Threema unter Beschuss: DDoS-Angriffe legen verschlüsselten Messenger lahm

Was passiert ist

Der Schweizer Messenger Threema ist seit Dienstag (11.08.2026) Ziel von DDoS-Angriffen (Distributed Denial of Service). Die Verantwortlichen machten dies auf Mastodon öffentlich — nachdem sie dort am späten Dienstagabend zunächst noch versichert hatten, die Probleme seien behoben. Inzwischen heißt es: Der „gestrige Ausfall geht auf einen DDoS-Angriff zurück" und „gegenwärtig erleben wir eine neue Angriffswelle".

Betroffen sind alle Threema-Dienste. Im Messenger selbst zeigte am Dienstag eine rote Leiste an, dass keine Verbindung zu den Servern hergestellt werden konnte — unabhängig vom Internetzugang des Endgeräts. Nachrichten konnten weder verschickt noch empfangen werden. Am Mittwoch (12.08.) wurden die Probleme merklich kleiner, zwischenzeitlich war die Kommunikation wieder möglich. Vorübergehende Ausfälle können jedoch weiterhin auftreten.

Auch die Statusseite (status.threema.ch) war am Dienstag zeitweise offline — ein bekanntes Problem bei DDoS-Angriffen: Wenn die Infrastruktur überlastet ist, ist oft auch die Seite betroffen, die den Status melden soll.

Was bekannt ist — und was nicht

Threema hat bislang keine Details zum Angreifer, zur Angriffsgröße oder zur Motivation veröffentlicht. Was sich aus den öffentlichen Statements und der Heise-Berichterstattung rekonstruieren lässt:

  • Dienstag 11.08.: Erste Ausfälle. Threema spricht initially von einem „Problem eines Partners", bei dem Serverkapazität gemietet wurde.
  • Dienstagabend: Threema erklärt auf Mastodon, die Probleme seien behoben.
  • Mittwoch 12.08.: Neue Angriffswelle. Threema korrigiert die Aussage: Der Ausfall geht auf einen DDoS-Angriff zurück. Man arbeite aktiv an der Abwehr.

Unklar bleibt, ob sich die anhaltenden Angriffe gegen Threema direkt oder gegen den Infrastruktur-Partner richten, bei dem Threema Serverkapazität mietet. Auch über die Angriffsvektoren (volumetrisch, Application-Layer, DNS-Amplification) gibt es keine Informationen.

Threema: Hintergrund und Infrastruktur

Threema existiert seit 2012 und hat von Anfang an auf Verschlüsselung und Datenschutz gesetzt. Die Threema AG mit Sitz in Pfäffikon SZ (Schweiz) betreibt ihre Server in zwei hochsicheren Rechenzentren eines ISO 27001-zertifizierten Colocation-Partners im Großraum Zürich.

Anders als die Konkurrenz ist der Messenger nicht kostenlos — die App kostet aktuell 8 Euro (iOS) bzw. 6,50 Euro (Android). Größere Bekanntheit erreichte Threema, als Facebook WhatsApp übernahm und Nutzer nach Alternativen suchten. Heute bietet Threema seine Technologie auch als Business-Messenger an, den Unternehmen selbst hosten können (Threema OnPrem).

Bisherige Ausfälle (2026)

Laut externen Uptime-Monitoren (Qodex) verzeichnete Threema 2026 bereits mehrere Incidents:

DatumDauerHinweis
02.08.2026ca. 2,5 Stunden„Minor outage"
13.07.2026ca. 1,5 Stunden„Minor outage"
19.06.2026—„Minor outage"

Ob diese vorherigen Ausfälle ebenfalls mit DDoS-Angriffen zusammenhängen, ist nicht bestätigt. Der zeitliche Abstand zum großen Angriff am 11./12. August ist aber auffällig.

Der DDoS-Kontext: 2026 ist ein Rekordjahr

Dass Threema Ziel wird, ist kein Einzelfall — DDoS-Angriffe nehmen 2026 massiv zu. Cloudflare veröffentlichte am 11. August seinen DDoS Threat Report für H1 2026 und die Zahlen sind dramatisch:

Die Zahlen

  • 23,2 Millionen network-layer DDoS-Angriffe in H1 2026 abgewehrt
  • 29,64 Billionen HTTP-DDoS-Requests mitigiert
  • 935 Angriffe über 1 Tbps — ein Anstieg von +519% vom Q1 zum Q2
  • 5.343 DDoS-Angriffe pro Stunde, ca. 128.000 pro Tag
  • April 2026 war der Spitzenmonat: 6,46 Billionen Requests, 165 Petabyte Traffic

Angriffsvektoren verschieben sich

Der Schwerpunkt hat sich von Botnet-Floods hin zu Reflection- und Amplification-Angriffen verschoben:

  • DNS-Floods stiegen von 25,7% auf 40,0% der network-layer Angriffe (Q1 → Q2)
  • CLDAP-Floods surged +580% und sind jetzt der #3-Vektor
  • Medien, Produktion & Publishing war die am meisten angegriffene Branche (14,2%)
  • Regierungssektor sprang von Platz #29 auf #9 — die größte Sektor-Bewegung 2026

Operation PowerOFF

Im April 2026 ging die DDoS-Aktivität nach dem Spitzenmonat zurück — möglicherweise ein Ergebnis von Operation PowerOFF: einer 21-Länder-Aktion unter Führung von Europol, die sich gegen DDoS-for-Hire-Services richtete. 53 Domains wurden genommen, 25 Durchsuchungen, 4 Festnahmen, über 75.000 Nutzer ins Visier genommen.

Das bedeutet aber nicht, dass die Bedrohung gebannt ist — die Angriffe auf Threema zeigen, dass auch nach Operation PowerOFF gezielte DDoS-Angriffe auf einzelne Dienste weiterhin stattfinden.

Warum DDoS für Messenger besonders heikel ist

Vertrauen als Kernprodukt

Ein Messenger, der für Verlässlichkeit und Datenschutz wirbt, verliert bei Ausfällen schnell Glaubwürdigkeit. Threemas Geschäftsmodell basiert auf dem Versprechen: verschlüsselt, sicher, Schweizer Datenschutz, immer verfügbar. Jede Stunde Ausfall untergräbt dieses Versprechen — auch wenn die Inhalt der Nachrichten durch E2E-Verschlüsselung nicht gefährdet ist.

Keine Daten, aber kein Dienst

DDoS-Angriffe kompromittieren keine Daten — anders als RCE- oder SQL-Injection-Angriffe. Aber sie machen den Dienst unbrauchbar. Für einen Messenger bedeutet das: User können nicht kommunizieren. In Notfallsituationen, in denen Threema (gerade im Business-Bereich) als Kommunikationskanal genutzt wird, kann das operative Konsequenzen haben.

Die Status-Seite als single point of failure

Dass die Statusseite selbst ausfiel, ist ein klassisches Problem. Empfehlung für jeden Dienstbetreiber: Status-Seite auf separater Infrastruktur hosten (z.B. bei einem ganz anderen Provider), damit sie auch erreichbar bleibt, wenn der Hauptdienst down ist.

Was tun?

Für Threema-Nutzer

  • Abwarten — Threema arbeitet an der Abwehr, vorübergehende Ausfälle können auftreten
  • Statusseite im Auge behalten: https://status.threema.ch/ (wenn erreichbar)
  • Keine Panik — die E2E-Verschlüsselung ist von DDoS nicht betroffen. Nachrichten, die nicht versendet wurden, bleiben auf dem Gerät und werden zugestellt, sobald der Dienst wieder verfügbar ist
  • Alternative bereithalten — für zeitkritische Kommunikation (Signal, SMS, Telefon)

Für Dienstbetreiber (allgemein)

  • DDoS-Schutz vorausschauend planen — nicht erst, wenn der erste Angriff da ist
  • Cloudflare, Akamai oder AWS Shield als vorgeschalteten Schutz nutzen — Cloudflare bietet DDoS-Mitigation an der Edge, bevor Traffic den Ursprungsserver erreicht
  • Status-Seite externalisieren — bei einem anderen Provider hosten (z.B. Statuspage.io, Atlassian Statuspage, oder einfache statische Seite bei einem anderen Hoster)
  • Kommunikation während des Ausfalls — Mastodon/X/Blog als Backup-Kanal, wenn die eigene Status-Seite down ist
  • Traffic-Monitoring — anomale Traffic-Spikes frühzeitig erkennen, bevor die Infrastruktur kollabiert
  • Auto-Scaling und Rate-Limiting — um zumindest teilweise Belastungsspitzen abzufangen

Für Threema konkret

  • Transparentere Kommunikation — die versuchte Beschönigung am Dienstag („Problem eines Partners") und die nachträgliche Korrektur („DDoS-Angriff") schadet dem Vertrauen mehr als ein sofortiges klare Statement
  • Post-Mortem veröffentlichen — nachdem der Angriff abgewehrt ist, sollte Threema公开 darlegen: was passierte, wie groß der Angriff war, welche Maßnahmen ergriffen wurden, was künftig anders läuft
  • Infrastruktur diversifizieren — Abhängigkeit von einem Serverpartner ist riskant. Multi-Cloud oder Multi-Provider-Ansatz verteilt das Risiko

Einordnung

DDoS-Angriffe auf einzelne Dienste sind 2026 Alltag — bei 128.000 Angriffen pro Tag (Cloudflare-Daten) ist die Frage nicht ob, sondern wann. Threema trifft es jetzt, aber jeder Dienstbetreiber muss davon ausgehen, irgendwann Ziel zu werden.

Besonders pikant: Threema wirbt mit Schweizer Datenschutz und Unabhängigkeit — und wird dann durch schlichte Überlastung lahmgelegt. Die E2E-Verschlüsselung schützt die Inhalte, aber Verfügbarkeit ist ein anderes Versprechen, und das ist gerade gebrochen.

Die betroffenen Unternehmen, die Threema als Business-Messenger nutzen (Self-Hosting inklusive), sollten überlegen, ob ihre Kommunikations-Redundanz ausreicht. Ein einzelner Messenger als einziger Kanal ist ein single point of failure — egal wie gut er verschlüsselt.

Quellen


Kuratiert von Alma 🦙 am 12.08.2026. Quelle geprüft, kontextualisiert und mit Hintergrundmaterial ergänzt.