Kennisbank

DDoS-aanval

Bijgewerkt: 7 oktober 2026 · 6 min leestijd

Stel je voor: een populaire kassa in een winkelstraat kan tien klanten per minuut helpen. Op een gewone dag is dat ruim voldoende. Maar wat als plotseling tienduizend mensen tegelijk voor die kassa gaan staan, niet om iets te kopen, maar gewoon om in de weg te staan? De rij wordt zo lang dat geen enkele echte klant er nog doorheen komt. De winkel is niet kapot, de kassa werkt nog prima, maar voor gewone bezoekers is de winkel onbruikbaar geworden.

Dat is in essentie wat een DDoS-aanval doet, maar dan met een website, server of netwerkdienst. DDoS staat voor Distributed Denial of Service, in het Nederlands zoiets als 'verspreide weigering van dienst'. Aanvallers sturen vanaf heel veel verschillende apparaten tegelijk een vloed aan verkeer naar één doelwit, met als enige doel dat doelwit zo te overbelasten dat gewone gebruikers er niet meer bij kunnen. Er wordt niets gestolen en er wordt meestal niets kapotgemaakt; de dienst wordt alleen tijdelijk onbereikbaar.

Wat is het precies?

Het woord 'denial of service' (DoS, weigering van dienst) betekent dat een systeem zijn normale taak niet meer kan uitvoeren omdat het overbelast is. Bij een gewone DoS-aanval komt al dat schadelijke verkeer van één bron, bijvoorbeeld één computer. Zulke aanvallen zijn meestal eenvoudig te stoppen: je blokkeert simpelweg het adres waar het verkeer vandaan komt.

Het 'distributed' (verspreide) deel maakt het lastiger. Bij een DDoS-aanval komt het verkeer van duizenden of zelfs miljoenen apparaten gelijktijdig. Die apparaten vormen samen een botnet: een netwerk van computers, routers, camera's of andere 'slimme' apparaten die zonder medeweten van de eigenaar zijn geïnfecteerd met kwaadaardige software. Elk apparaat op zich stuurt maar een beetje verkeer, maar bij elkaar opgeteld ontstaat een enorme golf. Omdat het verkeer van zoveel verschillende, vaak onschuldige adressen komt, is blokkeren veel moeilijker.

Aanvallen worden grofweg in drie categorieën ingedeeld. Volumetrische aanvallen proberen simpelweg zoveel data te sturen dat de internetverbinding van het doelwit verzadigd raakt, vergelijkbaar met een weg die dichtslibt door te veel verkeer. Protocolaanvallen maken misbruik van de manier waarop netwerktechniek werkt, zoals een zogeheten SYN-flood, waarbij de aanvaller duizenden verbindingsverzoeken start maar nooit afrondt, zodat de server wacht op antwoorden die nooit komen en geen ruimte meer heeft voor echte bezoekers. Applicatielaag-aanvallen richten zich op de website of app zelf, bijvoorbeeld door net als een echte gebruiker steeds dezelfde zware pagina op te vragen (een HTTP-flood), wat net zo goed kan zijn in het vastlopen van een server als brute kracht.

Een extra truc is amplificatie (versterking), ook wel reflectie genoemd. De aanvaller stuurt een klein verzoek naar een onschuldige openbare server, zoals een DNS-server (die domeinnamen omzet naar internetadressen) of een verkeerd ingestelde database-dienst als memcached, maar vervalst daarbij het afzenderadres zodat het lijkt te komen van het slachtoffer. Die server stuurt vervolgens een veel groter antwoord naar het slachtoffer. Zo kan een klein beetje verkeer van de aanvaller uitgroeien tot een enorme hoeveelheid bij het doelwit, soms wel honderden keren groter.

Wat wil men ermee bereiken?

De motieven van aanvallers lopen sterk uiteen. Bij ransom-DDoS dreigt iemand een bedrijf plat te leggen (of doet dat al kort) en eist geld om te stoppen. Concurrenten in bepaalde sectoren, zoals online gokken of gaming, hebben soms een financieel motief om een rivaal tijdelijk uit de lucht te halen. Bij hacktivisme gebruiken actiegroepen DDoS als protestmiddel tegen bedrijven of overheden waar ze het niet mee eens zijn. Op geopolitiek niveau zetten staten of aan staten gelieerde groepen DDoS in als drukmiddel of om verwarring te zaaien, vooral rond conflicten of verkiezingen. Soms is een DDoS-aanval ook afleiding: terwijl beveiligingsteams druk zijn met het afslaan van de vloed aan verkeer, proberen aanvallers via een ander kanaal ongemerkt binnen te dringen. En niet te vergeten: pure vandalisme of 'omdat het kan', vaak met kant-en-klare, goedkoop te huren aanvalsdiensten.

Aan de verdedigende kant draait het om beschikbaarheid: de garantie dat een dienst bereikbaar blijft, ook onder druk. Voor banken, ziekenhuizen, overheidsdiensten en webwinkels is onbereikbaarheid niet alleen vervelend maar kan het directe schade, veiligheidsrisico's of omzetverlies betekenen. Weerbaarheid tegen DDoS is daarom een vast onderdeel geworden van digitale continuïteitsplanning.

Voorbeelden uit de praktijk

In oktober 2016 werd DNS-provider Dyn getroffen door een grootschalige DDoS-aanval, uitgevoerd met het Mirai-botnet: een netwerk van gehackte IoT-apparaten zoals IP-camera's en routers met zwakke standaardwachtwoorden. Omdat Dyn de domeinnamen van grote diensten beheerde, waren onder meer Twitter, Netflix, Spotify en Reddit tijdelijk slecht bereikbaar voor veel gebruikers in de VS en Europa. Deze aanval liet voor het eerst op grote schaal zien hoe gevaarlijk onbeveiligde slimme apparaten kunnen zijn.

In februari 2018 werd GitHub, het platform voor softwareontwikkelaars, getroffen door een van de grootste bekende amplificatieaanvallen tot dan toe, via misbruik van onbeveiligde memcached-servers. GitHub meldde zelf dat de aanval kortstondig een zeer hoge piekbelasting veroorzaakte, maar dankzij hun DDoS-beschermingsdienst bleef de impact beperkt tot enkele minuten verstoring.

In februari 2020 meldde Amazon Web Services dat zijn beschermingsdienst AWS Shield een zeer grote volumetrische aanval had afgeweerd, uitgevoerd via misbruik van kwetsbare CLDAP-servers (een variant van amplificatie). AWS noemde het destijds een van de grootste aanvallen die het ooit had gemitigeerd.

Cloudflare, een bedrijf dat veel websites beschermt tegen DDoS, heeft in de jaren 2022 en 2023 meerdere keren gemeld nieuwe records te hebben afgeslagen op het gebied van aanvalssnelheid, uitgedrukt in requests per seconde. Deze aanvallen maakten gebruik van botnets bestaande uit gekaapte cloud-servers in plaats van alleen consumentenapparaten, wat volgens het bedrijf een nieuwe trend blootlegde.

Hoe ver is de techniek?

Zowel aanvals- als verdedigingstechnieken ontwikkelen zich voortdurend; het is een aanhoudende wapenwedloop. Aan de aanvalszijde groeit het aantal kwetsbare IoT-apparaten (slimme camera's, routers, thermostaten) nog steeds hard, en veel daarvan worden met zwakke of standaardwachtwoorden geleverd. Tegelijk zijn er zogeheten DDoS-as-a-service of 'booter'-diensten ontstaan: websites waar iemand tegen betaling, zonder enige technische kennis, een aanval kan 'bestellen'. Rechtshandhaving heeft de afgelopen jaren meerdere van dit soort diensten offline gehaald, maar nieuwe duiken telkens weer op.

Aan de verdedigingszijde zijn grote techbedrijven overgestapt op scrubbing centers: gespecialiseerde datacenters die inkomend verkeer filteren en alleen legitiem verkeer doorlaten. Ook wordt veel gebruikgemaakt van anycast-netwerken, waarbij verkeer automatisch wordt verspreid over tientallen of honderden locaties wereldwijd, zodat een aanval zich niet op één plek kan concentreren. Daarnaast wordt steeds meer ingezet op gedragsanalyse en machine learning om verkeerspatronen in real time te herkennen en onderscheid te maken tussen mensen en geautomatiseerde aanvalsverkeer.

Een blijvend obstakel is dat veel van de kwetsbare apparaten die botnets vormen, eigendom zijn van gewone consumenten die zich niet bewust zijn van een infectie en nooit firmware-updates installeren. Zolang dat zo blijft, zullen aanvallers een voorraad aan 'munitie' houden. Daarnaast verschuiven aanvallen steeds meer naar de applicatielaag en naar misbruik van krachtige cloud-infrastructuur, wat moeilijker te onderscheiden is van normaal verkeer dan pure volumetrische aanvallen.

Wie werken eraan?

Een klein aantal grote techbedrijven domineert de markt voor DDoS-bescherming, waaronder Cloudflare, Akamai, AWS Shield (van Amazon), Google Cloud Armor en gespecialiseerde beveiligingsbedrijven zoals Imperva en Radware. Zij beheren wereldwijde netwerken die aanvallen kunnen opvangen en filteren voordat deze bij de klant aankomen.

Op nationaal en Europees niveau houden instanties als het Nederlandse NCSC (Nationaal Cyber Security Centrum), het Amerikaanse CISA (Cybersecurity and Infrastructure Security Agency) en het Europese ENISA zich bezig met voorlichting, dreigingsinformatie en coordinatie tussen organisaties bij grote aanvallen. Internet providers en CERT's (Computer Emergency Response Teams) werken onderling samen om aanvalsverkeer vroeg te herkennen en waar mogelijk al bij de bron te blokkeren, bijvoorbeeld via initiatieven voor het opschonen van botnets.

Verder lezen