---
title: "Hacker verwandelten Tausende verlassene WordPress-Websites in ein Botnet zum Verbreiten von Spyware"
description: "Experten der Check Point Research haben ein Botnet aus Tausenden verlassener WordPress-Websites aufgedeckt, über das Angreifer Spyware, Ransomware und Netzwerk-Würmer verbreiteten."
date: 2026-08-24T11:20:03.000Z
lang: de
url: https://xab.info/de/posts/hacker-verwandelten-verlassene-wordpress-websites-in-ein-botnet
tags: [wordpress, botnet, cyberattack, ransomware, clickfix, cybersecurity]
publisher: "XAB.info"
---

# Hacker verwandelten Tausende verlassene WordPress-Websites in ein Botnet zum Verbreiten von Spyware

![WordPress-Adminbereich auf einem Laptop: Hacker verwandeln verlassene Websites in ein Botnet zum Verbreiten von Spyware](https://xab.info/media/2026/08/24/hakeri-prevratili-zabroshennye-sayty-wordpress-v-botnet/hakeri-prevratili-zabroshennye-sayty-wordpress-v-botnet-1.webp)

## 🎯 Key Points

- Hacker nutzen verlassene WordPress-Websites mit alten CMS und Plugins als Infrastruktur eines Botnets, anstatt eigene Server zu kaufen
- Der Angriff basiert auf der ClickFix-Methode: Ein gefälschtes CAPTCHA-Fenster überzeugt das Opfer, einen PowerShell-Befehl auszuführen
- Auf die Computer der Opfer wurden der Ransomware-Schadcode SilentEncryptor, Netzwerk-Würmer und das Spyware-Modul SilentDataCollector geladen
- Die Ermittlung wurde durch OPSEC-Fehler der Hacker ermöglicht: Ein Operator infizierte versehentlich seinen eigenen Arbeits-PC
- WordPress belegt rund 43 % des weltweiten Website-Marktes und ist damit das Hauptziel; Nutzer dürfen keine Befehle aus »CAPTCHA-Prüfungen« ausführen

Cyberkriminelle haben aufgehört, eigene Befehlsserver zu kaufen, und sind zu einer günstigeren und unauffälligeren Infrastruktur übergegangen: Sie übernehmen verlassene Web-Ressourcen mit alten Versionen von Content-Management-Systemen und veralteten Plugins. Dies berichtet RBC-Ukraine unter Berufung auf einen Bericht von Cybersecurity-Experten der Check Point Research. Laut den Forschern wurden auf einzelnen infizierten Ressourcen bis zu 40 ungepatchte Schwachstellen festgestellt, was solche Websites zu einer idealen stillen Brückenkopf-Position für Angriffe machte.

### So funktioniert das Angriffsverfahren

Die Angreifer fügten den übernommenen Websites schädlichen Code hinzu, der Besuchern ein gefälschtes CAPTCHA-Fenster über die bekannte Social-Engineering-Methode ClickFix anzeigte. Der Nutzer wurde davon überzeugt, dass er kein Roboter sei, und aufgefordert, eine Befehlszeile in der PowerShell-Konsole zu kopieren und auszuführen, um dies zu bestätigen. Genau dieser Schritt löste die Kette des Downloads von Schadsoftware auf dem Computer des Opfers aus und umging dabei Teile der Standard-Schutzmechanismen.

### Was auf die Computer der Opfer geladen wurde

Nach Ausführung des Befehls wurde auf dem PC eine ganze Reihe von Viren installiert: vom Ransomware-Schadprogramm SilentEncryptor und Netzwerk-Würmern bis hin zum Spyware-Modul SilentDataCollector. Die kompromittierten WordPress-Websites wurden dabei mehrfach genutzt – zur Speicherung gestohlener Daten, zum Ablegen von Logs und als Befehlsserver, die das Botnet steuern.

### Wie die Ermittlung möglich wurde

Laut Bericht wurde die Aufdeckung des Botnets durch grobe operative Fehler (OPSEC) der Betreiber der Infrastruktur ermöglicht. So infizierte einer der Operatoren der Hackergruppe versehentlich seinen eigenen Arbeitscomputer mit dem Spyware-Modul. Infolgedessen sammelte der Virus automatisch Daten und lud sie auf den Server der Entwickler hoch, einschließlich Informationen über andere Opfer, was den Forschern den Schlüssel zur Aufdeckung des gesamten Schemas lieferte.

### Warum WordPress das Hauptziel ist

Die Plattform WordPress belegt rund 43 Prozent des gesamten weltweiten Website-Marktes, was sie zu einem prioritären Ziel für derartige Angriffe macht. Ein erheblicher Teil der Ressourcen wird mit der Zeit von seinen Betreibern verlassen, bleibt aber im Netz mit alten Versionen des Kernels und der Plugins, die keine Sicherheitsupdates mehr erhalten.

### Empfehlungen für Website-Betreiber und Nutzer

Website-Betreibern raten die Experten, den WordPress-Kernel sowie alle installierten Plugins und Themes sofort zu aktualisieren oder diejenigen zu entfernen, die von den Entwicklern nicht mehr unterstützt werden. Für normale Nutzer ist es wichtig, sich eine einfache Regel zu merken: Keine CAPTCHA-Prüfung verlangt je, Befehle zu kopieren und in der Windows- oder PowerShell-Konsole auszuführen. Von solchen Websites sollte man sofort gehen und die vorgeschlagenen Aktionen nicht ausführen.

## 🔍 Fact-Check Verification

- [Großangelegeter Hackerangriff: 2000 WordPress-Websites in ein Botnet verwandelt](https://www.rbc.ua/ukr/news/masshtabna-hakerska-ataka-2000-saytiv-wordpress-1787563783.html) - Первичный источник, передающий отчёт Check Point Research: схема ClickFix, PowerShell, набор вирусов (SilentEncryptor, SilentDataCollector), OPSEC-ошибки хакеров, доля WordPress ~43%.
- [Botnet (Botnet)](https://www.tadviser.ru/index.php/%D0%A1%D1%82%D0%B0%D1%82%D1%8C%D1%8F:%D0%91%D0%BE%D1%82%D0%BD%D0%B5%D1%82_(Botnet)) - Справочный источник по определению и устройству ботнета; не противоречит фактам основной новости, использован для контекста.

## ❓ FAQ

### Q: Was ist ClickFix und wie funktioniert der Angriff darin?
**A:** ClickFix ist eine Social-Engineering-Methode, bei der das Opfer dazu gebracht wird, eine schädliche Aktion auszuführen. Im beschriebenen Angriff wurde dem Besucher ein gefälschtes CAPTCHA-Fenster angezeigt und er wurde aufgefordert, eine Befehlszeile in der PowerShell-Konsole zu kopieren und auszuführen, wodurch der Download der Viren ausgelöst wurde.

### Q: Welche Schadprogramme wurden genau auf die Computer der Opfer geladen?
**A:** Laut dem Bericht der Check Point Research wurden auf den PCs der Ransomware-Schadcode SilentEncryptor, Netzwerk-Würmer und das Spyware-Modul SilentDataCollector geladen.

### Q: Warum haben die Hacker verlassene WordPress-Websites gewählt?
**A:** Solche Ressourcen mit alten CMS-Versionen und veralteten Plugins (in Einzelfällen mit Dutzenden ungepatchter Schwachstellen) erlaubten es, schädlichen Code kostenlos und unauffällig zu hosten und die Websites als Befehlsserver und Speicher für gestohlene Daten zu nutzen. WordPress belegt rund 43 % des weltweiten Website-Marktes.

### Q: Was soll ein normaler Nutzer bei einer »CAPTCHA-Prüfung« tun, die die Ausführung eines Befehls verlangt?
**A:** Keine echte CAPTCHA-Prüfung verlangt, Befehle zu kopieren und in der Windows- oder PowerShell-Konsole auszuführen. Von solchen Websites sollte man sofort gehen und die vorgeschlagenen Aktionen nicht ausführen.