
Sicherheitsforscher des Unternehmens c/side konnten ausmachen, dass Angreifer über 5.000 WordPress-Webseiten manipuliert beziehungsweise übernommen haben. Unter den betroffenen Websites finden sich auch einige deutschsprachige Seiten. In einem Blogpost schildern die Forscher ihre Erkenntnisse. Mint Secure hat bereits einige der Seitenbetreiber informiert und unterstützt bei der Bereinigung betroffener Installationen.
Wie geht die Malware vor?
Grundsätzlich legt die Malware insbesondere einen neuen Account mit der Kennung „wpx_admin“ an, einen neuen Administratoraccount, der den Angreifern auch künftig Zugriff auf die übernommene WordPress-Seite geben soll. Der Zugriff ist somit sehr tiefgreifend und erlaubt auch in Zukunft beliebige Veränderungen der Website oder das Nachladen von weiterem Schadcode.
Das am häufigsten eingebrachte Angreiferscript wird mittlerweile von gängigen Antivirus-Systemen erkannt, wobei diese auf Linux-basierten Webservern häufig nicht im Einsatz sind. Das Script ist äußerst geschickt konzipiert und greift bei Aktionen die sogenannten CSRF-Tokens ab, um in einem nächsten Schritt den Adminaccount als Hintertür anzulegen.
Das Script kommuniziert darüber hinaus mit folgenden Command-and-Control-Endpunkten: https://wp3[.]xyz/plugin[.]php und https://wp3[.]xyz/tdw1[.]php.
Wie können Betreiber feststellen, ob sie betroffen sind?
Webseitenbetreiber sollten genau prüfen, ob sie betroffen sind, und ihre WordPress-Installation auf mögliche Hintertüren durch neu hinzugefügte Accounts, Themes und Plugins untersuchen. Besonders relevant ist dabei die Suche nach dem Administratoraccount „wpx_admin“ sowie Kommunikation mit den oben genannten Command-and-Control-Endpunkten.
Mint Secure GmbH
Wie Mint Secure euch dabei unterstützt
Sofern ihr betroffen seid, zögert nicht, sondern nehmt Kontakt mit uns auf, damit wir euch umfassend unterstützen können. Neben einer forensischen Erstanalyse unterstützen wir euch auch bei der vollständigen Bereinigung und Wiederinbetriebnahme der Website.
Forensische Erstanalyse
Schnelle Untersuchung eurer WordPress-Installation auf Kompromittierung, Hintertüren und Schadcode.
Bereinigung & Wiederherstellung
Vollständige Bereinigung kompromittierter Installationen und sichere Wiederinbetriebnahme der Website.
Incident Response
Strukturierte Reaktion auf Sicherheitsvorfälle, inklusive Ursachenanalyse und Absicherung gegen erneute Angriffe.
Ist eure Website betroffen? Wir unterstützen euch schnell und unkompliziert bei der Bereinigung. Jetzt Kontakt aufnehmen.
Fazit
Die WP3[.]XYZ-Malware-Kampagne hat bereits mehr als 5.000 WordPress-Seiten kompromittiert und legt dabei über einen versteckten Adminaccount („wpx_admin“) eine dauerhafte Hintertür an. Wer eine WordPress-Seite betreibt, sollte umgehend auf unbekannte Administratoraccounts und verdächtige Netzwerkkommunikation prüfen.
Eine schnelle forensische Analyse und konsequente Bereinigung sind entscheidend, um dauerhaften Schaden und weiteren Missbrauch der Website zu verhindern.
Mint Secure unterstützt euch bei Analyse und Bereinigung betroffener WordPress-Installationen. Sprecht uns an.

