Hacker-Angriffe auf Websites – viele betroffen
Anfang August fiel bei der Online-Schülerzeitung erKant.de zunächst nur eines auf: Die Website war ungewöhnlich langsam. Was zunächst nach einem technischen Problem aussah, entpuppte sich bei der Überprüfung als Cyberangriff. Und es blieb nicht bei diesem einen Fall: Auf anderen Websites tauchten plötzlich fremde Administratoren auf – mit nahezu vollständiger Kontrolle über die jeweilige WordPress-Website.
In die WordPress-Installation war Schadcode eingeschleust worden – also manipulierte oder zusätzlich eingefügte Programmdateien, die Funktionen ausführen können, die dort eigentlich nicht hingehören. Dazu gehörte eine sogenannte Backdoor: eine versteckte Hintertür, über die Angreifer erneut auf die Website zugreifen konnten, ohne den normalen Login zu verwenden.
War dieser Zugang erst einmal vorhanden, konnten – abhängig von den Serverrechten – auch weitere Verzeichnisse und andere Websites auf demselben Webserver erreichbar sein. Genau das machte den Vorfall so gefährlich. In diesem Fall waren durch eine zunächst entdeckte Backdoor insgesamt zwölf Internetauftritte gefährdet. Zwölf! Betroffen waren nicht nur Unternehmens- oder Vereinsseiten, sondern auch Websites von Bildungsprojekten.
Problem Nr 2: plötzlich fremde Administratoren
Bei der anschließenden Überprüfung vieler weiterer WordPress-Websites – darunter eine Schulwebsite – zeigte sich ein zusätzliches Problem: Unbekannte Benutzer verfügten plötzlich über Administratorrechte.
Das ist besonders kritisch. Administratoren besitzen praktisch den Generalschlüssel einer WordPress-Website. Sie können Benutzer anlegen, Plugins installieren, Einstellungen verändern und unter Umständen weiteren Schadcode einschleusen.
Noch beunruhigender: Nachdem die fremden Administratoren gelöscht worden waren, erschienen erneut unbekannte Konten. Damit war klar: Die sichtbaren Hacker-Konten waren nur ein Teil des Problems. Im Hintergrund bestand weiterhin ein Zugang zur Website.
Die Bereinigung war entsprechend aufwendig. Die betroffenen Installationen mussten intensiv geprüft, Schadcode entfernt, Zugänge geschlossen und Sicherheitsmaßnahmen nachgebessert werden. Susanne Braun-Speck von tiefenschaerfe gelang es schließlich, die betroffenen Websites zu bereinigen und abzusichern.
Ein Vergleich aus dem Schulalltag
Das Problem lässt sich mit einem Schulgebäude vergleichen:
Jemand hat einen unbemerkten Zugang ins Gebäude gefunden und sich dort einen Generalschlüssel verschafft. Die Schulleitung entdeckt den fremden Schlüssel und nimmt ihn weg.
Doch am nächsten Morgen existiert plötzlich wieder ein neuer Generalschlüssel. Dann reicht es nicht, immer wieder nur den Schlüssel einzusammeln. Entscheidend ist die Frage: Wie gelangt die Person weiterhin ins Gebäude – und wie schafft sie es, sich immer wieder einen neuen Generalschlüssel zu verschaffen?
Genauso war es mit den fremden WordPress-Administratoren: Die Administrator-Konten waren nur das sichtbare Symptom. Entscheidend war, den Zugang zu finden und zu schließen, über den immer wieder neue Konten angelegt werden konnten.
Auffälligkeiten, die ernst genommen werden sollten
Nicht jede dieser Auffälligkeiten bedeutet automatisch, dass eine Website gehackt wurde. Sie können aber Warnzeichen sein:
- Die Website wird plötzlich ungewöhnlich langsam.
- Im WordPress-Backend tauchen unbekannte Benutzer oder Administratoren
- Besucher werden auf fremde oder unseriöse Seiten weitergeleitet.
- Es erscheinen ungewöhnliche Fehlermeldungen oder weiße Seiten.
- Plugins oder Themes sind plötzlich deaktiviert, verändert oder neu installiert.
- Im Dateisystem tauchen unbekannte PHP-Dateien oder Ordner
- Beiträge, Seiten oder Einstellungen wurden verändert, obwohl niemand aus der Redaktion etwas geändert hat.
- Die Website verschickt plötzlich Spam-Mails.
- Der Provider meldet auffällige Zugriffe, Schadcode oder ungewöhnlich hohe Serverlast.
- Sicherheitsprogramme melden veränderte WordPress-Core-Dateien.
- Login-Versuche nehmen auffällig stark zu.
Maßnahmen für mehr Sicherheit auf WordPress-Websites
- WordPress, Plugins und Themes aktuell halten und Sicherheitsupdates zeitnah installieren.
- Administratorrechte begrenzen: Nur Personen, die sie wirklich benötigen, sollten Admin-Zugriff erhalten.
- Starke, einzigartige Passwörter für WordPress, Hosting und FTP/SFTP verwenden.
- Zwei-Faktor-Authentifizierung für Administratoren aktivieren oder zumindest einen Captcha Code
- Regelmäßige externe Backups erstellen und prüfen, ob sie im Ernstfall wiederhergestellt werden können.
- Benutzerkonten regelmäßig kontrollieren und unbekannte Zugänge sofort prüfen.
- Sicherheits-Scans durchführen, um manipulierte oder unbekannte Dateien frühzeitig zu erkennen.
- Dateien und Zugriffsrechte absichern, insbesondere sensible WordPress-Bereiche.
- Auffälligkeiten ernst nehmen und bei Verdacht genauer prüfen.
- Verantwortlichkeiten klären: Auch in Ferienzeiten sollte feststehen, wer die Website technisch im Blick behält.
Vorsorge ist einfacher als Schadensbeseitigung
Die wichtigste Erkenntnis: Vorsorge ist besser, als hinterher einen Hacker-Angriff bereinigen zu müssen.
Sicherheitsmaßnahmen wirken am besten, bevor etwas passiert. Denn ist eine Website bereits kompromittiert, reicht ein normales Update häufig nicht mehr aus. Manipulierte Dateien, versteckte Zugänge oder fremde Administratoren können trotzdem bestehen bleiben.
Deshalb gilt: Schwachstellen möglichst schließen, bevor Hacker sie nutzen können – und trotzdem regelmäßig kontrollieren, ob etwas Ungewöhnliches passiert.
Quellen:







Hinterlasse einen Kommentar
An der Diskussion beteiligen?Hinterlasse uns deinen Kommentar!