Gefährlich: wenn Hacker sich selbst zu WordPress-Admins machen
Vor einigen Tagen hatte unsere Administratorin Susanne bereits darüber berichtet, wie ein Backdoor-Angriff auf eine WordPress-Website auf weitere Installationen desselben Webservers übergriff und insgesamt zwölf (12) Websites gefährdete.
Den ausführlichen Bericht gibt es hier:
Backdoor-Angriff auf WordPress – zwölf Websites gefährdet
Bei der Bereinigung zweier weiterer Websites (u. a. einer Online-Schülerzeitung) zeigte sich allerdings ein besonders hartnäckiges Problem: Die Angreifer hatten eigene WordPress-Benutzerkonten mit Administratorrechten angelegt.
Plötzlich waren fremde Administratoren da
Wer eine (Schul-, Firmen-, …) Website oder Schülerzeitung mit WordPress betreut, kennt zumindest teilweise die verschiedenen Benutzerrollen: Autor:innen können beispielsweise Beiträge schreiben und bearbeiten. Administrator:innen besitzen dagegen sehr weitreichende Rechte.
Ein WordPress-Administrator kann unter anderem:
- neue Benutzer und weitere Administratoren anlegen,
- Plugins installieren und aktivieren,
- Themes installieren oder verändern,
- zentrale Einstellungen der Website ändern,
- und je nach Konfiguration auch Programm- sowie Schadcode in das System bringen.
Vereinfacht gesagt: Ein Administrator besitzt nahezu den Generalschlüssel zur Website.
Genau solche unbekannten Administrator-Konten entdeckte Susanne u.a. bei der Bereinigung der gehackten Online-Schülerzeitung.
Löschen half nicht – die Konten kamen zurück
Zunächst schien die Lösung einfach: Die fremden Benutzerkonten mussten gelöscht werden. Also entfernte Susanne die Accounts im WordPress-Backend. Doch: Kurz darauf waren sie wieder da.
Daraufhin löschte sie die Benutzer direkt aus der MySQL-Datenbank, in der WordPress unter anderem seine Benutzerkonten speichert.
Doch auch das half nicht dauerhaft:
Die Administrator-Konten wurden innerhalb kürzester Zeit automatisch wieder angelegt.
Damit war klar: Es reichte nicht, nur das sichtbare Ergebnis des Angriffs zu entfernen. Offenbar bestand weiterhin ein technischer Zugang oder Mechanismus, über den neue Administratoren erzeugt werden konnten.
Genau darin liegt eine der Gefahren eines Backdoor-Angriffs: Eine gefundene Schadcode-Datei muss nicht der einzige Zugang sein. Angreifer können zusätzliche Dateien, Benutzerkonten oder andere Möglichkeiten zur erneuten Übernahme hinterlassen.
Hilfe wird benötigt? Anfragen gerne senden an: kontakt@tiefenschaerfe.de oder support@mediateams.de
Entscheidend war die Reihenfolge der Maßnahmen
Am Ende gelang es, diesen Kreislauf zu stoppen – durch sehr schnelles Vorgehen in unmittelbar aufeinanderfolgenden Schritten. Zuerst wurde die .htaccess-Datei der Website erweitert.
Über diese Konfigurationsdatei des Webservers wurden unter anderem Zugriffe aus bestimmten Ländern blockiert, aus denen bei diesen ausschließlich deutschsprachigen Websites kein regulärer Besucherverkehr zu erwarten war.
Nach der Absicherung, dem Löschen der fremden Admin-Konten, dem Erneuern der Sicherheitsschlüssel und dem erneuten WordPress-Update wurden die gelöschten Administrator-Konten nicht mehr automatisch neu angelegt.
War die Ländersperre die Lösung?
Das lässt sich im Nachhinein nicht eindeutig sagen, aber grundsätzlich war sie nur ein Teil der Lösung. Die zusätzlichen .htaccess-Regeln dürften geholfen haben, unerwünschte Zugriffe während der Bereinigung einzuschränken. Allein reichen solche Sperren jedoch nicht aus.
Zusätzlich WordPress-Sicherheitsschlüssel erneuert
Zuletzt wurden die WordPress-Sicherheitsschlüssel in der wp-config.php erneuert (hier zu bekommen: https://api.wordpress.org/secret-key/1.1/salt/) und anschließend WordPress erneut aktualisiert.
Dadurch werden bestehende Anmeldesitzungen ungültig – auch solche, die möglicherweise noch zu den zuvor angelegten Hacker-Admin-Accounts gehörten.
Welche Schutzmaßnahmen im Einzelfall sinnvoll und wirksam sind, lässt sich oft erst durch systematisches Prüfen und schrittweises Eingrenzen herausfinden.
Fakt ist: Eine gehackte WordPress-Website kann nicht mal eben von Lehrkräften oder Schüler:innen bereinigt werden.
Dafür braucht es erfahrene WordPress-Fachleute, die nicht nur das Backend kennen, sondern auch Dateien, Datenbank, Serverkonfiguration, Benutzerrechte und mögliche Hintertüren prüfen können. Nur das sichtbare Problem zu löschen, reicht bei einem solchen Angriff oft nicht aus!
Anfragen gerne senden an: kontakt@tiefenschaerfe.de oder support@mediateams.de
Das spricht dafür, dass zuvor noch ein funktionierender Angriffsweg vorhanden war – beispielsweise über eine Sicherheitslücke oder einen bereits eingeschleusten Mechanismus. Der Vorfall stand dabei im Zusammenhang mit dem bereits festgestellten Backdoor-Angriff.
Ein Vergleich aus dem Schulalltag
Das Problem lässt sich mit einem Schulgebäude vergleichen.
Ein unbekannter Mensch hat sich heimlich einen Generalschlüssel angefertigt. Die Schulleitung entdeckt diesen Schlüssel und nimmt ihn weg.
Am nächsten Morgen existiert plötzlich wieder ein neuer Generalschlüssel.
Dann reicht es nicht, jeden Morgen nur den neuen Schlüssel einzusammeln. Entscheidend ist die Frage:
Wie gelangt die Person weiterhin ins Gebäude und wie kann sie immer wieder neue Schlüssel herstellen?
Genau so verhielt es sich mit den fremden WordPress-Administratoren.
Die Accounts waren nur das sichtbare Symptom.
Das eigentliche Problem war der weiterhin offene Weg, über den sie erneut angelegt werden konnten.
Was Verantwortliche für Schul-Websites sowie Online-Schülerzeitungen daraus lernen können
Bei einem gehackten WordPress-System reicht es deshalb nicht unbedingt, lediglich einen verdächtigen Benutzer oder eine einzelne Schadcode-Datei zu löschen. In der Regel sind mehrere aufeinander abgestimmte Maßnahmen nötig.
Besonders wichtig ist aber eine Erkenntnis aus diesem Vorfall:
Wenn ein gelöschter Hacker-Account sofort wieder auftaucht, ist nicht der Account das eigentliche Problem …
Das Problem ist der weiterhin offene Weg, über den er neu angelegt werden kann – und der Schaden, den ein fremder Administrator anrichten kann, beispielsweise weitere Schadsoftware oder Backdoors einschleusen.
Gerade bei Schul-Websites, Schülerzeitungen und anderen Bildungsprojekten sollte WordPress deshalb regelmäßig gepflegt werden.
Denn Updates sind keine lästige technische Nebensache. Sie gehören zur Sicherheitsarbeit einer Website.
Auch Anfragen zu Support- und Wartungsverträgen gerne an: kontakt@tiefenschaerfe.de oder support@mediateams.de










Hinterlasse einen Kommentar
An der Diskussion beteiligen?Hinterlasse uns deinen Kommentar!