Es war reiner Zufall, dass ich den Hack entdeckte. Eigentlich war ich auf der Suche nach einem „unsichtbaren“ Zähler, von dem ich nicht mehr wusste, wo ich ihn eingebunden hatte. Dafür sichtete ich die Theme-Dateien meines Veggie-Blogs Unverbissen vegetarisch und fand in der Header-Datei einen langen russischen Text! Keine Ahnung, wie lange der schon da stand, das Blog hat seit einem Jahr keinen neuen Eintrag und ich war lange nicht drin.
Den Text hab ich gelöscht, damit war es aber nicht getan. Per FTP fand ich im Wurzelverzeichnis zwei Dateien, die da nicht sein sollten. Eine zeigte ich meiner Abo-KI, die meine Befürchtung bestätigte: Die Hacker hatten sich eine Hintertür eingebaut und noch andere Dateien infiziert. Nach dem Löschen ließ sich die Startseite nicht mehr aufrufen (Fehler 500), zum Glück kam ich aber noch in den Admin-Bereich. Ich will euch nicht länger mit Details langweilen: Am Ende hat ein Update auf die neueste WordPress-Version geholfen, alles ist wieder ok!
Mein Hoster (Is-Fun) meinte dazu: „Letzte Woche ist eine Lücke in WP wieder bekannt und massiv ausgenutzt worden, da hat es einige im Zyklus erwischt“ Es gibt einen Heise-Artikel zum Vorfall WordPress-Lücke nur Stunden nach Patch attackiert, in dem es heißt:
Betroffen sind WordPress-Versionen von 4.7.0 bis einschließlich 7.1.1. Bislang stehen als fehlerbereinigte Fassungen WordPress 7.1.2, 7.0.6, 6.9.9, 6.8.10 sowie Backports für alle älteren Zweige bis hinunter zu 4.7.37 zur Verfügung.
Und ich hatte gedacht, mit einer Uralt-Version auf der sicheren Seite zu sein – weit gefehlt!
Angriff erkennen, aber wie?
Das Blog sah von außen ganz normal aus und funktionierte einwandfrei. Hätte ich nicht nach dem Zähler gesucht, hätte ich ihn garnicht entdeckt. Laut GEMINI liegt das an einer Technik namens „Cloaking“ (Tarnung). Dabei prüft der eingeschleuste Schadcode, woher die Besucher kommen. Normale Browser-Aufrufe mit deutscher IP bekommen das reguläre Blog zu sehen, Suchmaschinen-Bots oder Besucher-Aufrufee, die bestimmte andere IPs mitbringen, sehen den manipulierten Inhalt. Also z.B. russischen SEO-SPAM oder Links zu illegalen Casino-Seiten, wie in meinem Fall.
Wie könnte man so einen Angriff also erkennen? GEMINI listet z.B. folgende Möglichkeiten:
- Google
site:-Abfrage: In die Suche z.B. Google „site:unverbissen-vegetarisch.de“ (Domain-Name) eingeben. Zeigen sich kyrillische Zeichen oder hunderte nich existierende Unterseiten (/ru/.. wurde das Blog gehackt und für Suchmaschinen manipuliert. - Sicherheits-Plugins wie Wordfence oder Sucuri Security vergleichen den Code der aktiven WordPress-Installation im Hintergrund automatisch mit den offiziellen Originaldateien aus dem WordPress.org-Repository
- Dienste wie Sucuri SiteCheck (
sitecheck.sucuri.net) testen eine Domain von außen mit verschiedenen User-Agents (z. B. als Googlebot, als Mobilsurfer, als Us-IP). Dadurch wird verstecktes Cloaking aufgedeckt, ohne dass man selbst den Code durchsuchen muss.
Den letzten Tipp habe ich gerade ausprobiert. Mein Gartenblog und das Modersohn-Magazin (seit Jahren eine Webleiche) sind ok, ein Glück!
Nebenbei: Was ich mit unverbissen-vegetarisch machen soll, überlege ich zur Zeit. Meine vegane, dann vegetarische Phase ist lange Geschichte! Und zum Thema Essen zu bloggen, dazu hab‘ ich schon lange keine Lust mehr. Das MoMag will ich vielleicht mit kleinen Themen aus der näheren Umgebung (hyperlokal) wieder in Betrieb nehmen – da tut sich so einiges, zu dem mir mögliche Kurzpostings einfallen.
Und jetzt schaut doch mal, ob euer Blog auch vom Hack betroffen ist!
Diesem Blog per E-Mail folgen… (-> Sidebar)

Diskussion
Kommentare abonnieren (RSS)
Noch keine Kommentare zu „Krass: Russische Hacker nutzten unbemerkt (!) mein Veggi-Blog (Cloaking)“.