WordPress Plugin für Cryptomining gelöscht

Es gab (und gibt) Ent­wick­ler im Wor­d­Press-Uni­ver­sum, die expe­ri­men­tie­ren mit allen mög­li­chen Geschäfts­mo­del­len und es ist nicht erstaun­lich, dass dort auch das The­ma Cryp­tomi­ning auf­taucht. Letzt­lich bie­tet jede instal­lier­te Plug­in-Ver­si­on die Mög­lich­keit, etwas – oder gar fast alles – der Pro­zes­sor­leis­tung zu kapern und zu ande­ren Zwe­cken zu nut­zen, als die ori­gi­nä­ren Ansät­ze des Plug­ins ver­mu­ten las­sen. Das Vor­gau­keln fal­scher Tat­sa­chen ist auch bei dem Plug­in “Ani­ma­ted Wea­ther Wid­get” Geschäfts­zweck, denn mit dem Wet­ter hat das wenig zu tun. Und wenn man sich wun­dern soll­te, war­um der Rech­ner plötz­lich so lang­sam ist, dann liegt das nicht an der ani­mier­ten Wet­ter­vor­her­sa­ge, son­dern dar­an, dass das Wid­get im Hin­ter­grund die Leis­tung zum Minen von Mone­ro-Coins ver­wen­det. Man selbst bekommt davon natür­lich nichts mit, geschwei­ge denn vom Ertrag, den man durch sei­nen eige­nen Strom auch noch ermög­licht hat.

Der Plug­in-Secu­ri­ty-Anbie­ter Wor­d­Fence hat das in einem Bei­trag von ges­tern öffent­lich gemacht: The Wor­d­Press plug­in repo­si­to­ry recent­ly remo­ved a plug­in known as “Ani­ma­ted Wea­ther Wid­get by weatherfor.us.” We dug a litt­le deeper, and it appears that the plug­in was remo­ved for inclu­ding Java­Script code that would mine cryp­to­cur­r­en­cy using the CPU resour­ces of site visi­tors.

It works as follows:

  • A Wor­d­Press site owner installs the “Ani­ma­ted Wea­ther” plug­in.
  • The plug­in loads an iframe. This allows the owner to inclu­de any code they want in visi­tors’ brow­sers, and to chan­ge the code at any time.
  • The iframe loads code from Coin­Hi­ve that mines the Mone­ro cryp­to­cur­r­en­cy. The mining activi­ty uses signi­fi­cant site visi­tor CPU resour­ces.
  • Earnings are sent back to Coin­Hi­ve and aggre­ga­ted into the account owner’s bank account. Pre­s­um­a­b­ly, the account owner in this case is the owner of the “Ani­ma­ted wea­ther” plug­in. Coin­Hi­ve keep 30% of the pro­fits.

This allows the plug­in owner to earn money by using the CPU resour­ces of visi­tors to sites using the “Ani­ma­ted wea­ther” plug­in.