Warren, mein Mentor, hat kürzlich einen Artikel darüber geschrieben, wie man mit den Daten aus der Google Search Console gezielt SEO-Verbesserungen findet. Ich wollte die Methode an meiner eigenen Seite ausprobieren. Stattdessen bin ich auf eine WordPress-Seite gestoßen, die seit zwölf Tagen unbemerkt kompromittiert war. Wenn Sie selbst eine WordPress-Seite betreiben, finden Sie am Ende dieses Artikels eine Checkliste, die Sie in fünf Minuten selbst durchgehen können.
Was ich gefunden habe
Ich öffnete die Search Console, um mir Seiten anzusehen, die zwar oft in der Google-Suche erscheinen, aber kaum Klicks bekommen. So weit folgte ich Warrens Methode. Dann fiel mir in der Benutzerliste ein Konto namens affssaff29@gmail.com auf, mit Owner-Rechten. Ich kannte es nicht.
Ab diesem Moment ging es nicht mehr um Klickraten, sondern darum, wer dieses Konto kontrolliert und wozu es genutzt wurde. Innerhalb von zwei Stunden war klar:
- Zwei gefälschte Google-Verifizierungsdateien lagen auf dem Server. Damit hatte sich der Angreifer die Owner-Rechte in der Search Console verschafft.
- Fünf gefälschte Admin-Konten steckten in meinem WordPress, mit Namen wie
zetgifarioderadmint8714und offensichtlich nicht existenten Adressen wieboss@gmail.com. - Zwei PHP-Webshells (
hiroshi.php,item.php) lagen im Wurzelverzeichnis des Servers, mit verschleiertem, base64-kodiertem Code. Wer die URL kannte, konnte darüber beliebigen Code ausführen. - Zwei bösartige Plugins mit harmlos klingenden Namen (unter anderem eines namens
core-helper-...) waren installiert, glücklicherweise inaktiv.
Die Zeitstempel der Dateien zeigten den 10. September als Einbruchsdatum. Bemerkt habe ich es am 22. September. Zwölf Tage.
Was ich nicht weiß
Ich weiß nicht sicher, wie der Angreifer hereinkam. Ein installiertes Plugin (ein Datei-Manager) hatte in älteren Versionen eine bekannte, öffentlich dokumentierte Sicherheitslücke, die aktuell installierte Version ist aber bereits aktuell. Das ist also eine Vermutung, kein Beweis. Ich weiß auch nicht genau, was mit dem Zugriff geplant war. Es gab keine Hinweise auf Datendiebstahl oder Massenversand von Spam, aber das bedeutet nicht, dass es keine gab.
Ich sage das bewusst offen. In so einer Situation ist es verlockend zu glauben, man wisse genau, was passiert ist. Tatsächlich lässt sich vieles nur vermuten, nicht beweisen.
Was ich getan habe
- Den fremden Benutzer aus der Search Console entfernt und die Domain-Inhaberschaft per DNS-Eintrag neu bestätigt.
- Alle fünf gefälschten Admin-Konten und die zwei bösartigen Plugins gelöscht.
- Die Webshells und die gefälschten Verifizierungsdateien vom Server entfernt.
- Das Datenbankpasswort, mein WordPress-Admin-Passwort, das Passwort meines Hosting-Kontos und die geheimen WordPress-Authentifizierungsschlüssel ausgetauscht. Letzteres meldet sofort alle aktiven Sitzungen ab, auch die des Angreifers.
- Alle Plugins und den WordPress-Kern auf die neueste Version aktualisiert.
- Meine anderen beiden Webseiten ebenfalls geprüft. Beide waren sauber.
Was Sie sich ansehen sollten
Wenn Sie selbst eine WordPress-Seite betreiben, kostet Sie das Folgende fünf Minuten:
- Search Console → Einstellungen → Nutzer und Berechtigungen. Erkennen Sie jeden Owner- und Full-Zugriff wieder?
- WordPress → Benutzer → Alle Benutzer. Haben Sie jeden Administrator selbst angelegt?
- Plugins → Installierte Plugins. Gibt es eines mit einem seltsamen, aus zufälligen Zeichen bestehenden Namen, ohne Angabe eines Autors?
- Das Wurzelverzeichnis im Datei-Manager Ihres Hosters. Liegt dort eine
.php– oder.html-Datei, die weder Sie hochgeladen haben noch zu WordPress oder einem bekannten Plugin gehört? - Das Änderungsdatum der
wp-config.php. Ist es jünger, als Sie zuletzt selbst etwas geändert haben, ist das kein Beweis, aber ein Grund für einen genaueren Blick.
Wenn Sie bei einem dieser Punkte fündig werden, löschen Sie nicht nur die verdächtige Datei oder das Konto. Tauschen Sie auch das Datenbankpasswort, Ihr Admin-Passwort und die geheimen WordPress-Schlüssel aus. Eine Webshell konnte die wp-config.php problemlos mitlesen, bevor Sie sie gelöscht haben.
Wenn Sie in derselben Situation stecken
Falls Sie beim Durchgehen der Liste etwas Verdächtiges gefunden haben, schaue ich mir das gerne mit Ihnen an. Das sage ich nicht, um Angst zu machen, sondern weil es bei mir selbst zwölf Tage lang niemand bemerkt hat, bis ich zufällig bei einer ganz anderen Aufgabe darüber gestolpert bin.
Schreiben Sie mir auf LinkedIn oder vereinbaren Sie ein kostenloses Erstgespräch.