Website enthält ein Wallet-Drainer-Skript

Worum es geht

Auf Ihrer Website läuft obfuskiertes JavaScript, das Besucher mit einer Web3-Wallet bestiehlt — typischerweise MetaMask, Phantom, Coinbase Wallet. Der Angreifer hat das JS über ein gehacktes Plugin, eine kompromittierte Admin-Session oder einen Fehler in der Anwendung injiziert. Das Skript schlägt dem Besucher vor, die Wallet zu verbinden, bittet um eine „routinemäßige“ Signatur und plündert dann sein Guthaben.

Vulscan erkennt das anhand einer Kombination aus XOR+base64-Obfuskation und Markern wie eth_sendTransaction, setApprovalForAll oder Aufrufen an bekannte Polygon/Ethereum-RPC-Endpunkte.

Warum das ein Problem ist

Das ist kein theoretischer Befund. Wenn Ihre Website in den letzten Stunden jemand mit einer Web3-Wallet besucht und die vorgeschlagene Transaktion signiert hat, gehören seine Mittel mit hoher Wahrscheinlichkeit nicht mehr ihm. Drainer sind schnell — von der Signatur bis zur Plünderung vergehen nur wenige Minuten.

Folgeschäden:

Wie man es behebt — Incident Response

Gehen Sie in dieser Reihenfolge vor, improvisieren Sie nicht.

1. Website offline nehmen (15 Minuten)

Am schnellsten: Hosting → Maintenance-Mode, oder DNS auf eine Platzhalterseite umstellen. Ziel ist es, den Zustrom neuer Opfer zu stoppen.

2. Malware identifizieren und entfernen

3. Zugänge rotieren

4. Einfallstor patchen

Der Drainer ist irgendwie hereingekommen. Aktualisieren Sie WordPress-Core, alle Plugins und das Theme auf die neuesten Versionen — damit schließen Sie auch die bekannten Lücken der alten Versionen. Löschen Sie Plugins, die Sie nicht verwenden, und gehen Sie die Changelogs und Sicherheitshinweise der Entwickler der verbleibenden durch.

5. Wenn Sie es nicht allein schaffen — melden Sie sich

Ein Drainer ist ernster als ein „Defacement“. Wenn Sie keine Erfahrung mit Incident Response haben, ziehen Sie einen Profi hinzu. Schreiben Sie uns oder wenden Sie sich an spezialisierte Firmen (CERT-Bund, Ihr nationales CSIRT, gegebenenfalls private IR-Firmen).

6. Nach der Bereinigung — erneut scannen

Nach der Behebung starten Sie Vulscan noch einmal. Drainer verstecken sich — beim ersten Mal finden Sie womöglich nicht alle.

Referenzen