{"id":2454,"date":"2026-10-05T17:08:03","date_gmt":"2026-10-05T15:08:03","guid":{"rendered":"https:\/\/jsoncrew.com\/?post_type=case_studies&#038;p=2454"},"modified":"2026-10-09T23:16:48","modified_gmt":"2026-10-09T21:16:48","slug":"trzy-rodziny-backdoorow-wordpress-case","status":"publish","type":"case_studies","link":"https:\/\/jsoncrew.com\/de\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/","title":{"rendered":"Trzy rodziny backdoor\u00f3w w jednej instalacji WordPress"},"content":{"rendered":"<p class=\"jc-lead\" style=\"font-size:1.3rem;line-height:1.5;font-weight:500;color:#0B1620;margin:0 0 1.8rem 0\"><strong>Die Kundenseite war einige Tage lang nicht verf\u00fcgbar. Darunter: drei unabh\u00e4ngige Backdoor-Familien, ein chinesischer C&amp;C-Server, ein ukrainischer Telegram-Bot und ein Phishing-Kit, das sich als japanischer Laden tarnt. Alles in einer WordPress-Installation, die von au\u00dfen gesund aussah.<\/strong><\/p>\n<p>Als der Kunde uns kontaktierte, gab es kein einziges \u201eetwas funktioniert nicht\u201d -Symptom. Es gab ein spezifisches, messbares Problem: Die Unternehmenswebsite reagierte nicht. Unter diesem Misserfolg gab es ein Dutzend oder so kleine Signale, die einzeln nichts bedeuteten, aber zusammen ein Bild von systematischen, langfristigen Zugriffen Dritter auf den Server bildeten. Wir haben die Geschichte an einem Tag beendet. Wir haben den Mechanismus verlassen, der uns die Gewissheit gab, dass das Problem wirklich f\u00fcr den Kunden dauerhaft verschwunden ist. Wenn Sie genau diese Art von Pflege suchen, <a href=\"https:\/\/jsoncrew.com\/de\/oferta\/utrzymanie-i-rozwoj-stron\/\">unterhalts- und Entwicklungsangebote der Parteien<\/a>.<\/p>\n<aside style=\"margin:2.2rem 0;padding:1.6rem 1.8rem;background:#FFF8E6;border-left:4px solid #E8B500;border-radius:6px\">\n<p style=\"margin:0 0 0.4rem 0;font-size:0.78rem;letter-spacing:0.14em;text-transform:uppercase;color:#8B6914;font-weight:700\">Reale Kosten<\/p>\n<p style=\"margin:0;font-size:1.05rem;line-height:1.55\"><strong>Der Kundenservice war f\u00fcr einige Tage offline<\/strong> bevor es zu uns kam. Browser zeigten eine Warnung vor einer gef\u00e4hrlichen Website, Google begann, Unterseiten aus dem Index zu entfernen, Kontaktformulare akzeptierten keine Bewerbungen.<\/p>\n<\/aside>\n<p>Im Falle einer Unternehmenswebsite, die als Website und Leads-Quelle fungiert, ist es ein einfacher Weg zu einem messbaren Verlust:<\/p>\n<ul>\n<li>null RFQs f\u00fcr den gesamten Zeitraum der Nichtverf\u00fcgbarkeit<\/li>\n<li>suchmaschineneintr\u00e4ge, die f\u00fcr Wochen nach der R\u00fcckkehr wieder aufgebaut werden sollen (Google st\u00fcrzt in wenigen Stunden aus dem Index ab, stellt in wenigen Wochen wieder her)<\/li>\n<li>vertrauensverlust von Kunden, die in der Zwischenzeit auf eine Fehlermeldung gesto\u00dfen sind<\/li>\n<li>das Risiko, die Domain von Google Safe Browsing und Microsoft SmartScreen dauerhaft als \u201ebetr\u00fcgerische Website\u201d zu markieren, was die Website in Chrome, Edge, Firefox und in Antivirus-Warnungen auch nach dem Entfernen des Codes blockiert<\/li>\n<\/ul>\n<p>Unsere Arbeit begann mit <strong>fehlerwiederherstellung<\/strong>: Die Wiederherstellung der Verf\u00fcgbarkeit der Website f\u00fcr den normalen Datenverkehr war der erste Schritt, und die Diagnose und Bereinigung fanden erst nach dem Start der Seite parallel statt.<\/p>\n<h2>Branche und Kontext<\/h2>\n<p>Der Kunde betreibt mit Elementor Pro und der Jet-Plug-in-Familie einen Corporate Landing + Offer Service auf Basis von WordPress. Shared Hosting. Ein Standard-Stack, der Hunderttausende von Unternehmen in Polen bedient. Deshalb ist dieser Fall interessant: Er zeichnet sich durch nichts Besonderes aus. Es h\u00e4tte die Website eines beliebigen Unternehmens sein k\u00f6nnen. Zum Vergleich:, <a href=\"https:\/\/jsoncrew.com\/de\/case-studies\/szkola-numerologii\/\">\u00e4hnlicher WordPress-Fall, den wir f\u00fcr die Numerologie-Schule gemacht haben<\/a>: andere Branche, gleiche Komplexit\u00e4t unter der Haube.<\/p>\n<h2>Ausgangspunkt<\/h2>\n<p>Kleine, schwer zu verbindende Dinge begannen auf der Website zu passieren:<\/p>\n<ul>\n<li>in regelm\u00e4\u00dfigen Abst\u00e4nden erschienen neue Dateien <code>index.php<\/code> in zuf\u00e4lligen Plugin-Unterordnern<\/li>\n<li>Datei <code>license.txt<\/code> im Hauptkatalog war Null-Gr\u00f6\u00dfe und wurde regelm\u00e4\u00dfig alle paar Tage \u201ebemuskelt\u201d (\u00c4nderung des Zeitstempels ohne \u00c4nderung des Inhalts)<\/li>\n<li>in der Google Search Console wurden auf Japanisch indizierte Seiten vorgestellt, die nicht ver\u00f6ffentlicht wurden<\/li>\n<li>neben WordPress, unter <code>Quiz<\/code>, das Quiz \u201eBerechnung der Kosten f\u00fcr die Photovoltaikanlage\u201d lief in polnischer Sprache, obwohl sich der Auftraggeber nicht mit Photovoltaik besch\u00e4ftigt<\/li>\n<\/ul>\n<p>Jedes dieser Signale kann separat ignoriert werden. Zusammen ist es ein Lehrbuchmuster der langfristigen Verlegenheit.<\/p>\n<h2>Diagnose: drei Hintert\u00fcrfamilien + Phishing-Kit<\/h2>\n<p>Die Untersuchung ergab, dass der Server im Raum der <strong>mehr als drei Jahre<\/strong>, von verschiedenen Gruppen, mit unterschiedlichen Zielen. Nachfolgend finden Sie eine kurze Beschreibung jeder der Familien, und unter jeder Beschreibung gibt es einen Abschnitt mit technischen Details f\u00fcr Interessierte.<\/p>\n<h3>Familie 1: Japanischer SEO-Umhang + chinesischer RCE<\/h3>\n<p>Allgemein <code>index.php<\/code> die Website, auf der normalerweise WordPress ausgef\u00fchrt wird, wurde \u00fcberarbeitet, um <strong>drei \u00fcberlappende Schichten b\u00f6sartigen Codes<\/strong>. Ein normaler Benutzer aus Polen sah eine normale Seite. Der Googlebot aus Japan hat einen gef\u00e4lschten Shop gesehen. Der Angreifer mit dem richtigen Parameter in der URL erhielt Remotecodeausf\u00fchrung.<\/p>\n<details class=\"cs-mal-tech\" style=\"margin:1rem 0 1.6rem;padding:1.2rem 1.4rem;background:#F6F8FA;border:1px solid #E2E7EB;border-radius:6px\">\n<summary style=\"cursor:pointer;font-weight:600;color:#0B1620\"><span style=\"color:#16C47F;margin-right:0.5rem\">\u25b8<\/span>Technisches Deep-Dive: drei Schichten in einer Datei<\/summary>\n<div style=\"margin-top:1rem;line-height:1.6\">\n<ul>\n<li><strong>Cloak SEO auf Japanisch<\/strong>: wenn die Anfrage von Google.co.jp, Yahoo.co.jp, Bing oder Baidu kam (gepr\u00fcft nach <code>User-Agent<\/code> + <code>Referrer<\/code>), antwortete der Server auf andere <code>Location:<\/code>als normal und zu einem gef\u00e4lschten Gesch\u00e4ft umgeleitet, das sich als Askul verkleidet.<\/li>\n<li><strong>\u201e2DUAN\u201d (Chinesische Familie)<\/strong>: separater Block mit Markierungen <code>2DUAN_START<\/code> i <code>2DUAN_END<\/code>, mit zusammengesetzter URL zum C&amp;C-Server, codiert in ROT13, symmetrischer Schl\u00fcssel in konstanter <code>KK<\/code> und Instanzkennung in der Variablen <code>der<\/code>. Dar\u00fcber hinaus kann die Remotecodeausf\u00fchrung durch Parameter <code>?pwd=X&amp;gv=Y<\/code> (Passwort nach MD5).<\/li>\n<li>Am Ende: ein normaler WordPress-Bootstrap, damit die Website bei normalem Traffic nicht abst\u00fcrzt.<\/li>\n<\/ul>\n<p>Drei Schichten in einer Datei deuten stark darauf hin, dass der Server aufeinanderfolgende Gruppen von Angreifern durchlaufen hat, und jeder hat sein eigenes St\u00fcck hinzugef\u00fcgt.<\/p>\n<\/div>\n<\/details>\n<h3>Familie 2: Pipette mit zuf\u00e4lligen Hashes<\/h3>\n<p>Die zweite Familie ist <strong>fernlader<\/strong>, die von Zeit zu Zeit einen neuen Ordner mit einem zuf\u00e4lligen Hash erstellt und PHP hineingeworfen hat, der durch <code>kr\u00e4uselung<\/code> eine Textantwort vom C&amp;C-Server abgerufen und \u00fcber <code>abw\u00e4gen<\/code>. Drei Generationen von Dropper lebten parallel im Server, in verschiedenen Altersstufen. Die \u00e4lteste von Dezember 2022.<\/p>\n<details class=\"cs-mal-tech\" style=\"margin:1rem 0 1.6rem;padding:1.2rem 1.4rem;background:#F6F8FA;border:1px solid #E2E7EB;border-radius:6px\">\n<summary style=\"cursor:pointer;font-weight:600;color:#0B1620\"><span style=\"color:#16C47F;margin-right:0.5rem\">\u25b8<\/span>Technisches Deep-Dive: drei Generationen, ein Launcher<\/summary>\n<div style=\"margin-top:1rem;line-height:1.6\">\n<ul>\n<li><code>\/f1dec\/<\/code> dezember 2022 (der \u00e4lteste, wahrscheinlich der Zeitpunkt des ersten Einbruchs)<\/li>\n<li><code>\/wp-content\/ad1b029e\/<\/code> august 2026<\/li>\n<li><code>\/wp-content\/x9f8ea6\/<\/code> september 2026 (Regeneration w\u00e4hrend unserer Diagnosesitzung, live aufgenommen)<\/li>\n<\/ul>\n<p>In jedem Fall ein identischer Launcher mit dem gleichen Sha-Hash. Null <code>license.txt<\/code> in der Wurzel war ihr \u201eKanarienvogel\u201d: ein einfacher Marker, nach dem der Angreifer wusste, dass Beharrlichkeit noch am Leben war.<\/p>\n<\/div>\n<\/details>\n<h3>Familie 3: Magic-URL-Admin-Ersteller mit automatischer Heilung<\/h3>\n<p>Es war die gef\u00e4hrlichste Familie, weil sie <strong>bauen sich selbst wieder auf<\/strong>. Eine HTTP-ANFRAGE mit dem entsprechenden Parameter in der URL veranlasste den Server, selbst ein WordPress-Administratorkonto zu erstellen und den Angreifer sofort zu protokollieren. Die zweite Datei, an einem versteckten Ort, baute das Ganze wieder auf, wenn jemand die erste l\u00f6schte.<\/p>\n<details class=\"cs-mal-tech\" style=\"margin:1rem 0 1.6rem;padding:1.2rem 1.4rem;background:#F6F8FA;border:1px solid #E2E7EB;border-radius:6px\">\n<summary style=\"cursor:pointer;font-weight:600;color:#0B1620\"><span style=\"color:#16C47F;margin-right:0.5rem\">\u25b8<\/span>Technisches Deep-Dive: zwei Dateien, drei Speicherorte, keine Chance auf manuelle Bereinigung<\/summary>\n<div style=\"margin-top:1rem;line-height:1.6\">\n<ul>\n<li><code>firewall.php<\/code>: hat auf EINEN BESTIMMTEN GET-PARAMETER in der URL geantwortet. Ein Treffer veranlasste den Server, ein Administratorkonto zu erstellen (Login und E-Mail im Code eingen\u00e4ht) und loggte den Angreifer sofort ohne Formular ein.<\/li>\n<li><code>fixer.php<\/code>: HTTP-open Regenerator. Wenn jemand entfernt <code>firewall.php<\/code>, eine HTTP-ANFRAGE reichte aus, um <code>fixer.php<\/code>, so dass er die Sicherungskopien von base64 dekodiert und wieder auf die Festplatte legt, in <strong>drei Standorte gleichzeitig<\/strong>: in der Wurzel, in <code>Mu-Plugins<\/code>, im Theme-Ordner.<\/li>\n<\/ul>\n<p>Dies bedeutete, dass das manuelle L\u00f6schen von Dateien auf der Clientseite nichts bewirkte. Solange er auf dem Server lebte <code>fixer.php<\/code>, die restlichen Dateien kamen zur\u00fcck.<\/p>\n<\/div>\n<\/details>\n<h3>Add-on: Phishing-Kit <code>Quiz<\/code><\/h3>\n<p>Unabh\u00e4ngig von Hintert\u00fcren, in einem Unterordner <code>Quiz<\/code> Es gab ein Quiz basierend auf SaaS Marquiz. Quizaufbau: Polnischer Lead-Gen-Betrug f\u00fcr Photovoltaik. Leads aus dem Formular wurden \u00fcber zwei Kan\u00e4le gesendet: <strong>an das Firmenpostfach des Kunden<\/strong> (Der Angreifer gab seine Adresse als Absender aus) i <strong>auf dem ukrainischen Telegram-Bot<\/strong> (Chat-ID + Bot-Token im Code eingebettet).<\/p>\n<aside style=\"margin:2rem 0;padding:1.4rem 1.6rem;background:#FEF1F0;border-left:4px solid #D9342B;border-radius:6px\">\n<p style=\"margin:0 0 0.4rem 0;font-size:0.78rem;letter-spacing:0.14em;text-transform:uppercase;color:#8B1F1A;font-weight:700\">Warum ist es gef\u00e4hrlich?<\/p>\n<p style=\"margin:0;line-height:1.55\">Die externe Dom\u00e4ne, mit der das Quiz verkn\u00fcpft war, verf\u00fcgte \u00fcber ein eigenes SMTP, das E-Mails von der Adresse in der Dom\u00e4ne des Kunden als Absender versendete. Technisch gesehen bedeutete das das <strong>Die Domain des Kunden wurde aktiv als Absender von Phishing-E-Mails genutzt<\/strong>. Das eigentliche Risiko besteht darin, dass die gesamte Domain auf den weltweiten Blacklists von SPAMhaus und Barracuda landet und selbst legitime Unternehmens-E-Mails nicht mehr erreicht werden.<\/p>\n<\/aside>\n<h2>Zeitleiste des Angriffs (rekonstruiert)<\/h2>\n<div style=\"margin:1.5rem 0\">\n<table style=\"width:100%;border-collapse:collapse;font-size:0.95rem\">\n<thead>\n<tr style=\"background:#0B1620;color:#fff\">\n<th style=\"padding:12px 16px;text-align:left\">Datum<\/th>\n<th style=\"padding:12px 16px;text-align:left\">Ereignis<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr style=\"border-bottom:1px solid #E2E7EB\">\n<td style=\"padding:12px 16px;white-space:nowrap\"><strong>2022-12-10<\/strong><\/td>\n<td style=\"padding:12px 16px\">Erster Lader (<code>\/f1dec\/index.php<\/code>). Wahrscheinlich der Moment der urspr\u00fcnglichen Diskreditierung durch den alten CVE.<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #E2E7EB\">\n<td style=\"padding:12px 16px;white-space:nowrap\"><strong>2025-08-12<\/strong><\/td>\n<td style=\"padding:12px 16px\">Stellen Sie ein Phishing-Kit bereit <code>Quiz<\/code> + Telegram-Bot.<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #E2E7EB\">\n<td style=\"padding:12px 16px;white-space:nowrap\"><strong>2026-08-22<\/strong><\/td>\n<td style=\"padding:12px 16px\">Die zweite Generation von Dropper (<code>\/wp-content\/ad1b029e\/<\/code>).<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #E2E7EB\">\n<td style=\"padding:12px 16px;white-space:nowrap\"><strong>2026-08-30 14:16<\/strong><\/td>\n<td style=\"padding:12px 16px\">Batch-Drop: Versteckter Ordner mit Namen, der Anf\u00fchrungszeichen enth\u00e4lt (Anti-<code>lstat<\/code> Trick) + <code>wp2shell-batch-guard<\/code>.<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #E2E7EB;background:#FEF1F0\">\n<td style=\"padding:12px 16px;white-space:nowrap\"><strong>2026-08-31 01:31<\/strong><\/td>\n<td style=\"padding:12px 16px\"><strong>Massiver Einsatz<\/strong>: <code>firewall.php<\/code> + <code>fixer.php<\/code> + <code>wp2shell-batch-guard.php<\/code> an drei Standorten. Noch am selben Tag Angreifer <strong>ersetzt den WordPress-Kern<\/strong> und \u00fcberschrieben <code>wp-config.php<\/code>, wahrscheinlich um nach einer automatischen Bereinigung die Kontrolle wiederzugewinnen.<\/td>\n<\/tr>\n<tr style=\"border-bottom:1px solid #E2E7EB\">\n<td style=\"padding:12px 16px;white-space:nowrap\"><strong>2026-09-03 11:33<\/strong><\/td>\n<td style=\"padding:12px 16px\">W\u00e4hrend unserer Sitzung: die dritte Generation von Dropper (<code>\/wp-content\/x9f8ea6\/<\/code>) erscheint live. Wir fangen es im Flug.<\/td>\n<\/tr>\n<tr style=\"background:#E8F8EF\">\n<td style=\"padding:12px 16px;white-space:nowrap\"><strong>2026-09-03 11:52<\/strong><\/td>\n<td style=\"padding:12px 16px\"><strong>Vollst\u00e4ndige Bereinigung aller drei Familien + Phishing-Kit.<\/strong><\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<p>Drei Jahre Persistenz, einschlie\u00dflich einer Reihe aktiver Operationen im letzten Monat. Der Kunde wusste nichts davon.<\/p>\n<h2>Was wir getan haben<\/h2>\n<h3>Schritt 1: Verf\u00fcgbarkeit wiederherstellen<\/h3>\n<p>Die ersten Stunden wurden damit verbracht, die Website \u00fcberhaupt zum Laufen zu bringen, egal, was wir darunter finden. Au\u00dfenverkehr ausschlie\u00dfen, einen sauberen Einstiegspunkt wiederherstellen (<code>index.php<\/code>), wobei offensichtliche 500er entfernt werden. Erst dann begann die eigentliche Diagnose.<\/p>\n<h3>Schritt 2: Aufz\u00e4hlung aller Dropper<\/h3>\n<p>Vollst\u00e4ndiger Webroot-Scan mit charakteristischen Markern (<code>gehe zu<\/code> +base64, <code>2DUAN<\/code>, <code>eval(curl(...))<\/code>, ungew\u00f6hnliche Anf\u00fchrungszeichen in Ordnernamen als Anti-Lstat-Trick). Jede gefundene Datei: Offsite-Sicherung + L\u00f6schung.<\/p>\n<h3>Schritt 3: Schneiden der Regenerationskette<\/h3>\n<p>Familie 3 regeneriert f\u00fcr <code>fixer.php<\/code>. Soweit unserem <code>fixer.php<\/code> er am Leben war, kamen die anderen Akten zur\u00fcck. Wir mussten feststellen, dass <code>fixer.php<\/code> existiert in <strong>drei Standorte gleichzeitig<\/strong> und entfernen Sie alle drei in einem Durchgang. Nach dem ersten Versuch, bei dem wir nur eine Kopie im Theme gel\u00f6scht haben, kamen die Dateien innerhalb weniger Minuten zur\u00fcck.<\/p>\n<h3>Schritt 4: Phishing-Kit + Telegramm<\/h3>\n<p>L\u00f6schen eines gesamten Verzeichnisses <code>Quiz<\/code> und das zugeh\u00f6rige Marquiz-Konto (wir haben dem Kunden eine Liste der Schritte gegeben, die er bei sich zu Hause durchf\u00fchren muss). Sperren von Sendungen aus eigener Dom\u00e4ne als Absender (SPF + DMARC <code>ablehnen<\/code>).<\/p>\n<h3>Schritt 5: Watcher Mu-Plugin (bleibt dauerhaft)<\/h3>\n<p>Wir haben ein spezielles Mu-Plugin entwickelt, nennen wir es einen \u201eforensischen Beobachter\u201d, der in <code>wp-content\/mu-plugins\/<\/code> und startet mit jeder PHP-Anfrage. Es ist Teil des Pakets, das wir jedem Vertrag als Teil <a href=\"https:\/\/jsoncrew.com\/de\/oferta\/utrzymanie-i-rozwoj-stron\/\">wartung und Entwicklung der Parteien<\/a>.<\/p>\n<details class=\"cs-mal-tech\" style=\"margin:1rem 0 1.6rem;padding:1.2rem 1.4rem;background:#F6F8FA;border:1px solid #E2E7EB;border-radius:6px\">\n<summary style=\"cursor:pointer;font-weight:600;color:#0B1620\"><span style=\"color:#16C47F;margin-right:0.5rem\">\u25b8<\/span>Was genau macht der Beobachter (Funktionsliste)<\/summary>\n<div style=\"margin-top:1rem;line-height:1.6\">\n<ul>\n<li><strong>Protokolliert alle<\/strong>, die sich im <code>.PHP<\/code> auf dem Server: neue Datei, \u00c4nderung, L\u00f6schung. Separates Protokoll mit vollst\u00e4ndigem Pfad + Zeitstempel.<\/li>\n<li><strong>Protokolliert jeden Angriffsversuch<\/strong>: Anfrage mit bekannten Unterschriften der drei Hintert\u00fcrfamilien. Separates Protokoll, separate Datei.<\/li>\n<li><strong>Bl\u00f6cke 403<\/strong>: bevor der Angreifer eine Antwort erh\u00e4lt, gibt der Server 403 Forbidden an bekannte Signaturen zur\u00fcck. Also auch wenn in Zukunft ein Wunder auf dem Server auftaucht <code>firewall.php<\/code>, funktioniert die magische URL sowieso nicht.<\/li>\n<li><strong>Diagnostische Endpunkte<\/strong> token-gesch\u00fctzt: Status, Baseline, \u00c4nderungsliste, Benutzerliste, Cron-Liste, Grep nach Dateiinhalt, Autoremediation. Eine HTTP-Anfrage und wir wissen, ob sich in den letzten 24 Stunden etwas auf dem Server ge\u00e4ndert hat.<\/li>\n<li><strong>Protokolle au\u00dferhalb von Webroot<\/strong>: Logfiles gehen in das Verzeichnis h\u00f6her als das \u00f6ffentlich verf\u00fcgbare Webroot, zus\u00e4tzlich von <code>.htaccess deny<\/code>. Selbst wenn der Angreifer wieder FTP-Zugriff erh\u00e4lt, wird er nicht sehen, was genau wir wissen.<\/li>\n<\/ul>\n<\/div>\n<\/details>\n<h3>Schritt 6: Datenbank-Audit<\/h3>\n<p>Dar\u00fcber hinaus haben wir durch den Beobachter \u00fcberpr\u00fcft, dass <strong>es gibt keinen M\u00fcll von Angreifern in der Basis<\/strong>: <code>wp_users<\/code> (der einzige Administrator ist ein Kundenkonto, keine von Angreifern erstellten Konten), <code>wp_options.autoload<\/code> (sauber), WP-Cron (sauber, keine registrierten Haken, die nicht Standard-Plugins zugeordnet werden k\u00f6nnen).<\/p>\n<h2>Warum es \u00fcberhaupt passiert ist<\/h2>\n<p>Drei unabh\u00e4ngige Vektoren sind selten, aber die spezifischen Gr\u00fcnde, die Angreifer eingeben, sind eines von drei Dingen in 95%-F\u00e4llen:<\/p>\n<ol>\n<li><strong>Veraltete Plugins mit \u00f6ffentlichem CVE<\/strong>. Der Server verf\u00fcgte vor etwa einem Dutzend Monaten \u00fcber mehrere Plugins aus der Jet-Familie. Einer von ihnen hatte im Zeitraum 2022-2023 eine \u00f6ffentlich beschriebene L\u00fccke, die den Upload authentifizierter Dateien erm\u00f6glichte.<\/li>\n<li><strong>Schwaches Admin-Passwort oder Leck aus externem Dienst<\/strong> (Datenschutzverletzung). Der urspr\u00fcngliche Kompromiss war m\u00f6glicherweise nicht \u201etechnisch\u201d: Es reicht aus, dass jemand an mehreren Stellen dasselbe Passwort verwendet hat und einer von ihnen durchgesickert ist.<\/li>\n<li><strong>Gemeinsames Gastgeben<\/strong>. Einige dokumentierte Angriffe auf Shared Hosting beinhalteten den \u00dcbergang von einer kompromittierten Seite eines Nachbarn zur anderen durch eine gemeinsame <code>TMP<\/code> oder die Standard-Verzeichnisrechte.<\/li>\n<\/ol>\n<aside style=\"margin:2rem 0;padding:1.4rem 1.6rem;background:#EAF4FF;border-left:4px solid #0066CC;border-radius:6px\">\n<p style=\"margin:0 0 0.4rem 0;font-size:0.78rem;letter-spacing:0.14em;text-transform:uppercase;color:#004480;font-weight:700\">Einblick<\/p>\n<p style=\"margin:0;line-height:1.55\">In diesem Fall <strong>vektor # 1 ist h\u00f6chstwahrscheinlich<\/strong>, Denn das erste Datum des Hacks (2022-12-10) f\u00e4llt mit dem massenhaften Fuzzing einer bestimmten Schwachstelle in Jet-Plugs nach deren Ver\u00f6ffentlichung zusammen. Kurz gesagt: Jemand hat einen Scanner im ganzen Internet betrieben und die Website des Kunden ist einfach darauf gesto\u00dfen. Nichts Pers\u00f6nliches.<\/p>\n<\/aside>\n<h2>Ergebnisse in Zahlen<\/h2>\n<figure style=\"margin:1.8rem 0 2.4rem;padding:1.8rem;background:#F6F8FA;border-radius:12px;border-top:4px solid #16C47F\"><figcaption style=\"font-size:0.72rem;letter-spacing:0.16em;text-transform:uppercase;color:#5B6B78;font-weight:700;margin-bottom:0.6rem\">Interaktives Diagramm \u00b7 bewegen Sie den Mauszeiger \u00fcber einen Punkt<\/figcaption><h3 style=\"margin:0 0 0.4rem 0;font-size:1.3rem;line-height:1.3\">Drei Jahre Stille, zehn Tage Eruption, eine Minute Aufr\u00e4umarbeiten<\/h3>\n<p style=\"margin:0 0 1.4rem 0;color:#5B6B78;font-size:0.95rem;line-height:1.5\">Die kumulative Anzahl b\u00f6sartiger Artefakte auf dem Server im Laufe der Zeit. Jeder Punkt ist ein separater Einsatz des Angreifers. Der gr\u00fcne Punkt am Ende ist unsere Intervention.<\/p>\n<div style=\"position:relative;width:100%;overflow-x:auto\">\n<svg viewbox=\"0 0 1000 420\" style=\"width:100%;height:auto;min-width:600px;display:block\" role=\"img\" aria-label=\"Angriffseskalationsdiagramm: Kumulative Anzahl b\u00f6sartiger Artefakte zwischen Dezember 2022 und September 2026\"><rect x=\"60\" y=\"40\" width=\"880\" height=\"320\" fill=\"#fff\" stroke=\"none\"\/><line x1=\"60\" y1=\"360\" x2=\"940\" y2=\"360\" stroke=\"#CBD5E0\" stroke-width=\"1.5\"\/><line x1=\"60\" y1=\"40\" x2=\"60\" y2=\"360\" stroke=\"#CBD5E0\" stroke-width=\"1.5\"\/><line x1=\"60\" y1=\"307\" x2=\"940\" y2=\"307\" stroke=\"#E2E7EB\" stroke-width=\"1\" stroke-dasharray=\"4,4\"\/><line x1=\"60\" y1=\"227\" x2=\"940\" y2=\"227\" stroke=\"#E2E7EB\" stroke-width=\"1\" stroke-dasharray=\"4,4\"\/><line x1=\"60\" y1=\"94\" x2=\"940\" y2=\"94\" stroke=\"#E2E7EB\" stroke-width=\"1\" stroke-dasharray=\"4,4\"\/><text x=\"52\" y=\"365\" text-anchor=\"end\" font-size=\"12\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">0<\/text><text x=\"52\" y=\"312\" text-anchor=\"end\" font-size=\"12\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">2<\/text><text x=\"52\" y=\"232\" text-anchor=\"end\" font-size=\"12\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">5<\/text><text x=\"52\" y=\"99\" text-anchor=\"end\" font-size=\"12\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">10<\/text><text x=\"52\" y=\"45\" text-anchor=\"end\" font-size=\"12\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">12<\/text><text x=\"20\" y=\"200\" text-anchor=\"middle\" font-size=\"11\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\" transform=\"rotate(-90 20 200)\">Kumulative Artefakte<\/text><path d=\"M60,333 L207,307 L353,280 L500,227 L647,94 L793,67 L940,360 L940,360 L60,360 Z\" fill=\"#D9342B\" fill-opacity=\"0.08\"\/><polyline points=\"60,333 207,307 353,280 500,227 647,94 793,67\" fill=\"none\" stroke=\"#D9342B\" stroke-width=\"3\" stroke-linejoin=\"round\" stroke-linecap=\"round\"\/><line x1=\"793\" y1=\"67\" x2=\"940\" y2=\"360\" stroke=\"#16C47F\" stroke-width=\"3\" stroke-linejoin=\"round\" stroke-linecap=\"round\" stroke-dasharray=\"8,4\"\/><line x1=\"940\" y1=\"40\" x2=\"940\" y2=\"360\" stroke=\"#16C47F\" stroke-width=\"1.5\" stroke-dasharray=\"4,4\" opacity=\"0.5\"\/><line x1=\"500\" y1=\"40\" x2=\"940\" y2=\"40\" stroke=\"#D9342B\" stroke-width=\"1\" stroke-dasharray=\"4,4\" opacity=\"0.5\"\/><text x=\"720\" y=\"30\" text-anchor=\"middle\" font-size=\"12\" fill=\"#D9342B\" font-weight=\"700\" font-family=\"system-ui,sans-serif\">10 Tage intensive Eskalation<\/text><g style=\"cursor:help\"><circle cx=\"60\" cy=\"333\" r=\"7\" fill=\"#D9342B\" stroke=\"#fff\" stroke-width=\"2\"><title>2022-12-10 \u00b7 Pierwszy loader \/f1dec\/index.php \u2014 moment pierwotnej kompromitacji | Kumulative Artefakte: 1<\/title><\/circle><circle cx=\"207\" cy=\"307\" r=\"7\" fill=\"#D9342B\" stroke=\"#fff\" stroke-width=\"2\"><title>2025-08-12 \u00b7 Stellen Sie ein Phishing-Kit bereit \/quiz\/ + ukrai\u0144ski Telegram bot | Kumulative Artefakte: 2<\/title><\/circle><circle cx=\"353\" cy=\"280\" r=\"7\" fill=\"#D9342B\" stroke=\"#fff\" stroke-width=\"2\"><title>2026-08-22 \u00b7 Die zweite Generation von Dropper (\/wp-content\/ad1b029e\/) | Kumulative Artefakte: 3<\/title><\/circle><circle cx=\"500\" cy=\"227\" r=\"7\" fill=\"#D9342B\" stroke=\"#fff\" stroke-width=\"2\"><title>2026-08-30 14:16 \u00b7 Batch drop: ukryty folder z anti-lstat trick + wp2shell-batch-guard | Kumulative Artefakte: 5<\/title><\/circle><circle cx=\"647\" cy=\"94\" r=\"10\" fill=\"#D9342B\" stroke=\"#fff\" stroke-width=\"2.5\"><title>2026-08-31 01:31 \u00b7 MASYWNY DEPLOY: firewall + fixer + wp2shell w trzech lokalizacjach jednocze\u015bnie, plus podmiana rdzenia WordPressa | Kumulative Artefakte: 10<\/title><\/circle><circle cx=\"793\" cy=\"67\" r=\"8\" fill=\"#D9342B\" stroke=\"#fff\" stroke-width=\"2\"><title>2026-09-03 11:33 \u00b7 Trzecia generacja droppera (\/wp-content\/x9f8ea6\/) \u2014 pojawia si\u0119 w trakcie naszej sesji, z\u0142apana na \u017cywo | Kumulative Artefakte: 11<\/title><\/circle><circle cx=\"940\" cy=\"360\" r=\"11\" fill=\"#16C47F\" stroke=\"#fff\" stroke-width=\"3\"><title>2026-09-03 11:52 \u00b7 NASZA INTERWENCJA \u2014 pe\u0142ny cleanup wszystkich trzech rodzin backdoor\u00f3w + phishing kitu. Czas od pierwszej generacji droppera: 3 lata, 2 miesi\u0105ce, 24 dni | Pozosta\u0142o: 0<\/title><\/circle><\/g><text x=\"60\" y=\"385\" text-anchor=\"middle\" font-size=\"10\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">12.2022<\/text><text x=\"207\" y=\"385\" text-anchor=\"middle\" font-size=\"10\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">08.2025<\/text><text x=\"353\" y=\"385\" text-anchor=\"middle\" font-size=\"10\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">22.08.26<\/text><text x=\"500\" y=\"385\" text-anchor=\"middle\" font-size=\"10\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">30.08<\/text><text x=\"647\" y=\"385\" text-anchor=\"middle\" font-size=\"10\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">31.08<\/text><text x=\"793\" y=\"385\" text-anchor=\"middle\" font-size=\"10\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">03.09 11:33<\/text><text x=\"940\" y=\"385\" text-anchor=\"middle\" font-size=\"10\" fill=\"#16C47F\" font-weight=\"700\" font-family=\"system-ui,sans-serif\">bereinigung<\/text><g font-family=\"system-ui,sans-serif\" font-size=\"11\"><rect x=\"60\" y=\"402\" width=\"12\" height=\"12\" fill=\"#D9342B\"\/><text x=\"78\" y=\"412\" fill=\"#5B6B78\">angreifer einsetzen<\/text><rect x=\"220\" y=\"402\" width=\"12\" height=\"12\" fill=\"#16C47F\"\/><text x=\"238\" y=\"412\" fill=\"#5B6B78\">unser Eingreifen (Cleanup)<\/text><\/g><\/svg>\n<\/div>\n<\/figure>\n<div style=\"display:grid;grid-template-columns:1fr 1fr;gap:1.5rem;margin:2rem 0;align-items:stretch\">\n<div style=\"padding:1.6rem;background:#F6F8FA;border-radius:10px;border-top:3px solid #D9342B\">\n<p style=\"margin:0 0 0.4rem 0;font-size:0.72rem;letter-spacing:0.16em;text-transform:uppercase;color:#8B1F1A;font-weight:700\">Was wir gefunden haben<\/p>\n<h3 style=\"margin:0 0 1rem 0;font-size:1.15rem;line-height:1.3\">Aufteilung sch\u00e4dlicher Artefakte<\/h3>\n<div style=\"display:flex;align-items:center;gap:1.4rem;flex-wrap:wrap\">\n<svg viewbox=\"0 0 100 100\" style=\"width:120px;height:120px;flex-shrink:0\" role=\"img\" aria-label=\"Tortendiagramm: 3 Hintert\u00fcrfamilien + Phishing-Kit\"><circle cx=\"50\" cy=\"50\" r=\"38\" fill=\"none\" stroke=\"#E2E7EB\" stroke-width=\"14\"\/><circle cx=\"50\" cy=\"50\" r=\"38\" fill=\"none\" stroke=\"#D9342B\" stroke-width=\"14\" stroke-dasharray=\"83.78 238.76\" stroke-dashoffset=\"0\" transform=\"rotate(-90 50 50)\"><title>Rodzina 1: Japanese SEO cloak + chi\u0144ski 2DUAN RCE<\/title><\/circle><circle cx=\"50\" cy=\"50\" r=\"38\" fill=\"none\" stroke=\"#E8B500\" stroke-width=\"14\" stroke-dasharray=\"83.78 238.76\" stroke-dashoffset=\"-83.78\" transform=\"rotate(-90 50 50)\"><title>Rodzina 2: Dropper z losowymi hashami (3 generacje)<\/title><\/circle><circle cx=\"50\" cy=\"50\" r=\"38\" fill=\"none\" stroke=\"#0066CC\" stroke-width=\"14\" stroke-dasharray=\"83.78 238.76\" stroke-dashoffset=\"-167.55\" transform=\"rotate(-90 50 50)\"><title>Familie 3: Magic-URL-Admin-Ersteller mit automatischer Heilung<\/title><\/circle><circle cx=\"50\" cy=\"50\" r=\"38\" fill=\"none\" stroke=\"#6B46C1\" stroke-width=\"14\" stroke-dasharray=\"83.78 238.76\" stroke-dashoffset=\"-251.33\" transform=\"rotate(-90 50 50)\"><title>Add-on: Phishing-Kit \/quiz\/ z Telegram botem<\/title><\/circle><text x=\"50\" y=\"47\" text-anchor=\"middle\" font-size=\"22\" font-weight=\"800\" fill=\"#0B1620\" font-family=\"Georgia,serif\">4<\/text><text x=\"50\" y=\"62\" text-anchor=\"middle\" font-size=\"8\" fill=\"#5B6B78\" font-family=\"system-ui,sans-serif\">vektoren<\/text><\/svg><\/p>\n<ul style=\"margin:0;padding:0;list-style:none;flex:1;min-width:180px;font-size:0.9rem;line-height:1.6\">\n<li style=\"padding:0.3rem 0;border-bottom:1px solid #E2E7EB\"><span style=\"display:inline-block;width:10px;height:10px;background:#D9342B;border-radius:2px;margin-right:0.6rem;vertical-align:middle\"><\/span>Japanischer Umhang + 2DUAN<\/li>\n<li style=\"padding:0.3rem 0;border-bottom:1px solid #E2E7EB\"><span style=\"display:inline-block;width:10px;height:10px;background:#E8B500;border-radius:2px;margin-right:0.6rem;vertical-align:middle\"><\/span>Pipette (3 Generationen)<\/li>\n<li style=\"padding:0.3rem 0;border-bottom:1px solid #E2E7EB\"><span style=\"display:inline-block;width:10px;height:10px;background:#0066CC;border-radius:2px;margin-right:0.6rem;vertical-align:middle\"><\/span>magic-URL admin<\/li>\n<li style=\"padding:0.3rem 0\"><span style=\"display:inline-block;width:10px;height:10px;background:#6B46C1;border-radius:2px;margin-right:0.6rem;vertical-align:middle\"><\/span>Phishing-Kit \/Quiz\/<\/li>\n<\/ul>\n<\/div>\n<\/div>\n<div style=\"padding:1.6rem;background:#F6F8FA;border-radius:10px;border-top:3px solid #16C47F\">\n<p style=\"margin:0 0 0.4rem 0;font-size:0.72rem;letter-spacing:0.16em;text-transform:uppercase;color:#0A6E42;font-weight:700\">Zeit: Angriff vs. Reaktion<\/p>\n<h3 style=\"margin:0 0 1rem 0;font-size:1.15rem;line-height:1.3\">Waagenvergleich<\/h3>\n<div style=\"display:flex;flex-direction:column;gap:1rem\">\n<div>\n<div style=\"display:flex;justify-content:space-between;margin-bottom:0.4rem;font-size:0.85rem\"><span style=\"color:#5B6B78\">Zeitpunkt, zu dem der Angriff unbemerkt blieb<\/span><span style=\"font-weight:700;color:#D9342B\">3 Jahre<\/span><\/div>\n<div style=\"height:12px;background:#E2E7EB;border-radius:6px;overflow:hidden\">\n<div style=\"width:100%;height:100%;background:linear-gradient(90deg,#D9342B,#F4C430);border-radius:6px\"><\/div>\n<\/div>\n<\/div>\n<div>\n<div style=\"display:flex;justify-content:space-between;margin-bottom:0.4rem;font-size:0.85rem\"><span style=\"color:#5B6B78\">Ausfallzeit, bevor der Kunde uns erreicht<\/span><span style=\"font-weight:700;color:#E8B500\">ein paar Tage<\/span><\/div>\n<div style=\"height:12px;background:#E2E7EB;border-radius:6px;overflow:hidden\">\n<div style=\"width:12%;height:100%;background:#E8B500;border-radius:6px\"><\/div>\n<\/div>\n<\/div>\n<div>\n<div style=\"display:flex;justify-content:space-between;margin-bottom:0.4rem;font-size:0.85rem\"><span style=\"color:#5B6B78\">Vollst\u00e4ndige Reinigung nach der Restaurierung<\/span><span style=\"font-weight:700;color:#16C47F\">1\u00a0Tag<\/span><\/div>\n<div style=\"height:12px;background:#E2E7EB;border-radius:6px;overflow:hidden\">\n<div style=\"width:3%;height:100%;background:#16C47F;border-radius:6px\"><\/div>\n<\/div>\n<\/div>\n<div>\n<div style=\"display:flex;justify-content:space-between;margin-bottom:0.4rem;font-size:0.85rem\"><span style=\"color:#5B6B78\">Erkennung eines zur\u00fcckkehrenden Tropfers (Watcher)<\/span><span style=\"font-weight:700;color:#16C47F\">minuten<\/span><\/div>\n<div style=\"height:12px;background:#E2E7EB;border-radius:6px;overflow:hidden\">\n<div style=\"width:1%;height:100%;background:#16C47F;border-radius:6px\"><\/div>\n<\/div>\n<\/div>\n<\/div>\n<p style=\"margin:1rem 0 0 0;font-size:0.78rem;color:#9BA3AD;line-height:1.5\">Proportionale Streifen. Watcher komprimiert die Erkennungszeit etwa tausendmal aus dem urspr\u00fcnglichen Zustand.<\/p>\n<\/div>\n<\/div>\n<div style=\"display:grid;grid-template-columns:repeat(auto-fit,minmax(180px,1fr));gap:1rem;margin:1.5rem 0\">\n<div style=\"padding:1.4rem;background:#0B1620;color:#fff;border-radius:10px;position:relative;overflow:hidden\">\n<div style=\"font-size:0.7rem;letter-spacing:0.16em;text-transform:uppercase;color:#16C47F;font-weight:700;margin-bottom:0.6rem\">\u00dcberwachungsstatus<\/div>\n<div style=\"font-size:2.2rem;font-weight:800;line-height:1;font-family:Georgia,serif;color:#fff\">0<\/div>\n<div style=\"margin-top:0.6rem;font-size:0.9rem;color:#8B96A3\">r\u00fcckf\u00e4lle seit der Implementierung des Watchers<\/div>\n<p><svg viewbox=\"0 0 24 24\" style=\"position:absolute;right:1rem;top:1rem;width:28px;height:28px;opacity:0.3\" fill=\"none\" stroke=\"#16C47F\" stroke-width=\"2\"><path d=\"M12 2 L2 7 L2 17 L12 22 L22 17 L22 7 Z\"\/><path d=\"M9 12 L11 14 L15 10\"\/><\/svg>\n<\/div>\n<div style=\"padding:1.4rem;background:#F6F8FA;border-radius:10px;border-top:3px solid #0B1620\">\n<div style=\"font-size:0.7rem;letter-spacing:0.16em;text-transform:uppercase;color:#5B6B78;font-weight:700;margin-bottom:0.6rem\">Gesammelte Artefakte<\/div>\n<div style=\"font-size:2.2rem;font-weight:800;line-height:1;font-family:Georgia,serif;color:#0B1620\">&gt;12<\/div>\n<div style=\"margin-top:0.6rem;font-size:0.9rem;color:#5B6B78\">b\u00f6sartige Dateien an verschiedenen Orten<\/div>\n<\/div>\n<div style=\"padding:1.4rem;background:#F6F8FA;border-radius:10px;border-top:3px solid #0B1620\">\n<div style=\"font-size:0.7rem;letter-spacing:0.16em;text-transform:uppercase;color:#5B6B78;font-weight:700;margin-bottom:0.6rem\">Nachweis in DB<\/div>\n<div style=\"font-size:2.2rem;font-weight:800;line-height:1;font-family:Georgia,serif;color:#0B1620\">0 \/ 0 \/ 0<\/div>\n<div style=\"margin-top:0.6rem;font-size:0.9rem;color:#5B6B78\">auslandskonten \u00b7 Optionen \u00b7 Kronenhaken<\/div>\n<\/div>\n<\/div>\n<h2>Was uns dieser Fall gelehrt hat<\/h2>\n<h3>1. Hintert\u00fcren k\u00f6nnen nebeneinander existieren<\/h3>\n<p>Die Gewohnheit \u201eein Angriff = eine Art von Sch\u00e4dling\u201d ist irref\u00fchrend. Wenn eine Seite seit Jahren exponiert und anf\u00e4llig ist, k\u00f6nnte sie mehrmals von verschiedenen Gruppen mit unterschiedlichen Zielen kompromittiert worden sein. Jeder von ihnen hinterl\u00e4sst seinen eigenen Mechanismus der Beharrlichkeit und jeder von ihnen muss separat gefunden werden. Das Anhalten nach dem L\u00f6schen der ersten Datei ist ein h\u00e4ufiger Fehler.<\/p>\n<h3>2. Auto-Heilung ist der wichtigste \u00dcberlebensmechanismus moderner Malware<\/h3>\n<p>Dateien an sichtbaren Stellen sind K\u00f6der. Der wahre \u00dcberlebensmechanismus ist <strong>regenerator<\/strong> an einem nicht offensichtlichen Ort, der sichtbare Dateien jedes Mal neu erstellt, wenn jemand sie l\u00f6scht. Wenn nach dem \u201eL\u00f6schen\u201d der Seiten die Dateien innerhalb weniger Stunden zur\u00fcckkehren, bedeutet dies, dass nur die Symptome beseitigt wurden.<\/p>\n<h3>3. Ihre Domain kann ein Werkzeug sein, auch wenn Ihre Website in Ordnung aussieht<\/h3>\n<p>Das Phishing-Kit mit dem Telegram-Bot hat aus Sicht des Besuchers nichts sichtbar gemacht. Er hat keine Anzeigen geschaltet, er hat nicht umgeleitet, er hat SEO nicht ge\u00e4ndert. Er hat nur <em>verwendet<\/em> domain als Absender. F\u00fcr Google, Microsoft, Barracuda und den Rest der Anti-Spam-Betreiber sieht es so aus, als ob du derjenige bist, der das Phishing sendet. Die Folgen (SPAMhaus Blacklist, Verlust der Zustellbarkeit) sind gravierender als Defacement.<\/p>\n<h3>4. Datei-\u00dcberwachung ist kein Luxus<\/h3>\n<p>Die meisten Kunden erkennen den Angriff erst, wenn etwas visuell kaputt geht: Die Seite wird nicht geladen, eine Chrome-Warnung \u201eT\u00e4uschungsseite\u201d erscheint, Google st\u00fcrzt aus dem Index ab. An dieser Stelle dauern sch\u00e4dliche Aktivit\u00e4ten auf dem Server oft monatelang an. <strong>Ein einfacher Beobachter, der \u00c4nderungen protokolliert <code>.PHP<\/code>, gibt die Reaktionszeit in Stunden an, nicht in Monaten.<\/strong> Dies ist ein Standardbestandteil jedes unserer Vertr\u00e4ge <a href=\"https:\/\/jsoncrew.com\/de\/oferta\/utrzymanie-i-rozwoj-stron\/\">wartung<\/a>.<\/p>\n<h3>5. Backups vor dem X-Datum enthalten Hintert\u00fcren<\/h3>\n<p>Der Standardreflex nach Erkennung eines Kompromisses (\u201eIch werde das Backup von vor einer Woche wiederherstellen\u201d) w\u00fcrde in diesem Fall nicht funktionieren. Das Backup von vor einer Woche enthielt einen kompletten Satz von Hintert\u00fcren. Auch ein Backup von vor einem Jahr. <strong>Der einzige Weg ist eine vollst\u00e4ndige forensische Bereinigung + frische Backups von Grund auf.<\/strong><\/p>\n<section class=\"cs-seo-article\" id=\"poradnik\">\n<h2>Backdoor w WordPressie: jak go rozpozna\u0107 i usun\u0105\u0107 tak, \u017ceby nie wr\u00f3ci\u0142<\/h2>\n<p class=\"cs-seo-lead\">Ten poradnik jest dla w\u0142a\u015bcicieli firmowych stron na WordPressie, kt\u00f3rzy podejrzewaj\u0105 w\u0142amanie albo ju\u017c raz \u201eczy\u015bcili\u201d serwis, a dziwne pliki wr\u00f3ci\u0142y. Odpowiadamy na pytanie, jak usun\u0105\u0107 backdoor z WordPressa w spos\u00f3b, kt\u00f3ry zamyka spraw\u0119, a nie tylko objawy.<\/p>\n<h3>Czym jest backdoor WordPress i dlaczego tak d\u0142ugo pozostaje niewidoczny<\/h3>\n<p>Backdoor WordPress to fragment kodu PHP, kt\u00f3ry daje atakuj\u0105cemu sta\u0142y dost\u0119p do serwera niezale\u017cnie od hase\u0142 w panelu. Mo\u017ce tworzy\u0107 konta administrator\u00f3w, pobiera\u0107 i wykonywa\u0107 kod z zewn\u0119trznego serwera albo podmienia\u0107 tre\u015b\u0107 dla wybranych odwiedzaj\u0105cych.<\/p>\n<p>Kluczowa cecha: dobrze napisany backdoor nie psuje strony. Zwyk\u0142y u\u017cytkownik widzi normalny serwis, bo z\u0142o\u015bliwy kod na ko\u0144cu i tak uruchamia WordPressa. W opisanym wy\u017cej wdro\u017ceniu g\u0142\u00f3wny plik index.php zawiera\u0142 trzy warstwy obcego kodu, a strona przez ponad trzy lata wygl\u0105da\u0142a z zewn\u0105trz na zdrow\u0105.<\/p>\n<p>W\u0142a\u015bciciel zwykle dowiaduje si\u0119 o problemie dopiero wtedy, gdy przegl\u0105darka pokazuje ostrze\u017cenie o niebezpiecznej witrynie, Google zaczyna usuwa\u0107 podstrony z indeksu albo serwis przestaje odpowiada\u0107.<\/p>\n<h3>Zhakowana strona WordPress: sygna\u0142y, kt\u00f3rych nie warto ignorowa\u0107<\/h3>\n<p>Pojedynczy objaw \u0142atwo zbagatelizowa\u0107. Razem tworz\u0105 wzorzec d\u0142ugotrwa\u0142ej kompromitacji. Warto zareagowa\u0107, je\u015bli widzisz cho\u0107by kilka z poni\u017cszych:<\/p>\n<ul>\n<li>nowe pliki index.php in zufälligen Plugin-Unterordnern lub katalogi o nazwach przypominaj\u0105cych hash (np. ci\u0105g liter i cyfr w wp-content),<\/li>\n<li>pliki o zerowym rozmiarze, kt\u00f3rym regularnie zmienia si\u0119 data modyfikacji, bez zmiany tre\u015bci,<\/li>\n<li>w Google Search Console strony w obcym j\u0119zyku, kt\u00f3rych nikt nie publikowa\u0142,<\/li>\n<li>podkatalogi z tre\u015bci\u0105 niezwi\u0105zan\u0105 z firm\u0105, np. formularze, quizy, landing pages,<\/li>\n<li>konta administrator\u00f3w, kt\u00f3rych nikt nie zak\u0142ada\u0142, albo nieznane zadania w WP-Cron,<\/li>\n<li>informacje od klient\u00f3w o mailach wys\u0142anych \u201ez Waszej domeny\u201d, kt\u00f3rych nie wysy\u0142ali\u015bcie.<\/li>\n<\/ul>\n<p>W opisanym przypadku wszystkie te sygna\u0142y by\u0142y widoczne na d\u0142ugo przed awari\u0105. Pusty plik license.txt w katalogu g\u0142\u00f3wnym s\u0142u\u017cy\u0142 atakuj\u0105cym jako znacznik, \u017ce ich dost\u0119p nadal dzia\u0142a.<\/p>\n<h3>Jak usun\u0105\u0107 backdoor z WordPressa: kolejno\u015b\u0107 dzia\u0142a\u0144<\/h3>\n<p>Najcz\u0119stszy b\u0142\u0105d to usuwanie podejrzanych plik\u00f3w jeden po drugim, w miar\u0119 ich znajdowania. Skuteczny proces wygl\u0105da inaczej:<\/p>\n<ul>\n<li><strong>Przywr\u00f3cenie dost\u0119pno\u015bci.<\/strong> Czysty punkt wej\u015bcia (index.php), ograniczenie ruchu, usuni\u0119cie b\u0142\u0119d\u00f3w 500. Diagnoza toczy si\u0119 r\u00f3wnolegle, ale strona ma najpierw dzia\u0142a\u0107.<\/li>\n<li><strong>Kopia materia\u0142u dowodowego.<\/strong> Ka\u017cdy znaleziony plik trafia do kopii poza serwerem, zanim zostanie usuni\u0119ty. Bez tego nie odtworzysz, co si\u0119 sta\u0142o i od kiedy.<\/li>\n<li><strong>Pe\u0142na enumeracja.<\/strong> Skanowanie ca\u0142ego webroota po charakterystycznych wzorcach, a nie przegl\u0105danie folder\u00f3w \u201ena oko\u201d.<\/li>\n<li><strong>Rozci\u0119cie \u0142a\u0144cucha regeneracji.<\/strong> Najpierw znajdujesz wszystkie kopie mechanizmu, kt\u00f3ry odtwarza pozosta\u0142e pliki, i usuwasz je w jednym przebiegu.<\/li>\n<li><strong>Sprz\u0105tanie poza plikami.<\/strong> Baza danych, poczta, DNS, konta zewn\u0119trznych us\u0142ug.<\/li>\n<li><strong>Sta\u0142y monitoring.<\/strong> Mechanizm, kt\u00f3ry powie, je\u015bli cokolwiek wr\u00f3ci.<\/li>\n<\/ul>\n<h3>Skanowanie plik\u00f3w PHP: czego szuka\u0107 w webroocie<\/h3>\n<p>Wtyczki bezpiecze\u0144stwa wy\u0142apuj\u0105 znane sygnatury, ale backdoory s\u0105 cz\u0119sto zaciemniane. Warto przeszuka\u0107 pliki .php pod k\u0105tem kilku wzorc\u00f3w: konstrukcji eval z tre\u015bci\u0105 pobran\u0105 przez curl, d\u0142ugich ci\u0105g\u00f3w base64 po\u0142\u0105czonych z goto, tekstu zakodowanego ROT13, nietypowych znak\u00f3w (np. cudzys\u0142ow\u00f3w) w nazwach katalog\u00f3w, kt\u00f3re utrudniaj\u0105 ich listowanie.<\/p>\n<p>Drugi kierunek to por\u00f3wnanie rdzenia WordPressa z oficjaln\u0105 wersj\u0105. W opisanym wdro\u017ceniu atakuj\u0105cy podmieni\u0142 pliki rdzenia i nadpisa\u0142 wp-config.php. Takie zmiany wida\u0107 tylko przy por\u00f3wnaniu z czyst\u0105 kopi\u0105, nie przy przegl\u0105daniu panelu.<\/p>\n<p>Trzeci kierunek to katalog mu-plugins i folder motywu. Pliki w mu-plugins \u0142aduj\u0105 si\u0119 zawsze i nie pojawiaj\u0105 si\u0119 na zwyk\u0142ej li\u015bcie wtyczek, wi\u0119c s\u0105 wygodnym miejscem dla atakuj\u0105cego.<\/p>\n<h3>Malware z funkcj\u0105 auto-heal: dlaczego pliki wracaj\u0105 po usuni\u0119ciu<\/h3>\n<p>Je\u015bli po \u201ewyczyszczeniu\u201d strony pliki wracaj\u0105 po kilku godzinach, usuwano objawy, a nie przyczyn\u0119. Wsp\u00f3\u0142czesne backdoory maj\u0105 regenerator: osobny plik w ma\u0142o oczywistym miejscu, kt\u00f3ry na jedno \u017c\u0105danie HTTP odtwarza z zapasowej kopii (np. zakodowanej w base64) wszystko, co usuni\u0119to.<\/p>\n<p>W opisanym przypadku regenerator le\u017ca\u0142 jednocze\u015bnie w trzech lokalizacjach: w katalogu g\u0142\u00f3wnym, w mu-plugins i w folderze motywu. Po pierwszym podej\u015bciu, w kt\u00f3rym usuni\u0119to tylko kopi\u0119 w motywie, pliki wr\u00f3ci\u0142y w ci\u0105gu kilku minut. Dopiero usuni\u0119cie wszystkich trzech naraz zamkn\u0119\u0142o p\u0119tl\u0119.<\/p>\n<p>Druga pu\u0142apka to wsp\u00f3\u0142istnienie kilku rodzin szkodnik\u00f3w. Strona podatna przez lata bywa przejmowana kilka razy, przez r\u00f3\u017cne grupy. Tu by\u0142y trzy niezale\u017cne rodziny backdoor\u00f3w i osobny phishing kit. Zatrzymanie si\u0119 po znalezieniu pierwszej rodziny oznacza\u0142oby, \u017ce pozosta\u0142e dalej dzia\u0142aj\u0105.<\/p>\n<h3>Baza danych, poczta i backupy po w\u0142amaniu<\/h3>\n<p>Pliki to nie wszystko. Po cleanupie trzeba sprawdzi\u0107 tabel\u0119 wp_users (czy nie ma obcych administrator\u00f3w), opcje \u0142adowane automatycznie w wp_options i zarejestrowane zadania WP-Cron. W opisanym wdro\u017ceniu baza okaza\u0142a si\u0119 czysta, ale bez tej weryfikacji nie da\u0142oby si\u0119 tego stwierdzi\u0107.<\/p>\n<p>Osobny temat to poczta. Phishing kit ukryty w podkatalogu wysy\u0142a\u0142 maile z adresem domeny klienta jako nadawc\u0105. Dla operator\u00f3w antyspamowych wygl\u0105da to tak, jakby phishing wysy\u0142a\u0142a sama firma, a skutkiem mo\u017ce by\u0107 trafienie domeny na czarne listy. Ochron\u0105 jest poprawne SPF i polityka DMARC ustawiona na reject.<\/p>\n<p>Ostatnia rzecz to backupy. Odruch \u201eprzywr\u00f3c\u0119 kopi\u0119 sprzed tygodnia\u201d nie dzia\u0142a, je\u015bli w\u0142amanie ma kilka lat. Kopia sprzed tygodnia i sprzed roku zawiera\u0142y tu komplet backdoor\u00f3w. Po pe\u0142nym cleanupie trzeba zacz\u0105\u0107 seri\u0119 backup\u00f3w od zera.<\/p>\n<h3>Monitoring zmian plik\u00f3w WordPress zamiast kolejnego sprz\u0105tania<\/h3>\n<p>Przyczyn\u0105 w\u0142amania najcz\u0119\u015bciej s\u0105 nieaktualne wtyczki z opublikowan\u0105 luk\u0105, s\u0142abe lub powtarzane has\u0142a administratora albo s\u0105siedztwo na hostingu wsp\u00f3\u0142dzielonym. Aktualizacje i has\u0142a to podstawa, ale nie daj\u0105 informacji, \u017ce co\u015b ju\u017c si\u0119 wydarzy\u0142o.<\/p>\n<p>Dlatego po cleanupie klient dosta\u0142 mu-plugin, kt\u00f3ry loguje ka\u017cd\u0105 zmian\u0119 w plikach .php, blokuje kodem 403 \u017c\u0105dania ze znanymi sygnaturami tych rodzin backdoor\u00f3w i trzyma logi poza publicznym katalogiem. Wykrycie wracaj\u0105cego droppera zajmuje minuty, a nie lata. Od wdro\u017cenia tego mechanizmu nie by\u0142o nawrotu.<\/p>\n<p>Je\u015bli masz firmow\u0105 stron\u0119 na WordPressie i nikt nie pilnuje serwera od \u015brodka, dobrym pierwszym krokiem jest przegl\u0105d wszystkich plik\u00f3w .php w webroocie i listy kont administracyjnych. Taki przegl\u0105d pokazuje, czy na serwerze dzia\u0142a jakikolwiek backdoor WordPress, zanim strona przestanie odpowiada\u0107.<\/p>\n<p class=\"cs-seo-links\">Sta\u0142y monitoring, aktualizacje i reakcj\u0119 na incydenty prowadzimy w ramach <a href=\"https:\/\/jsoncrew.com\/de\/oferta\/utrzymanie-i-rozwoj-stron\/\">wartung und Entwicklung der Parteien<\/a>; stan swojego serwisu mo\u017cesz sprawdzi\u0107 zamawiaj\u0105c <a href=\"https:\/\/jsoncrew.com\/de\/pobierz-audyt\/\">audyt strony<\/a>, a przy podejrzeniu aktywnego w\u0142amania najszybciej b\u0119dzie przez <a href=\"https:\/\/jsoncrew.com\/de\/kontakt\/\">kontakt bezpo\u015bredni<\/a>.<\/p>\n<\/section>\n<h2>F\u00fcr wen dieser Fall wichtig ist<\/h2>\n<ul>\n<li>Inhaber von Unternehmenswebsites auf WordPress, die \u201evon einer Agentur gehostet werden\u201d und nicht wissen, wer f\u00fcr ihre Sicherheit verantwortlich ist<\/li>\n<li>Unternehmen, die aufgeh\u00f6rt haben, Plugins zu aktualisieren, weil \u201ees funktioniert, nicht bewegen\u201d<\/li>\n<li>Jeder, der seltsame Dateien auf seiner Website gesehen hat <code>index.php<\/code> an unerwarteten Orten und entfernte sie manuell, vorausgesetzt, es war das Ende der Angelegenheit<\/li>\n<\/ul>\n<p>Wenn Ihnen das bekannt vorkommt, ist ein guter erster Schritt <strong>pr\u00fcfung aller Akten <code>.PHP<\/code> im Server-Webroot + Liste der Administratorkonten in WordPress<\/strong>. Ein solches Audit dauert in der Regel einige Stunden und zeigt, ob das Problem \u00fcberhaupt besteht. Noch mehr F\u00e4lle <a href=\"https:\/\/jsoncrew.com\/de\/zasoby\/\">finden Sie in den Ressourcen<\/a>, das vollst\u00e4ndige Angebot ist in <a href=\"https:\/\/jsoncrew.com\/de\/oferta\/\">Unser Angebot umfasst:<\/a>.<\/p>\n<section style=\"margin:3rem 0 1rem;padding:2.5rem 2rem;background:linear-gradient(135deg,#0B1620 0%,#1A2A38 100%);color:#fff;border-radius:12px;text-align:center\">\n<p style=\"margin:0 0 0.6rem 0;font-size:0.78rem;letter-spacing:0.18em;text-transform:uppercase;color:#16C47F;font-weight:700\">Sie wollen nicht wissen, dass Sie eine Hintert\u00fcr haben<\/p>\n<h2 style=\"margin:0 0 1rem 0;color:#fff;font-size:clamp(1.6rem,3.5vw,2.4rem);line-height:1.2;letter-spacing:-0.02em\">...wenn die Seite bereits liegt<\/h2>\n<p style=\"margin:0 0 1.8rem 0;max-width:620px;margin-left:auto;margin-right:auto;color:#CBD5E0;font-size:1.05rem;line-height:1.6\">Dieser Fall beschreibt die Seite, die wir beim Absturz erhalten haben. Fast alles k\u00f6nnte vermieden werden, wenn jemand den Server von innen bewachte: \u00fcberwachte Datei\u00e4nderungen, aktualisierte Plugins, aufbewahrte Backups, beobachtete Angriffsversuche. Das ist unser Service.<\/p>\n<p style=\"margin:0 0 1rem 0\">\n<a href=\"https:\/\/jsoncrew.com\/de\/oferta\/utrzymanie-i-rozwoj-stron\/\" style=\"display:inline-block;padding:1rem 2rem;background:#16C47F;color:#0B1620;font-weight:700;text-decoration:none;border-radius:8px;font-size:1.05rem\">Siehe das Angebot: Wartung und Entwicklung der Parteien \u2192<\/a>\n<\/p>\n<p style=\"margin:0;font-size:0.9rem;color:#8B96A3\">oder <a href=\"https:\/\/jsoncrew.com\/de\/kontakt\/\" style=\"color:#16C47F;text-decoration:underline\">schreiben Sie uns direkt<\/a>, f\u00fchren wir die Pr\u00fcfung unverbindlich durch.<\/p>\n<\/section>","protected":false},"excerpt":{"rendered":"<p>Strona klienta by\u0142a offline przez kilka dni. Pod spodem trzy rodziny backdoor\u00f3w, chi\u0144ski C&amp;C i phishing kit. Trzy lata niewykrytej obecno\u015bci z\u0142apane w jeden dzie\u0144.<\/p>","protected":false},"featured_media":2459,"template":"","meta":{"_acf_changed":false,"footnotes":""},"brevo_track":[],"class_list":["post-2454","case_studies","type-case_studies","status-publish","has-post-thumbnail","hentry"],"acf":[],"yoast_head":"<!-- This site is optimized with the Yoast SEO Premium plugin v23.8 (Yoast SEO v28.6) - https:\/\/yoast.com\/product\/yoast-seo-premium-wordpress\/ -->\n<title>Backdoor WordPress: 3 rodziny, cleanup w 1 dzie\u0144 | JSON Crew<\/title>\n<meta name=\"description\" content=\"Backdoor WordPress przez 3 lata: trzy rodziny malware, regenerator w 3 miejscach i phishing z domeny klienta. Jak usun\u0119li\u015bmy wszystko w jeden dzie\u0144.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/jsoncrew.com\/de\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"Trzy rodziny backdoor\u00f3w w jednej instalacji WordPress (case study)\" \/>\n<meta property=\"og:description\" content=\"Strona by\u0142a offline kilka dni. Pod spodem trzy niezale\u017cne rodziny z\u0142o\u015bliwego kodu + phishing kit. Jak diagnozujemy i czy\u015bcimy kompromitacj\u0119 WordPress.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/jsoncrew.com\/de\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/\" \/>\n<meta property=\"og:site_name\" content=\"JSON Crew\" \/>\n<meta property=\"article:modified_time\" content=\"2026-10-09T21:16:48+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/jsoncrew.com\/wp-content\/uploads\/2026\/10\/wordpress-backdoor-case-study-security-20261005151233.jpg\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:title\" content=\"Trzy rodziny backdoor\u00f3w w jednej instalacji WordPress (case study)\" \/>\n<meta name=\"twitter:description\" content=\"Strona by\u0142a offline kilka dni. Pod spodem trzy niezale\u017cne rodziny z\u0142o\u015bliwego kodu + phishing kit. Jak diagnozujemy i czy\u015bcimy kompromitacj\u0119 WordPress.\" \/>\n<meta name=\"twitter:image\" content=\"https:\/\/jsoncrew.com\/wp-content\/uploads\/2026\/10\/wordpress-backdoor-case-study-security-20261005151233.jpg\" \/>\n<meta name=\"twitter:label1\" content=\"Gesch\u00e4tzte Lesezeit\" \/>\n\t<meta name=\"twitter:data1\" content=\"20\u00a0Minuten\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/jsoncrew.com\\\/case-studies\\\/trzy-rodziny-backdoorow-wordpress-case\\\/\",\"url\":\"https:\\\/\\\/jsoncrew.com\\\/case-studies\\\/trzy-rodziny-backdoorow-wordpress-case\\\/\",\"name\":\"Backdoor WordPress: 3 rodziny, cleanup w 1 dzie\u0144 | JSON Crew\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/jsoncrew.com\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/jsoncrew.com\\\/case-studies\\\/trzy-rodziny-backdoorow-wordpress-case\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/jsoncrew.com\\\/case-studies\\\/trzy-rodziny-backdoorow-wordpress-case\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/jsoncrew.com\\\/wp-content\\\/uploads\\\/2026\\\/10\\\/wordpress-backdoor-case-study-security-20261005151233.jpg\",\"datePublished\":\"2026-10-05T15:08:03+00:00\",\"dateModified\":\"2026-10-09T21:16:48+00:00\",\"description\":\"Backdoor WordPress przez 3 lata: trzy rodziny malware, regenerator w 3 miejscach i phishing z domeny klienta. Jak usun\u0119li\u015bmy wszystko w jeden dzie\u0144.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/jsoncrew.com\\\/case-studies\\\/trzy-rodziny-backdoorow-wordpress-case\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/jsoncrew.com\\\/case-studies\\\/trzy-rodziny-backdoorow-wordpress-case\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/jsoncrew.com\\\/case-studies\\\/trzy-rodziny-backdoorow-wordpress-case\\\/#primaryimage\",\"url\":\"https:\\\/\\\/jsoncrew.com\\\/wp-content\\\/uploads\\\/2026\\\/10\\\/wordpress-backdoor-case-study-security-20261005151233.jpg\",\"contentUrl\":\"https:\\\/\\\/jsoncrew.com\\\/wp-content\\\/uploads\\\/2026\\\/10\\\/wordpress-backdoor-case-study-security-20261005151233.jpg\",\"width\":945,\"height\":630,\"caption\":\"Obraz prowadz\u0105cy dla case study o kompromitacji instalacji WordPress przez trzy niezale\u017cne rodziny backdoor\u00f3w.\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/jsoncrew.com\\\/case-studies\\\/trzy-rodziny-backdoorow-wordpress-case\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Strona g\u0142\u00f3wna\",\"item\":\"https:\\\/\\\/jsoncrew.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Case Studies\",\"item\":\"https:\\\/\\\/jsoncrew.com\\\/case-studies\\\/\"},{\"@type\":\"ListItem\",\"position\":3,\"name\":\"Trzy rodziny backdoor\u00f3w w jednej instalacji WordPress\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/jsoncrew.com\\\/#website\",\"url\":\"https:\\\/\\\/jsoncrew.com\\\/\",\"name\":\"JSON Crew: Automatisierungen, Konfiguratoren, interaktive Konferenzräume, interaktive Kioske\",\"description\":\"Automatisierungen, Konfiguratoren, interaktive Konferenzräume, interaktive Kioske\",\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/jsoncrew.com\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"}]}<\/script>\n<!-- \/ Yoast SEO Premium plugin. -->","yoast_head_json":{"title":"Backdoor WordPress: 3 rodziny, cleanup w 1 dzie\u0144 | JSON Crew","description":"Backdoor WordPress przez 3 lata: trzy rodziny malware, regenerator w 3 miejscach i phishing z domeny klienta. Jak usun\u0119li\u015bmy wszystko w jeden dzie\u0144.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/jsoncrew.com\/de\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/","og_locale":"de_DE","og_type":"article","og_title":"Trzy rodziny backdoor\u00f3w w jednej instalacji WordPress (case study)","og_description":"Strona by\u0142a offline kilka dni. Pod spodem trzy niezale\u017cne rodziny z\u0142o\u015bliwego kodu + phishing kit. Jak diagnozujemy i czy\u015bcimy kompromitacj\u0119 WordPress.","og_url":"https:\/\/jsoncrew.com\/de\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/","og_site_name":"JSON Crew","article_modified_time":"2026-10-09T21:16:48+00:00","og_image":[{"url":"https:\/\/jsoncrew.com\/wp-content\/uploads\/2026\/10\/wordpress-backdoor-case-study-security-20261005151233.jpg","type":"","width":"","height":""}],"twitter_card":"summary_large_image","twitter_title":"Trzy rodziny backdoor\u00f3w w jednej instalacji WordPress (case study)","twitter_description":"Strona by\u0142a offline kilka dni. Pod spodem trzy niezale\u017cne rodziny z\u0142o\u015bliwego kodu + phishing kit. Jak diagnozujemy i czy\u015bcimy kompromitacj\u0119 WordPress.","twitter_image":"https:\/\/jsoncrew.com\/wp-content\/uploads\/2026\/10\/wordpress-backdoor-case-study-security-20261005151233.jpg","twitter_misc":{"Gesch\u00e4tzte Lesezeit":"20\u00a0Minuten"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"WebPage","@id":"https:\/\/jsoncrew.com\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/","url":"https:\/\/jsoncrew.com\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/","name":"Backdoor WordPress: 3 rodziny, cleanup w 1 dzie\u0144 | JSON Crew","isPartOf":{"@id":"https:\/\/jsoncrew.com\/#website"},"primaryImageOfPage":{"@id":"https:\/\/jsoncrew.com\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/#primaryimage"},"image":{"@id":"https:\/\/jsoncrew.com\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/#primaryimage"},"thumbnailUrl":"https:\/\/jsoncrew.com\/wp-content\/uploads\/2026\/10\/wordpress-backdoor-case-study-security-20261005151233.jpg","datePublished":"2026-10-05T15:08:03+00:00","dateModified":"2026-10-09T21:16:48+00:00","description":"Backdoor WordPress przez 3 lata: trzy rodziny malware, regenerator w 3 miejscach i phishing z domeny klienta. Jak usun\u0119li\u015bmy wszystko w jeden dzie\u0144.","breadcrumb":{"@id":"https:\/\/jsoncrew.com\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/jsoncrew.com\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/"]}]},{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/jsoncrew.com\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/#primaryimage","url":"https:\/\/jsoncrew.com\/wp-content\/uploads\/2026\/10\/wordpress-backdoor-case-study-security-20261005151233.jpg","contentUrl":"https:\/\/jsoncrew.com\/wp-content\/uploads\/2026\/10\/wordpress-backdoor-case-study-security-20261005151233.jpg","width":945,"height":630,"caption":"Obraz prowadz\u0105cy dla case study o kompromitacji instalacji WordPress przez trzy niezale\u017cne rodziny backdoor\u00f3w."},{"@type":"BreadcrumbList","@id":"https:\/\/jsoncrew.com\/case-studies\/trzy-rodziny-backdoorow-wordpress-case\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Strona g\u0142\u00f3wna","item":"https:\/\/jsoncrew.com\/"},{"@type":"ListItem","position":2,"name":"Case Studies","item":"https:\/\/jsoncrew.com\/case-studies\/"},{"@type":"ListItem","position":3,"name":"Trzy rodziny backdoor\u00f3w w jednej instalacji WordPress"}]},{"@type":"WebSite","@id":"https:\/\/jsoncrew.com\/#website","url":"https:\/\/jsoncrew.com\/","name":"JSON Crew: Automatisierungen, Konfiguratoren, interaktive Konferenzr\u00e4ume, interaktive Kioske","description":"Automatisierungen, Konfiguratoren, interaktive Konferenzr\u00e4ume, interaktive Kioske","potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/jsoncrew.com\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"}]}},"_links":{"self":[{"href":"https:\/\/jsoncrew.com\/de\/wp-json\/wp\/v2\/case_studies\/2454","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jsoncrew.com\/de\/wp-json\/wp\/v2\/case_studies"}],"about":[{"href":"https:\/\/jsoncrew.com\/de\/wp-json\/wp\/v2\/types\/case_studies"}],"version-history":[{"count":6,"href":"https:\/\/jsoncrew.com\/de\/wp-json\/wp\/v2\/case_studies\/2454\/revisions"}],"predecessor-version":[{"id":2468,"href":"https:\/\/jsoncrew.com\/de\/wp-json\/wp\/v2\/case_studies\/2454\/revisions\/2468"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jsoncrew.com\/de\/wp-json\/wp\/v2\/media\/2459"}],"wp:attachment":[{"href":"https:\/\/jsoncrew.com\/de\/wp-json\/wp\/v2\/media?parent=2454"}],"wp:term":[{"taxonomy":"brevo_track","embeddable":true,"href":"https:\/\/jsoncrew.com\/de\/wp-json\/wp\/v2\/brevo_track?post=2454"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}