflares normaler Reverse Proxy unterstützt bestimmten HTTP-/HTTPS-Datenverkehr. Beliebiger TCP- oder UDP-Spielverkehr ist dadurch nicht automatisch geschützt. Andere Protokolle benötigen einen passenden Netzwerkschutz oder ein separat eingerichtetes Produkt wie Spectrum. Die Dokumentation zu Netzwerkports beschreibt diese Grenzen.
Für eine Gaming-Community heißt das: Den Hoster konkret fragen, welche Adressen, Ports und Protokolle abgesichert sind. „Die Website nutzt ein CDN“ ist keine ausreichende Antwort für den Rest.
Unerwünschten Datenverkehr vom Ursprungsserver fernhalten
Der Origin ist der eigentliche Server hinter einem Proxy. Direkte Zugriffe sollten auf die vorgesehenen, vertrauenswürdigen Wege begrenzt werden. Geeignete öffentliche Inhalte lassen sich zwischenspeichern; der Zustand des Servers sollte überwacht werden. Ein Proxy schützt nicht vollständig, wenn der ungeschützte Origin direkt erreichbar bleibt. Cloudflares Dokumentation zum Origin-Schutz erläutert die Maßnahmen.
Zugriffsregeln sollten dabei den vorgesehenen Webdienst betreffen, statt blind andere Dienste auf derselben Maschine zu sperren. Vor Änderungen braucht es einen autorisierten Wiederherstellungszugang.
Den Engpass im Netzwerk einplanen
Lokale Filter stellen keine Verbindung wieder her, deren vorgelagerte Leitung bereits ausgelastet ist. Nötig sind eine abgestimmte Abwehr mit ausreichender vorgelagerter Kapazität und die Unterscheidung zwischen Angriffen und echten Besucheranstiegen. Beides gehört zur DDoS-Abwehr.
Mein praktischer Einstieg wäre ein einseitiger Notfallplan: Notfallkontakt des Anbieters, Zuständigkeit für Schutzmaßnahmen, Ort der Beweisdokumentation und Kommunikationsweg für Nutzer. Diese Fragen sollten geklärt sein, solange der Dienst funktioniert, nicht erst beim ersten Ausfall.
Bei einem Vorfall sollten Betreiber mit ihrem Anbieter zusammenarbeiten und die zuständigen Behörden informieren. Für Betroffene in den USA verweist das FBI auf seine Außenstellen und IC3.
Es geht darum, Menschen verbunden zu halten
Eine Plattform besteht nicht nur aus Code. Zu ihr gehört auch die Erwartung, eine Bestellung abschließen, mit Freunden spielen oder eine wichtige Nachricht lesen zu können.
Meine Schlussfolgerung aus diesem Fall: Gegen Angriffsdienste vorzugehen ist richtig. Die eigene Infrastruktur sollte trotzdem auf weitere Störungen vorbereitet sein. Klar definierter Schutz und ein brauchbarer Notfallplan sind mehr wert als die Annahme, mit einer Beschlagnahmung sei das Problem erledigt.
Recherche geprüft am 22. September 2026. Die Nutzer- und Angebotszahlen oben stammen aus der zitierten Momentaufnahme von 2023; sie sind keine aktuellen Messwerte.