Wenn Ermittler ein Botnetz „zerschlagen“, klingt das nach einem großen Schlag gegen eine einzelne Hackergruppe. Dahinter steckt aber meist etwas viel Alltäglicheres: Tausende ganz normale Rechner, Router oder Kameras, deren Besitzer keine Ahnung haben, dass ihr Gerät nebenbei für Kriminelle arbeitet. Im Spätsommer 2026 machte ein besonders hartnäckiges Exemplar Schlagzeilen: Das Botnetz Sality war 23 Jahre lang aktiv, bevor Sicherheitsforscher und internationale Behörden es von seinen Betreibern trennten. Dieser Artikel erklärt, wie Botnetze aufgebaut sind, wofür sie eingesetzt werden, was das alles mit Gaming zu tun hat und wie du merkst, ob dein eigener PC betroffen ist.
Was ist ein Botnetz?
Der Begriff setzt sich aus „Robot“ und „Network“ zusammen. Ein Botnetz ist ein Verbund aus Geräten, die mit Schadsoftware infiziert wurden und sich aus der Ferne steuern lassen. Jedes einzelne infizierte Gerät heißt Bot, im Fachjargon auch Zombie. Wer das Netz kontrolliert, wird Botmaster oder Bot-Herder genannt, also sinngemäß „Bot-Hirte“.
Zum Bot werden kann praktisch alles, was mit dem Internet verbunden ist: Windows-PCs, Smartphones, Heimrouter, IP-Kameras, Netzwerkspeicher und Smart-TVs. Die Infektion passiert auf vielen Wegen. Verseuchte Downloads wie Cracks, Cheats oder angebliche Gratis-Tools sind ein Klassiker, ebenso präparierte Mail-Anhänge. Hinzu kommen Sicherheitslücken in Software, die nie aktualisiert wurde, und Geräte, die noch mit dem Standardpasswort ab Werk laufen. Die Besitzer bemerken davon in der Regel nichts: Das Gerät funktioniert normal weiter, erledigt im Hintergrund aber Aufträge für Fremde. Mehr zu den Grundlagen erklärt unser Artikel zur Cybersicherheit.
Wie ein Botnetz gesteuert wird
Damit tausende Geräte gemeinsam handeln können, brauchen sie Befehle. Dafür haben sich zwei grundlegende Bauweisen etabliert.
Zentrale Steuerung über einen Kontrollserver
Die klassische Variante arbeitet mit einem sogenannten Command-and-Control-Server, kurz C2. Alle Bots melden sich regelmäßig bei diesem Server und holen sich dort neue Anweisungen ab. Früher liefen solche Netze über Chat-Kanäle im IRC, später über ganz gewöhnlichen Webverkehr, der in der Masse kaum auffällt. Der Vorteil für die Täter ist die einfache Verwaltung. Der Nachteil: Finden Ermittler den Server und beschlagnahmen ihn oder die zugehörigen Domains, ist das Netz kopflos. Viele Botnetze erzeugen deshalb ständig neue Domainnamen per Algorithmus, um Abschaltungen zu erschweren.
Peer-to-Peer: das Netz ohne Kopf
Deutlich robuster sind Peer-to-Peer-Botnetze. Hier gibt es keinen zentralen Server. Die Bots kennen einander und reichen Befehle untereinander weiter, ähnlich wie bei klassischen Tauschbörsen. Besonders gut erreichbare Geräte übernehmen als „Super-Peers“ eine Art Rückgrat-Funktion. Der Botmaster muss nur irgendeinem Knoten einen Befehl unterschieben, der Rest verbreitet sich von selbst. Genau diese Bauweise hat Sality über zwei Jahrzehnte am Leben gehalten.
Wofür Botnetze eingesetzt werden
Ein Botnetz ist zunächst nur Infrastruktur, ein Werkzeug ohne festen Zweck. Die Betreiber nutzen es für das, was gerade am meisten Geld bringt, oder vermieten es gleich an andere Kriminelle. Diese Einsatzzwecke sind am weitesten verbreitet:
DDoS-Angriffe
Der bekannteste Einsatz: Tausende Bots schicken gleichzeitig Anfragen an einen Server, bis er unter der Last zusammenbricht. Wie solche Angriffe im Detail funktionieren, welche Varianten es gibt und warum Gaming-Plattformen so oft Ziel sind, erklären wir ausführlich im Artikel DoS und DDoS erklärt.
Spam und Phishing
Wer Millionen Mails verschicken will, wird von Spamfiltern schnell ausgebremst, sobald alles von wenigen Adressen kommt. Verteilt auf tausende Bots mit unterschiedlichen IP-Adressen sieht derselbe Versand dagegen harmlos aus. Ein großer Teil der Phishing-Wellen, die regelmäßig in Postfächern landen, wird auf diesem Weg verschickt.
Datendiebstahl
Viele Botnetze laden sogenannte Infostealer nach. Diese Programme durchsuchen den Rechner nach gespeicherten Browser-Passwörtern, Zugangsdaten und Session-Cookies. Letztere sind besonders wertvoll, weil Angreifer sich damit teils sogar ohne zweiten Faktor in fremde Konten einloggen können. Im Visier stehen dabei auch Spielekonten bei Steam, Epic oder auf der PlayStation sowie Login-Daten für Discord, die sich gut weiterverkaufen lassen.
Krypto-Diebstahl und heimliches Mining
Eine fiese Masche ist das Clipjacking: Die Schadsoftware überwacht die Zwischenablage. Kopiert das Opfer eine Krypto-Wallet-Adresse, um eine Zahlung zu überweisen, tauscht das Programm sie blitzschnell gegen eine Adresse der Täter aus. Wer nicht genau hinsieht, schickt sein Geld direkt an die Kriminellen. Daneben gibt es das sogenannte Cryptojacking, bei dem die Hardware der Opfer heimlich Kryptowährung schürft. Gaming-PCs mit starken Grafikkarten sind dafür ein besonders attraktives Ziel.
Proxy-Dienste
Ein wachsendes Geschäftsfeld: Infizierte Rechner werden als sogenannte Residential Proxies vermietet. Kriminelle leiten ihren Datenverkehr dann über fremde Heimanschlüsse, um ihre Spuren zu verwischen und Sperren zu umgehen. Für Außenstehende sieht es so aus, als käme der Verkehr von einem ganz normalen Haushalt. Im schlimmsten Fall landet dann der eigene Anschluss im Visier von Ermittlungen. Der Unterschied zu einem selbst gewählten VPN: Hier hat niemand gefragt.
Klickbetrug
Bots können Werbeanzeigen automatisch aufrufen und anklicken. Werbetreibende bezahlen dann für Klicks, hinter denen kein echter Mensch steckt. Für die Täter ist das ein vergleichsweise risikoarmes Geschäft, weil es kaum jemand bemerkt.
Nachladen weiterer Schadsoftware
Manche Botnetze dienen vor allem als Vertriebsweg. Wer Zugriff auf tausende Rechner hat, kann dort gegen Bezahlung beliebige weitere Malware installieren, im Extremfall auch Ransomware, die Daten verschlüsselt und Lösegeld fordert. Das bekannteste Beispiel ist Emotet: Das Netz galt lange als eine der gefährlichsten Schadsoftware-Plattformen weltweit, bis Europol und mehrere nationale Behörden, darunter das BKA, es Anfang 2021 übernahmen.
Botnetze und Gaming: eine lange gemeinsame Geschichte
Die Gaming-Szene ist eng mit der Geschichte der Botnetze verbunden. Das bekannteste Beispiel ist Mirai. Das Botnetz entstand 2016 im Umfeld von Minecraft-Servern: Einer der späteren Täter betrieb einen Dienst zum Schutz vor DDoS-Angriffen und soll Mirai unter anderem genutzt haben, um konkurrierende Minecraft-Server lahmzulegen. Mirai durchsuchte das Internet nach IoT-Geräten wie Kameras und Routern, die noch mit Standardpasswörtern liefen, und übernahm sie. Nachdem der Quellcode im Herbst 2016 öffentlich auftauchte, legte ein Angriff auf den DNS-Anbieter Dyn zeitweise Dienste wie Twitter, Netflix und Spotify für viele Nutzer lahm. Die drei jungen Entwickler bekannten sich später in den USA schuldig.
Auch die großen Plattformen sind regelmäßig Ziel: Weihnachten 2014 legte die Gruppe Lizard Squad PlayStation Network und Xbox Live per DDoS lahm. Und das massenhafte Durchprobieren geleakter Logins, Credential Stuffing genannt, läuft ebenfalls häufig über Botnetze. Wer dasselbe Passwort für mehrere Dienste nutzt, riskiert so den Verlust seines Spielekontos. Was in so einem Fall zu tun ist, beschreibt unser Artikel zum gehackten PSN-Account. Und nicht zuletzt sind Cheats, Cracks und Trainer aus dubiosen Quellen bis heute einer der häufigsten Wege, auf denen Schadsoftware auf Gaming-PCs landet.
Fallbeispiel Sality: 23 Jahre im Untergrund
Sality tauchte erstmals 2003 auf, ursprünglich als Virus, der ausführbare Programmdateien infiziert und sich über Netzlaufwerke, USB-Sticks und Tauschbörsen verbreitet. Über die Jahre bauten die Betreiber daraus zwei getrennte Peer-to-Peer-Netze auf. Sality verteilte Schadsoftware für Datendiebstahl, Spamversand, Proxy-Dienste und DDoS-Angriffe. In den letzten Jahren lieferte es vor allem einen Clipjacker namens EggJagger aus, der Krypto-Adressen in der Zwischenablage austauschte. Nach Angaben der beteiligten Forscher wurden so mindestens 150.000 US-Dollar in Bitcoin und Ethereum erbeutet.
Ende August 2026 trennte das Sicherheitsunternehmen CrowdStrike gemeinsam mit der Shadowserver Foundation, dem US-Justizministerium, dem FBI und Behörden aus mehreren europäischen Ländern das Netz von seinen Betreibern. Zuletzt waren noch mehr als 15.000 Rechner weltweit infiziert, darunter auch Systeme in Deutschland. Spannend ist die Methode: Weil das Protokoll von Sality anderen Knoten ohne echte Prüfung vertraute, konnten die Forscher die Listen der Super-Peers manipulieren. Die echten Knoten wurden nach und nach verdrängt und durch kontrollierte Gegenstellen ersetzt, sogenannte Sinkholes. Seitdem melden sich die infizierten Rechner bei den Forschern statt bei den Kriminellen.
Wichtig dabei: Die Schadsoftware ist damit nicht verschwunden. Sie steckt weiterhin auf den betroffenen Rechnern und muss dort entfernt werden. Erst dann ist die Gefahr wirklich gebannt.
Warum Botnetze so schwer auszurotten sind
Der Fall Sality zeigt ein Grundproblem: Ein Takedown kappt die Steuerung, heilt aber keinen einzigen Rechner. Viele Geräte bleiben jahrelang infiziert, weil ihre Besitzer nichts davon wissen. Hinzu kommt, dass Betreiber nach einer Abschaltung oft einfach neu anfangen, mit neuer Infrastruktur und verbessertem Code. Das größte Reservoir für neue Bots sind heute vernetzte Alltagsgeräte, die nie oder nur kurz Sicherheitsupdates bekommen. Genau hier setzt der Cyber Resilience Act der EU an, der Herstellern künftig Updates über einen festgelegten Zeitraum vorschreibt. Ein Beispiel für international koordinierte Schläge gegen die DDoS-Szene ist auch die Operation PowerOFF.
Woran du merkst, dass dein Gerät Teil eines Botnetzes ist
Eine eindeutige Warnleuchte gibt es nicht, Botnetz-Malware ist gerade darauf ausgelegt, unauffällig zu bleiben. Einige Hinweise können aber auf eine Infektion deuten:
- Der Rechner ist ohne erkennbaren Grund langsam, der Lüfter dreht auch im Leerlauf hoch.
- Die Internetverbindung ist träge, obwohl niemand streamt oder lädt.
- Der Virenschutz wurde deaktiviert oder lässt sich nicht mehr aktualisieren.
- Freunde erhalten seltsame Nachrichten von deinen Konten.
- Dienste melden verdächtige Anmeldeversuche oder sperren dein Konto.
- Dein Provider oder eine Behörde informiert dich über verdächtigen Datenverkehr von deinem Anschluss.
Den letzten Punkt solltest du ernst nehmen: Nach Takedowns wie bei Sality werden Betroffene häufig über ihre Internetanbieter benachrichtigt.
So schützt du dich vor Botnetzen
- Updates einspielen: Betriebssystem, Browser, Launcher und Treiber aktuell halten. Viele Infektionen nutzen längst bekannte Lücken.
- Finger weg von Cracks und Cheats: Downloads aus dubiosen Quellen sind der häufigste Infektionsweg auf Gaming-PCs.
- Router absichern: Standardpasswort ändern, Firmware aktualisieren, nicht benötigte Fernzugriffe abschalten.
- IoT-Geräte im Blick behalten: Kameras, Smart-TVs und Smart-Home-Geräte ebenfalls mit eigenen Passwörtern versehen und aktualisieren. Wer kann, packt sie in ein separates Gästenetz.
- Passwörter und 2FA: Für jeden Dienst ein eigenes Passwort nutzen, idealerweise mit Passwortmanager, und überall die Zwei-Faktor-Authentifizierung aktivieren.
- Virenschutz nutzen: Der in Windows integrierte Schutz reicht für die meisten Nutzer aus, solange er aktiv und aktuell ist.
Besteht der Verdacht auf eine Infektion, hilft ein vollständiger Scan mit einem aktuellen Virenscanner. Passwörter solltest du anschließend von einem sauberen Gerät aus ändern. Bei hartnäckigem Befall ist ein komplettes Neuaufsetzen des Systems der sicherste Weg. Das BSI stellt auf seiner Website zudem Hinweise zum Bereinigen infizierter Systeme bereit.
Fazit
Botnetze sind das Rückgrat eines großen Teils der Cyberkriminalität: Sie verschicken Spam, legen Server lahm, stehlen Zugangsdaten und Krypto-Guthaben. Ihre Stärke ist die Masse unauffälliger Geräte, deren Besitzer nichts ahnen. Der Fall Sality zeigt, wie lange ein gut gebautes Netz überleben kann, und dass ein Takedown nur der halbe Sieg ist. Die gute Nachricht: Mit aktuellen Updates, eigenen Passwörtern und gesundem Misstrauen gegenüber Gratis-Cheats und Cracks machst du es Botnetz-Betreibern schon sehr schwer.
Häufige Fragen
Ist es strafbar, wenn mein PC unwissentlich Teil eines Botnetzes ist?
Nein. Wer unwissentlich infiziert wurde, ist Opfer und nicht Täter. Strafbar sind der Aufbau, der Betrieb und das Anmieten eines Botnetzes, etwa als Computersabotage oder Ausspähen von Daten. Sobald du von einer Infektion weißt, solltest du sie aber zügig entfernen.
Kann eine Konsole oder ein Smart-TV Teil eines Botnetzes werden?
Bei Smart-TVs, Routern und anderen IoT-Geräten ist das möglich und in der Vergangenheit vielfach passiert, vor allem bei veralteter Software und Standardpasswörtern. Spielkonsolen sind als geschlossene Systeme deutlich schwerer anzugreifen, größere Konsolen-Botnetze sind bislang nicht bekannt geworden.
Wie groß können Botnetze werden?
Das reicht von wenigen hundert bis zu mehreren hunderttausend Geräten. Mirai umfasste in seiner Hochphase mehrere hunderttausend infizierte IoT-Geräte. Sality bestand zum Zeitpunkt der Abschaltung noch aus mehr als 15.000 Rechnern.
Was mache ich, wenn mein PC infiziert ist?
Trenne den Rechner vom Netz und führe einen vollständigen Scan mit einem aktuellen Virenscanner durch. Ändere anschließend von einem sauberen Gerät aus deine Passwörter und aktiviere die Zwei-Faktor-Authentifizierung. Bei hartnäckigem Befall ist ein Neuaufsetzen des Systems der sicherste Weg.
Schützt ein VPN vor Botnetzen?
Nur sehr begrenzt. Ein VPN verschleiert deine IP-Adresse und kann gezielte DDoS-Angriffe auf deinen Anschluss erschweren. Vor einer Infektion durch verseuchte Downloads oder Sicherheitslücken schützt es aber nicht.
