{"id":5131,"date":"2026-10-02T10:28:44","date_gmt":"2026-10-02T08:28:44","guid":{"rendered":"https:\/\/www.claudia-klinger.de\/digidiary\/?p=5131"},"modified":"2026-10-02T10:35:43","modified_gmt":"2026-10-02T08:35:43","slug":"krass-russische-hacker-nutzten-unbemerkt-mein-veggi-blog","status":"publish","type":"post","link":"https:\/\/www.claudia-klinger.de\/digidiary\/2026\/10\/02\/krass-russische-hacker-nutzten-unbemerkt-mein-veggi-blog\/","title":{"rendered":"Krass: Russische Hacker nutzten unbemerkt (!) mein Veggi-Blog (Cloaking)"},"content":{"rendered":"<p>Es war reiner Zufall, dass ich den Hack entdeckte. Eigentlich war ich auf der Suche nach einem &#8222;unsichtbaren&#8220; <a href=\"https:\/\/www.imcounter.com\/stats\/40099\/year\/2026\" target=\"_blank\" rel=\"noopener\">Z\u00e4hler<\/a>, von dem ich nicht mehr wusste, wo ich ihn eingebunden hatte. Daf\u00fcr sichtete ich die Theme-Dateien meines Veggie-Blogs <a href=\"https:\/\/www.unverbissen-vegetarisch.de\/\" target=\"_blank\" rel=\"noopener\">Unverbissen vegetarisch<\/a> und fand in der Header-Datei einen langen russischen Text! Keine Ahnung, wie lange der schon da stand, das Blog hat seit einem Jahr keinen neuen Eintrag und ich war lange nicht drin.<!--more--><\/p>\n<p><strong>Den Text hab ich gel\u00f6scht, damit war es aber nicht getan<\/strong>. Per FTP fand ich im Wurzelverzeichnis zwei Dateien, die da nicht sein sollten. Eine zeigte ich meiner Abo-KI, die meine Bef\u00fcrchtung best\u00e4tigte: Die Hacker hatten sich eine Hintert\u00fcr eingebaut und noch andere Dateien infiziert. Nach dem L\u00f6schen lie\u00df sich die Startseite nicht mehr aufrufen (Fehler 500), zum Gl\u00fcck kam ich aber noch in den Admin-Bereich. Ich will euch nicht l\u00e4nger mit Details langweilen: Am Ende hat ein Update auf die neueste WordPress-Version geholfen, alles ist wieder ok!<\/p>\n<p><a href=\"https:\/\/www.unverbissen-vegetarisch.de\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter size-full wp-image-582\" src=\"https:\/\/www.claudia-klinger.de\/digidiary\/wp-content\/uploads\/2010\/10\/unverbissen_vegetarisch.jpg\" alt=\"\" width=\"480\" height=\"126\" srcset=\"https:\/\/www.claudia-klinger.de\/digidiary\/wp-content\/uploads\/2010\/10\/unverbissen_vegetarisch.jpg 480w, https:\/\/www.claudia-klinger.de\/digidiary\/wp-content\/uploads\/2010\/10\/unverbissen_vegetarisch-300x78.jpg 300w\" sizes=\"auto, (max-width: 480px) 100vw, 480px\" \/><\/a><\/p>\n<p>Mein Hoster (<a href=\"https:\/\/www.is-fun.de\/\" target=\"_blank\" rel=\"noopener\">Is-Fun<\/a>) meinte dazu: &#8222;<em>Letzte Woche ist eine L\u00fccke in WP wieder bekannt und massiv ausgenutzt worden, da hat es einige im Zyklus erwischt<\/em>&#8220; Es gibt einen Heise-Artikel zum Vorfall <a href=\"https:\/\/www.heise.de\/news\/WordPress-Luecke-nur-Stunden-nach-Patch-attackiert-11466076.html\" target=\"_blank\" rel=\"noopener\">WordPress-L\u00fccke nur Stunden nach Patch attackiert<\/a>, in dem es hei\u00dft:<\/p>\n<blockquote><p>Betroffen sind WordPress-Versionen von 4.7.0 bis einschlie\u00dflich 7.1.1. Bislang stehen als fehlerbereinigte Fassungen WordPress 7.1.2, 7.0.6, 6.9.9, 6.8.10 sowie Backports f\u00fcr alle \u00e4lteren Zweige bis hinunter zu 4.7.37 zur Verf\u00fcgung.<\/p><\/blockquote>\n<p>Und ich hatte gedacht, mit einer Uralt-Version auf der sicheren Seite zu sein &#8211; weit gefehlt!<\/p>\n<h2>Angriff erkennen, aber wie?<\/h2>\n<p>Das Blog sah von au\u00dfen ganz normal aus und funktionierte einwandfrei. H\u00e4tte ich nicht nach dem Z\u00e4hler gesucht, h\u00e4tte ich ihn garnicht entdeckt. Laut GEMINI liegt das an einer Technik namens &#8222;Cloaking&#8220; (Tarnung). Dabei pr\u00fcft der eingeschleuste Schadcode, woher die Besucher kommen. Normale Browser-Aufrufe mit deutscher IP bekommen das regul\u00e4re Blog zu sehen, Suchmaschinen-Bots oder Besucher-Aufrufee, die bestimmte andere IPs mitbringen, sehen den manipulierten Inhalt. Also z.B. russischen SEO-SPAM oder Links zu illegalen Casino-Seiten, wie in meinem Fall.<\/p>\n<p>Wie k\u00f6nnte man so einen Angriff also erkennen? GEMINI listet z.B. folgende M\u00f6glichkeiten:<\/p>\n<ul>\n<li>Google <code data-path-to-node=\"7\" data-index-in-node=\"14\">site:<\/code>-Abfrage: In die Suche z.B. Google &#8222;site:unverbissen-vegetarisch.de&#8220; (Domain-Name) eingeben. Zeigen sich kyrillische Zeichen oder hunderte nich existierende Unterseiten (\/ru\/.. wurde das Blog gehackt und f\u00fcr Suchmaschinen manipuliert.<\/li>\n<li>Sicherheits-Plugins wie Wordfence oder Sucuri Security vergleichen den Code der aktiven WordPress-Installation im Hintergrund automatisch mit den offiziellen Originaldateien aus dem WordPress.org-Repository<\/li>\n<li>Dienste wie <b data-path-to-node=\"15\" data-index-in-node=\"12\">Sucuri SiteCheck<\/b> (<code data-path-to-node=\"15\" data-index-in-node=\"30\"><a href=\"https:\/\/sitecheck.sucuri.net\/\" target=\"_blank\" rel=\"noopener\">sitecheck.sucuri.net<\/a><\/code>) testen eine Domain von au\u00dfen mit verschiedenen User-Agents (z. B. als Googlebot, als Mobilsurfer, als Us-IP). Dadurch wird verstecktes Cloaking aufgedeckt, ohne dass man selbst den Code durchsuchen muss.<\/li>\n<\/ul>\n<p>Den letzten Tipp habe ich gerade ausprobiert.<a href=\"https:\/\/www.das-wilde-gartenblog.de\/\" target=\"_blank\" rel=\"noopener\"> Mein Gartenblog<\/a> und das <a href=\"https:\/\/www.das-wilde-gartenblog.de\/\" target=\"_blank\" rel=\"noopener\">Modersohn-Magazin<\/a> (seit Jahren eine Webleiche) sind ok, ein Gl\u00fcck!<\/p>\n<p><strong>Nebenbei:\u00a0<\/strong> Was ich mit <a href=\"https:\/\/www.unverbissen-vegetarisch.de\/\" target=\"_blank\" rel=\"noopener\">unverbissen-vegetarisch<\/a> machen soll, \u00fcberlege ich zur Zeit. Meine vegane, dann vegetarische Phase ist lange Geschichte! Und zum Thema Essen zu bloggen, dazu hab&#8216; ich schon lange keine Lust mehr. Das MoMag will ich vielleicht mit kleinen Themen aus der n\u00e4heren Umgebung (hyperlokal) wieder in Betrieb nehmen &#8211; da tut sich so einiges, zu dem mir m\u00f6gliche Kurzpostings einfallen.<\/p>\n<p>Und jetzt schaut doch mal, ob euer Blog auch vom Hack betroffen ist!<\/p>","protected":false},"excerpt":{"rendered":"<p>Es war reiner Zufall, dass ich den Hack entdeckte. Eigentlich war ich auf der Suche nach einem &#8222;unsichtbaren&#8220; Z\u00e4hler, von dem ich nicht mehr wusste, wo ich ihn eingebunden hatte. Daf\u00fcr sichtete ich die Theme-Dateien meines Veggie-Blogs Unverbissen vegetarisch und fand in der Header-Datei einen langen russischen Text! Keine Ahnung, wie lange der schon da [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7,414],"tags":[1633,1634,1632],"class_list":["post-5131","post","type-post","status-publish","format-standard","hentry","category-netzwelt-bloggen-webdesign","category-schreiben-bloggen","tag-blog-hack","tag-cloaking","tag-hack"],"post_mailing_queue_ids":[],"_links":{"self":[{"href":"https:\/\/www.claudia-klinger.de\/digidiary\/wp-json\/wp\/v2\/posts\/5131","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.claudia-klinger.de\/digidiary\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.claudia-klinger.de\/digidiary\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.claudia-klinger.de\/digidiary\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/www.claudia-klinger.de\/digidiary\/wp-json\/wp\/v2\/comments?post=5131"}],"version-history":[{"count":0,"href":"https:\/\/www.claudia-klinger.de\/digidiary\/wp-json\/wp\/v2\/posts\/5131\/revisions"}],"wp:attachment":[{"href":"https:\/\/www.claudia-klinger.de\/digidiary\/wp-json\/wp\/v2\/media?parent=5131"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.claudia-klinger.de\/digidiary\/wp-json\/wp\/v2\/categories?post=5131"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.claudia-klinger.de\/digidiary\/wp-json\/wp\/v2\/tags?post=5131"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}