12 Websites gerettet – Langsamkeit sorgte für Enddeckung von Backdoor-Angriff
Manchmal entscheidet ein scheinbar kleines technisches Problem darüber, ob eine Katastrophe rechtzeitig entdeckt wird. Genau das ist meinem Verein sii-talents e.V. Anfang August passiert.
Eigentlich wollte ich selbst auf erKant.de (ein Projekt vom sii-talents e.V.) nur einen neuen Artikel veröffentlichen. Doch die Website reagierte auffällig langsam, Seiten ließen sich teilweise nicht mehr richtig aufrufen und irgendetwas stimmte schlicht nicht.
Also begann ich nach der Ursache zu suchen.
Was zunächst wie ein gewöhnliches WordPress-Problem aussah, entpuppte sich als massiver Angriff auf den Webserver: Über erKant war Schadcode eingeschleust worden!
Eine sogenannte Backdoor hatte sich dort eingenistet – und der Angriff war bereits von einer Website auf die nächste übergegangen.
Eine Backdoor ist eine heimlich eingeschleuste „Hintertür“ in einer Website. Über solchen Schadcode können Angreifer später immer wieder auf Dateien und Systeme zugreifen, weitere Schadprogramme installieren oder andere Websites auf demselben Server angreifen. Genau das macht einen Backdoor-Angriff besonders gefährlich!
Nun: Auf diesem Server liegen nicht nur erKant.de, sondern mehrere Firmen-, Privat- und Vereins- Websites. Insgesamt waren zwölf Websites gefährdet.
Nur wenige Stunden später hätte es zu spät sein können
Die Einschätzung meines Internetproviders war deutlich: Hätte ich die ungewöhnliche Langsamkeit von erKant.de an diesem Tag nicht bemerkt und reagiert, hätten nur wenige Stunden später sämtliche Websites vollständig zerstört sein können.
Ausgerechnet der Versuch, einen Artikel zu veröffentlichen, wurde damit zum entscheidenden Warnsignal …
Gemeinsam mit einem Experten des Providers begann anschließend die Sicherungs- und Wiederherstellungsarbeit. Dateien mussten geprüft, kompromittierte Bereiche entfernt, WordPress-Installationen teilweise neu aufgebaut und vorhandene Sicherungen kontrolliert beziehungsweise zurückgespielt werden; Passworte geändert und vorsorglich generell Zugriffe aus Fernost (Russland, China, etc.) gesperrt werden.
Das bedeutete vor allem eines: sehr viel Arbeit.
Aber sie hat sich gelohnt. Keine Website wurde vollständig zerstört!
Noch sind nicht alle betroffenen Websites wieder online. Einige müssen weiterhin geprüft und technisch von mir bereinigt werden.
Doch das Wichtigste steht fest: Keine der zwölf – viele davon über Jahre gewachsene – Websites ist vollständig verloren gegangen. Das hätte komplett anders ausgehen können – im Wert von irgendwas zwischen 200tsd und 300tsd. Euro.
erKant.de habe ich inzwischen auch wieder online gestellt – als siebte von zwölf Websites. Und natürlich ist dort jetzt auch der Artikel erschienen, den ich ursprünglich veröffentlichen wollte – und ohne den ich den Angriff vermutlich nicht rechtzeitig bemerkt hätte.
So wurde aus einem zunächst ärgerlichen technischen Problem am Ende ein ziemlich glücklicher Zufall.
Hintergründe zu aktuellen WordPress-Angriffen veröffentlichte auch das Bundesamt für Sicherheit > PDF.
Weitergehende Erklärung dazu:
Ein Backdoor-Angriff auf WordPress bedeutet, dass Angreifer einen versteckten Zugang zur Website oder zum Webserver einbauen. Über diese „Hintertür“ können sie später erneut auf das System zugreifen – selbst dann, wenn das ursprüngliche Sicherheitsloch bereits geschlossen oder ein Passwort geändert wurde.
Typischer Ablauf bei WordPress:
- Einstieg: Die Angreifer nutzen etwa ein veraltetes Plugin, Theme, gestohlene Zugangsdaten oder eine unsichere Datei.
- Schadcode wird eingeschleust: Oft landet eine unauffällig benannte PHP-Datei irgendwo in wp-content, einem Plugin-Verzeichnis oder sogar zwischen WordPress-Systemdateien.
- Die Backdoor bleibt versteckt: Der Schadcode erlaubt beispielsweise das Hochladen weiterer Dateien, das Ausführen von Befehlen oder das Anlegen neuer Zugänge.
- Weitere Manipulationen folgen: Die Angreifer können Spam-Seiten erzeugen, Besucher umleiten, Schadsoftware verteilen oder zusätzliche Backdoors installieren.
- Bei mehreren Websites auf einem Hosting-Account kann der Angriff überspringen: Hat der Schadcode ausreichende Dateirechte, können auch andere WordPress-Installationen auf demselben Webspace infiziert werden.
Das Gefährliche daran ist:
Eine Backdoor ist wie ein heimlich nachgemachter Haustürschlüssel. Es reicht deshalb häufig nicht, nur die Datei zu löschen, die zuerst auffällt. Es können bereits weitere versteckte Zugänge angelegt worden sein.
Was schützt vor solchen Hacker-Angriffen? U.a. das:
- WordPress, Themes und Plugins aktuell halten – Sicherheitsupdates zeitnah installieren.
- Unnötige Plugins und Themes löschen – nicht nur deaktivieren.
- Plugins nur aus vertrauenswürdigen Quellen installieren; keine „nulled“ oder gecrackten Erweiterungen.
- Starke, einzigartige Passwörter für WordPress, Hosting, FTP/SFTP und Datenbank verwenden.
- Zwei-Faktor-Authentifizierung (2FA) für Administratoren aktivieren.
- Admin-Konten begrenzen – nur Personen mit echtem Bedarf erhalten Administratorrechte.
- Standard-Benutzernamen wie „admin“ vermeiden.
- Regelmäßige Backups erstellen – möglichst automatisch und zusätzlich außerhalb des Webservers speichern.
- PHP-Version aktuell halten und nicht mehr unterstützte Versionen ersetzen.
- SSL/HTTPS konsequent aktivieren – gültiges TLS-Zertifikat verwenden und sämtliche HTTP-Aufrufe automatisch auf HTTPS umleiten.
- FTP nur verschlüsselt nutzen – also SFTP oder explizites FTP über TLS (FTPS), niemals unverschlüsseltes FTP.
- Zugriffe aus nicht benötigten Ländern sperren – etwa per .htaccess, Hosting-Firewall oder GeoIP-Sperre. Das kann automatisierte Angriffe deutlich reduzieren.
- Geo-Sperren gezielt einsetzen – wenn eine Website ausschließlich deutschsprachige bzw. regionale Nutzer anspricht, müssen Zugriffe aus typischen Bot- und Angriffsregionen nicht zwingend erlaubt bleiben.








