Aktuell sind automatisierte Angriffsversuche auf Webseiten zu beobachten, die Balbooa Forms für Joomla einsetzen. Dabei werden präparierte Inhalte über Formulare bzw. die dahinterliegende Formularverarbeitung übermittelt.
Bei einer von mir betreuten Webseite gingen beispielsweise innerhalb kurzer Zeit mehrfach E-Mail-Benachrichtigungen über eine neue Formularanfrage ein. Statt einer normalen Nachricht enthielt das Nachrichtenfeld jedoch PHP-Code in dieser Form:
system(base64_decode("..."))
Auf den ersten Blick wirkt eine solche Nachricht alarmierend. Wichtig ist jedoch die Unterscheidung zwischen einem Angriffsversuch und einer erfolgreichen Ausführung von Schadcode.
Was versucht der Angreifer?
Der übermittelte Code enthielt nach der Dekodierung lediglich einen Befehl zur Ausgabe eindeutig identifizierbarer Zeichenfolgen.
Damit soll offenbar geprüft werden, ob sich über die Formularverarbeitung PHP-Code bzw. ein Systembefehl auf dem Server ausführen lässt.
Solche Tests werden häufig automatisiert durchgeführt: Bots durchsuchen das Internet nach Webseiten mit bestimmten Erweiterungen und testen bekannte oder vermutete Schwachstellen. Wird eine verwundbare Installation gefunden, können anschließend weitere Angriffe folgen.
Die erste Anfrage dient daher gewissermaßen als technische „Erkundung“.
Bedeutet eine solche E-Mail, dass die Webseite gehackt wurde?
Nein.
Allein die Tatsache, dass der übermittelte Code in einer Formular-E-Mail erscheint, bedeutet noch nicht, dass dieser Code auf dem Server ausgeführt wurde.
Im untersuchten Fall wurde die Zeichenfolge unverändert als Inhalt des normalen Nachrichtenfeldes verarbeitet und per E-Mail versendet. Das spricht zunächst dafür, dass Balbooa Forms die Eingabe lediglich als Text behandelt hat.
Trotzdem sollte eine solche Meldung ernst genommen und die betreffende Webseite überprüft werden.
Balbooa Forms unbedingt aktuell halten
Besonders wichtig ist derzeit die eingesetzte Version von Balbooa Forms.
Auf den von mir betreuten Webseiten wird deshalb darauf geachtet, Balbooa Forms auf dem aktuellen Sicherheitsstand zu halten. Wer die Erweiterung einsetzt, sollte verfügbare Sicherheitsupdates zeitnah installieren und nicht davon ausgehen, dass eine ältere, bisher problemlos funktionierende Version weiterhin ausreichend geschützt ist.
Das gilt ebenso für:
- Joomla selbst
- Balbooa Gridbox
- weitere Joomla-Erweiterungen
- Templates
- nicht mehr benötigte Erweiterungen und Komponenten
Gerade öffentlich erreichbare Formulare stellen naturgemäß einen interessanten Angriffspunkt dar.
Warum kommen solche Anfragen trotz Sicherheitsupdate an?
Ein Sicherheitsupdate verhindert nicht zwangsläufig, dass ein Angreifer eine präparierte Anfrage abschicken kann.
Automatisierte Scanner wissen zunächst nicht, ob eine Webseite bereits aktualisiert wurde. Sie probieren ihren Angriff deshalb bei einer großen Zahl erreichbarer Installationen aus.
Entscheidend ist, was die Webseite anschließend mit der übermittelten Zeichenfolge macht.
Wird der vermeintliche PHP-Code lediglich als Text behandelt, ist der Versuch etwas völlig anderes als eine tatsächliche serverseitige Codeausführung.
Deshalb können solche auffälligen Formular-E-Mails auch bei einer bereits aktualisierten und abgesicherten Webseite auftreten.
Zusätzlicher Spamschutz hilft – ersetzt aber keine Updates
Im untersuchten Formular war bereits ein Honeypot-Spamschutz aktiviert. Dennoch konnte die automatisierte Anfrage die Formularverarbeitung zumindest so weit erreichen, dass eine Administrator-E-Mail erzeugt wurde.
Zusätzliche Schutzmechanismen wie CAPTCHA, Submission-Limits oder vorgeschaltete Sicherheitslösungen können automatisierte Anfragen reduzieren.
Sie ersetzen jedoch niemals das regelmäßige Aktualisieren von Joomla und seinen Erweiterungen.
Was Webseitenbetreiber jetzt prüfen sollten
Wer Joomla zusammen mit Balbooa Forms einsetzt, sollte insbesondere folgende Punkte kontrollieren:
- Ist Balbooa Forms auf dem aktuellen Stand?
- Ist Joomla selbst aktuell?
- Sind Gridbox und weitere installierte Erweiterungen aktuell?
- Gibt es unbekannte Administrator- oder Super-User-Konten?
- Sind ungewöhnliche oder kürzlich angelegte PHP-Dateien vorhanden?
- Gibt es Auffälligkeiten in den Server- und Access-Logs?
- Sind nicht mehr benötigte Erweiterungen vollständig deinstalliert?
- Sind geeignete Spam- und Formularschutzmaßnahmen aktiviert?
Bei auffälligen Formularanfragen sollte außerdem geprüft werden, ob lediglich Text übertragen wurde oder ob Anzeichen für eine tatsächliche Ausführung oder Veränderung der Webseite bestehen.
Fazit
Die aktuell beobachteten Nachrichten zeigen sehr anschaulich, wie automatisiert Angriffe auf Webseiten inzwischen stattfinden.
Eine E-Mail mit PHP-Code im Nachrichtenfeld bedeutet nicht automatisch, dass die Webseite kompromittiert wurde. Sie zeigt aber, dass Bots aktiv versuchen, mögliche Schwachstellen in öffentlich erreichbaren Joomla-Komponenten auszunutzen.
Für Webseitenbetreiber bedeutet das vor allem:
Updates zeitnah installieren, Erweiterungen aktuell halten und ungewöhnliche Aktivitäten nicht ignorieren.
Bei von mir betreuten Joomla-Webseiten werden solche Sicherheitsmeldungen und auffälligen Aktivitäten entsprechend geprüft. Gerade nach den zuletzt bekannt gewordenen Sicherheitsproblemen rund um Joomla-Erweiterungen ist eine regelmäßige technische Wartung wichtiger denn je.
