Betroffene Einrichtungen
Bereich
Der offizielle Update-Verteilungs-Bucket des WordPress-Plugins MonsterInsights Pro (monster-insights.s3.amazonaws.com) wurde von einem Angreifer kompromittiert, der dort die Schadдатei 'class-system-check.php' in mindestens drei Varianten mit AES-256-GCM-Verschlüsselung platziert hat. Beide derzeit verfügbaren Versionen (10.2.0 und 10.2.2) enthalten diesen Schadcode, und der Angreifer verfügt nachweislich weiterhin über Schreibzugriff auf den Bucket, sodass aktiv weitere Payloads eingespielt werden. Gesundheitseinrichtungen, die WordPress als CMS für Patientenportale, Intranet-Lösungen oder öffentliche Webauftritte einsetzen, sind potenziell betroffen, da ein erfolgreicher Angriff über das Plugin zur vollständigen Kompromittierung des Webservers und der dort verarbeiteten Daten — einschließlich personenbezogener Patientendaten — führen kann. Aufgrund des kritischen CVSS-Scores von 10.0 und der aktiven Ausnutzung ist sofortiges Handeln erforderlich: Das Plugin muss umgehend entfernt und betroffene Systeme müssen forensisch untersucht werden.
1 MonsterInsights Pro sofort deinstallieren oder deaktivieren (alle Versionen einschließlich 10.2.0 und 10.2.2 sind kompromittiert) und die Datei 'class-system-check.php' auf allen betroffenen WordPress-Instanzen suchen und entfernen.
2. Netzwerkverbindungen zur S3-Bucket-Domain 'monster-insights.s3.amazonaws.com' auf allen Systemen sperren (Firewall-Regel/Proxy-Blocklist), um weiteres Nachladen von Schadcode zu verhindern.
3. Alle betroffenen WordPress-Server auf Indicators of Compromise (IoC) untersuchen: laufende Prozesse, Cronjobs, neue Backdoor-Dateien und ausgehende Verbindungen analysieren; bei Verdacht Systeme isolieren und forensisch sichern.
4. Zugangsdaten und Sitzungstoken aller Nutzer, die auf betroffenen WordPress-Instanzen aktiv waren, als kompromittiert betrachten und zurücksetzen; besonders privilegierte Konten (Admin, API-Zugänge zu Drittsystemen) prüfen.
5. Vorfall gemäß internem Incident-Response-Plan dokumentieren und — sofern KRITIS-Schwellenwerte erfüllt — Meldung an BSI (DE), BACS (CH) bzw. CERT.at (AT) vorbereiten.
NIS2-Relevanz: ••• B3S: ••• ISG: ••ˆ Meldepflicht DE: ja