Ein einfacher operativer Fehler einer Cybercrime-Gruppe hat Forschern einen Einblick aus erster Hand gegeben, wie groß angelegte Kompromittierungen von Websites durchgeführt werden.
Laut einer Studie von SOCRadar war ein dem Internet ausgesetzter Server einer als WP-SHELLSTORM verfolgten Bedrohungsgruppe etwa drei Wochen lang öffentlich zugänglich.
„WP-SHELLSTORM ist industrialisierte Cyberkriminalität, die sichtbar wurde, weil jemand ein Verzeichnis des Python SimpleHTTPServer 22 Tage lang ohne Authentifizierung offen stehen ließ“, sagte Jacob Krell, Senior Director für sichere KI-Lösungen und Cybersicherheit bei SuzuLabs, in einer E-Mail an eSecurityPlanet.
Er fügte hinzu: „Viele Organisationen bewerten ihre externe Angriffsfläche noch immer nur dann, wenn ein wichtiger Eintrag in den Common Vulnerabilities and Exposures veröffentlicht wird oder im Rahmen regelmäßiger Schwachstellenbewertungen.“
- Die wichtigsten Erkenntnisse
- So kompromittierte WP-SHELLSTORM WordPress-Websites
- Bekannte WordPress-Schwachstellen trieben die Angriffe voran
- Große Ziellisten bedeuteten keine Kompromittierung in großem Maßstab
- Webshells ermöglichten dauerhaften Zugriff
- Forscher deckten eine frühere Kampagne zum Diebstahl von Zugangsdaten auf
- Operative Fehler enttarnten die Angreifer
- So können Organisationen ihr Risiko senken
- Fazit
Die wichtigsten Erkenntnisse
- Ein offengelegter WP-SHELLSTORM-Server zeigte, wie Angreifer mithilfe bekannter Schwachstellen groß angelegte Kompromittierungen von WordPress-Websites automatisierten.
- Die Kampagne richtete sich hauptsächlich gegen veraltete WordPress-Plugins und Joomla-Komponenten, statt auf Zero-Day-Exploits zu setzen.
- Mehr als 1,4 Millionen Websites erschienen in den Ziellisten der Angreifer, doch die Forscher bestätigten, dass deutlich weniger tatsächlich kompromittiert wurden.
- Die offengelegte Infrastruktur förderte außerdem eine frühere Kampagne zutage, bei der Zugangsdaten zu Unternehmenskonten in der Cloud gestohlen wurden, bevor die Gruppe zum massenhaften Einbau von Hintertüren in Websites überging.
So kompromittierte WP-SHELLSTORM WordPress-Websites
WP-SHELLSTORM agierte als Vermittler für Webshell-Zugänge, kompromittierte Websites in großem Umfang und verkaufte den Zugriff anschließend weiter.
Der Server enthielt rund 800 MB an Daten, darunter Exploit-Tools, Webshells, Ziellisten, Aktivitätsprotokolle und Befehlsverläufe.
Die offengelegten Dateien zeigten, wie die Gruppe verwundbare Websites kompromittierte, und lieferten neue Erkenntnisse über einen groß angelegten WordPress-Webshell-Betrieb.
Statt Zero-Day-Schwachstellen zu nutzen, automatisierte die Gruppe Angriffe auf bekannte Schwachstellen in veralteten WordPress-Plugins, wodurch Schwächen in der Sicherheit von WordPress-Websites offengelegt wurden.
Bekannte WordPress-Schwachstellen trieben die Angriffe voran
Die Forscher stellten fest, dass das Toolkit die Ausnutzung von 27 bekannten Schwachstellen unterstützte, wobei jedoch eine kleine Zahl den Großteil der Aktivitäten ausmachte.
Der erfolgreichste Angriff richtete sich gegen das WordPress-Cache-Plugin Breeze (CVE-2026-3844), das die Angreifer gegen mehr als 45.000 Websites einsetzten.
Den eigenen Protokollen der Gruppe zufolge wurden mehr als 17.000 Webshells installiert – damit war dies eine der größten dokumentierten WordPress-Webshell-Attacken, die in diesem Jahr beobachtet wurden.
Breeze- und Joomla-Schwachstellen waren zentrale Ziele
Die Forscher wiesen jedoch darauf hin, dass die Schwachstelle nur Breeze-Installationen betrifft, bei denen die nicht standardmäßig aktivierte Option „Host Files Locally – Gravatars“ eingeschaltet ist. Dadurch verringert sich die Zahl der tatsächlich verwundbaren Websites.
Die Angreifer nahmen außerdem CVE-2026-48907 stark ins Visier, eine Schwachstelle im Joomla JCE Editor.
Große Ziellisten bedeuteten keine Kompromittierung in großem Maßstab
Die offengelegten Daten verwiesen auf mehr als 1,4 Millionen Websites, doch die Forscher warnten, dass diese Zahl Scan-Ziele und nicht bestätigte Opfer darstellte.
Allein eine Datei enthielt mehr als 587.000 Joomla-Domains, die für Scans ausgewählt worden waren.
Nach dem Entfernen von Duplikaten und der Überprüfung erfolgreicher Kompromittierungen identifizierte Ctrl-Alt-Intel etwa 25.195 kompromittierte Websites, während SOCRadar während seiner Analyse mehr als 5.700 aktive Webshells beobachtete.
Webshells ermöglichten dauerhaften Zugriff
Nachdem die Angreifer während des WordPress-Webshell-Angriffs erfolgreich eine verwundbare Website ausgenutzt hatten, installierten sie eine verschleierte Webshell namens down.php, die den Forschern zufolge von der quelloffenen chinesischen Webshell BestShell abgeleitet wurde.
Die Hintertür ermöglichte es den Angreifern, aus der Ferne Befehle auszuführen, Dateien zu durchsuchen, Zugangsdaten zu stehlen, Reverse Shells einzurichten und sich innerhalb der kompromittierten Umgebungen lateral auszubreiten.
Für zusätzliche Persistenz setzten die Betreiber den Dropper SNOWLIGHT ein, um VShell zu installieren – ein Tool für den Fernzugriff, das sich durch Namen wie [kworker/0:2] als legitimer Worker-Prozess des Linux-Kernels tarnen sollte.
Obwohl VShell in Kampagnen aufgetaucht ist, die mit mutmaßlichen chinesischen staatlichen Akteuren in Verbindung stehen, erklärten die Forscher, dass es auch von chinesischsprachigen Cyberkriminellen weit verbreitet eingesetzt wird.
Sein bloßes Auftreten deutet daher nicht auf eine Beteiligung staatlicher Akteure hin.
Forscher deckten eine frühere Kampagne zum Diebstahl von Zugangsdaten auf
Der offengelegte Server enthüllte außerdem Hinweise auf eine frühere Kampagne, die vor dem Start des groß angelegten WordPress-Webshell-Angriffs durchgeführt worden war.
Laut SOCRadar griff die Gruppe verwundbare Nacos-Konfigurationsserver unter Ausnutzung von CVE-2021-29441 an, wodurch die Angreifer die Authentifizierung umgehen und Konfigurationsdaten von Organisationen stehlen konnten.
Die Forscher stellten außerdem Cloud-Zugangsdaten für AWS, Oracle Cloud, Alibaba Cloud, Tencent Cloud und DigitalOcean sowie Datenbankpasswörter und kryptografische Schlüssel sicher.
SOCRadar geht davon aus, dass die Abfolge darauf hindeutet, dass die Gruppe zunächst Zugangsdaten von Unternehmen sammelte, bevor sie zu der mengenmäßig umfangreicheren Kampagne zum Einbau von Hintertüren in Websites überging.
Operative Fehler enttarnten die Angreifer
Obwohl sie ein ausgefeiltes Toolkit einsetzten, machten die Bedrohungsakteure mehrere Fehler bei der operativen Sicherheit.
Die Gruppe ließ einen nicht authentifizierten Python-Webserver 22 Tage lang öffentlich zugänglich und legte dadurch interne Befehlsverläufe, FOFA-Suchkonfigurationen, Exploit-Skripte und Infrastrukturdetails offen.
Die Forscher beobachteten außerdem Hinweise darauf, dass die Betreiber nach dem Erkennen der Offenlegung versuchten, Teile der Protokolle zu löschen – doch dafür war es bereits zu spät.
Auf Grundlage des in den Dateien durchgängig gefundenen vereinfachten Chinesisch, der Verwendung von FOFA und der eingesetzten Malware schätzen die Forscher mit mittlerer bis hoher Sicherheit, dass die Betreiber chinesischer Herkunft oder chinesischsprachig sind.
SOCRadar geht jedoch davon aus, dass die Kampagne finanziell motiviert war und nicht mit einer staatlich unterstützten Operation in Verbindung stand.
So können Organisationen ihr Risiko senken
Organisationen, die für die Sicherheit von WordPress-Websites oder Joomla-Umgebungen verantwortlich sind, sollten der Installation der neuesten Sicherheitsupdates Priorität einräumen.
Um das Risiko ähnlicher Angriffe zu senken:
- Patcht WordPress, Joomla und alle Plugins, wobei auf Grundlage der Untersuchung bekannte, aktiv ausgenutzte Schwachstellen Vorrang haben sollten.
- Entfernt oder deaktiviert ungenutzte Plugins, Themes und Erweiterungen, um die gesamte Angriffsfläche zu verkleinern.
- Überwacht Websites kontinuierlich auf unbefugte Dateiänderungen, verdächtige Webshells und andere Hinweise auf einen WordPress-Webshell-Angriff.
- Sucht nach Anzeichen einer Kompromittierung, darunter verdächtige Dateien wie .bd.php, .wp-log.php und .brq-*.php sowie gefälschte [kworker]-Prozesse mit ausführbaren Pfaden oder Netzwerkverbindungen.
- Wechselt Zugangsdaten und API-Schlüssel regelmäßig aus, wenn verwundbare Systeme wie offengelegte Nacos-Server möglicherweise kompromittiert wurden.
- Testet Pläne zur Reaktion auf Sicherheitsvorfälle und nutzt Simulationen mit Szenarien rund um die Kompromittierung von Websites.
In ihrer Gesamtheit können diese Maßnahmen Organisationen dabei helfen, ihre allgemeine Gefährdung zu verringern und ihre Widerstandsfähigkeit zu stärken.
Fazit
Die WP-SHELLSTORM-Operation ist eine weitere Erinnerung daran, dass eine wirksame Sicherheit von WordPress-Websites davon abhängt, bekannte Risiken kontinuierlich zu beheben – und nicht nur auf die neuesten Bedrohungen zu reagieren.
Da Bedrohungsakteure zunehmend KI einsetzen, um Ziele zu identifizieren und Angriffe zu skalieren, treibt die automatisierte Ausnutzung bekannter Schwachstellen weiterhin groß angelegte WordPress-Webshell-Kampagnen voran.
Organisationen können ihr Risiko senken, indem sie zeitnahe Patches oder virtuelle Patches, kontinuierliche Überwachung, getestete Pläne zur Reaktion auf Sicherheitsvorfälle und Zero-Trust-Prinzipien kombinieren, die dabei helfen, den Schadensradius erfolgreicher Kompromittierungen zu begrenzen.





