Skip to main contentSkip to footer
Threat Intelligence

WordPress unter Beschuss: 37.288 Angriffe an einem einzigen Wochenende verzeichnet

Updated Patrick Schlesinger
Weekend attack report card showing 37,288 attacks, 15,066 unique attackers, top attack vectors and origin countries

Das Wochenende vom 23. bis 24. Mai war das aktivste 48-Stunden-Zeitraum, den wir bisher in unserem Netzwerk verzeichnet haben. Mitgliedswebsites übermittelten über die ReportedIP API 37.288 Angriffsmeldungen, die sich auf 15.066 eindeutige Angreifer-IP-Adressen bezogen. Mehr als ein Viertel dieser Meldungen – 10.078 – stammte von WordPress-Websites, auf denen das Hive-Plugin installiert war.

Wenn Sie ein öffentliches WordPress-System betreiben und nicht hinter einer reputationsbasierten Sperre stehen, umfasst eine durchschnittliche Woche mittlerweile ein ganzes Wochenende voller Hintergrundaktivitäten. Hier erfahren Sie, was uns die Community in diesen beiden Tagen geliefert hat, wie die Muster aussehen und welche Funktionen wir zusätzlich bereitgestellt haben.

So sah das Wochenende aus

Drei Schwerpunkte, eine Infrastruktur

Die drei größten Angriffskategorien am Samstag und Sonntag waren Hacking-Versuche (23.019 Reports), Brute-Force-Login-Angriffe (10.215) sowie kombinierte SSH- und WordPress-Angriffe (3.889). Die Gesamtsumme übersteigt die Anzahl der eindeutigen IP-Adressen, da dieselben Angreifer-IPs innerhalb weniger Minuten mehrere Kategorien auf derselben Website angreifen – ein einzelner Host führt einen Brute-Force-Angriff durch, scheitert und sondiert dann sofort wp-config.php.bak und /.env auf dasselbe Ziel.

Dies ist der Netzwerkeffekt, der die Reputation der Community ausmacht: Eine IP-Adresse, die um 14:02 Uhr UTC das Formular für den Login von Website A bombardiert, steht bereits um 14:03 Uhr UTC auf der Sperrliste von Website B, noch bevor sie Website B überhaupt erreicht. Am Wochenende tauchte die durchschnittliche IP-Adresse eines Angreifers in 2,5 der 9 von der API erfassten Threat Categories auf – es handelt sich nicht um Bots mit nur einem Verwendungszweck, sondern um komplette Toolkits.

Herkunft: Auf vier Länder entfallen 18.254 IP-Adressen

Die geografische Konzentration war am Wochenende ungewöhnlich eng gefasst. Vier Herkunftsländer lieferten 18.254 der von uns erfassten eindeutigen IP-Adressen der Angreifer:

  • Vereinigte Staaten: 10.920 IP-Adressen – überwiegend Hosting-Anbieter und Cloud-Bereiche, keine privaten Anschlüsse.
  • Indien: 3.038 IP-Adressen – eine breite Mischung aus ASNs von Telekommunikationsunternehmen und kleinen VPS-Anbietern.
  • Pakistan: 2.281 IP-Adressen – konzentriert auf drei große Internetdienstanbieter.
  • Niederlande: 2.015 IP-Adressen – fast ausschließlich „Bulletproof“- und Budget-Hosting.

Die Sperrung auf Länderebene ist ein stumpfes Instrument, und wir empfehlen sie nicht als Standardvorgehensweise. Sollten Sie jedoch wiederholt Anfragen von einer dieser vier Quellen feststellen und keinen geschäftlichen Grund haben, Datenverkehr von dort zu akzeptieren, spricht die Kosten-Nutzen-Rechnung schnell dafür.

WordPress ist nach wie vor das Hauptziel

10.078 der 37.288 Meldungen – 27 % – stammten von WordPress-Websites, auf denen ReportedIP Hive eingesetzt wird. Diese Websites blockieren zusammen täglich mehr als 600 verschiedene Angriffsmuster; am Wochenende stieg diese Zahl auf über 1.100 Muster pro Website. Bei Kunden, bei denen der „Hardening Mode“ von Hive aktiviert war, kam der neue rollierende 2-Stunden-Rückblick am Samstag zweimal und am Sonntag einmal zum Einsatz, jeweils als eine koordinierte Angriffswelle eine Gruppe von 20 bis 50 Websites innerhalb desselben 60-Sekunden-Fensters traf.

Außerdem erhielten wir am Montagmorgen die übliche Handvoll Anrufe von Kunden, deren Websites nicht geschützt waren und kompromittiert wurden: eine verunstaltete Startseite, ein WP-Admin-Benutzer mit dem Namen admin-backup , den sie nie angelegt hatten, oder ein Plugin-Ordner voller verschleierter PHP-Dateien. Nichts davon ist ungewöhnlich, alles lässt sich verhindern.

Wie Hive darauf reagiert hat

In den Tagen nach dem Wochenende wurden zwei Neuerungen veröffentlicht, die beide direkt auf den Vorschlägen der Community basierten, die über die API eingereicht wurden:

  • Hive 2.0.15 (veröffentlicht am 21. Mai): Administratorbenachrichtigungen an mehrere Empfänger werden vom Relay nicht mehr stillschweigend verworfen, der „Hardening Mode“ wird nicht mehr stündlich bei demselben Angriffsmuster reaktiviert, und die 429-Backoff-Regel des Relays wird nun auch auf Client-Seite beachtet. Vollständige Versionshinweise →
  • 40-Pfad-Köder-Oberfläche: Jede Anfrage nach wp-config.php.bak, .env.production.bak, configuration.php.bakgängige SQL-Dumps im Web-Stammverzeichnis, .aws/credentials, .ssh/id_rsa, oder eine der 33 anderen Köderdateien gilt nun als hochgradig zuverlässiges Anzeichen für einen Angreifer – und dieses Signal fließt in die Reputationsdatenbank der Community ein, wenn Hive im Community Network-Modus läuft.

Schützen Sie sich

Wenn Sie eine öffentliche WordPress-Website betreiben, ist die kostengünstigste und sinnvollste Maßnahme, die Sie diese Woche ergreifen können, die Installation von Hive im Community Network-Modus. Es kostet nichts, reduziert die Brute-Force-Last um eine Größenordnung, und jeder von Ihnen protokollierte Block macht das Netzwerk für die nächste Website schneller.

Die Welle des vergangenen Wochenendes liegt bereits hinter uns. Die nächste ist bereits im Anmarsch. Es gehen weiterhin Reports ein – der Zähler läuft, während Sie dies lesen.

Schreiben Sie einen Kommentar

Ihre E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

Fill out this field
Fill out this field
Bitte geben Sie eine gültige E-Mail-Adresse ein.
You need to agree with the terms to proceed