Ein Blick in den Mülleimer

Mit dem Mülleimer im Titel ist heute nicht einer der physikalischen Mülleimer gemeint, die hier so rumstehen (Note to self: Biotonne muss noch an den Straßenrand!), sondern der virtuelle, in den ich täglich immer noch mehrere -zig Spamnachrichten kippe, die es gerne in die Kommentarbereiche dieser Seiten geschafft hätten (aber dank zuverlässig arbeitender Plugins nicht schaffen).

Und da zeigt sich, dass zumindest meine ganz persönlichen Spammer noch sehr in einer anderen Zeit leben. Neben dem inzwischen an dieser Stelle reichlich lächerlich gemachten türkischen Escort-Service wollen nämlich Finsterlinge mir und allen, die es (dank der o.a. Plugins eben nicht) zu lesen bekommen, Dinge anpreisen, die vor allem blockchain-basiert oder gar blockchain powered sind. Dabei wissen auch diejenigen, die nicht in der Wikipedia nachlesen müssen oder wollen, was eine Blockchain ist, dass es sich dabei um eine theoretisch interessante, praktisch aber besonders langsame, umständliche und auch unwirtschaftliche Form einer Datenbank handelt. Aber blockchain powered, das ja!

Die andere Hauptgruppe der Möchtegernkommentatoren dagegen dealt mit Kryptowährungen oder behauptet das wenigstens. Dabei werben sie vor allem mit Bitcoin, weil das blöhöde Volk ja die etwas exotischeren Formen von Digitalplunderwährungen wie Ethereum gar nicht kennt. Nun hätte ich die Bitcoin-Geschäftemacher bis vor kurzem ebenso als aus der Zeit gefallen einsortiert wie everything blockchain. Aber seitdem der Orange Julius (der Name gefällt mir noch besser als der Orange Jesus!) sein Herz für Bitcoin & Co. entdeckt hat und jetzt sogar Staatsreserven in Bitcoins einrichten will, bin ich mir gar nicht mehr so sicher, dass das a thing of the past ist. Seufz.

Auf jeden Fall ist es ein thing, das bei mir zuverlässig im Mülleimer landet.

Nachtrag: Was die russischen Kommentarspammer, die dritte große Gruppe im Mülleimer, eigentlich von mir will, weiß ich mangels Sprachkenntnissen leider nicht. Was Gutes wird es aber nicht sein.

Miss Erfolgskontrolle

Während ich mit einem Klick die nächsten 38 Versuche lösche, mit Spamkommentaren Werbung für selbstverständlich absolut seriöse Geschäfte zu machen, sinniere ich gedankenvoll über die Industrie der Kommentarspammer nach. Klar: Spam, ob per Mail oder eben per WordPress-Kommentaren, ist eine der billigsten Formen, anderen auf den Zünder zu gehen der Werbung. Aber um wirkungsvolle Verbreitung zu erreichen, braucht es doch größere Stückzahlen, und dafür braucht es entweder ebenso unterbezahlte wie -belichtete Klicksklaven, ein Skript oder ein Botnet. Und all das kostet.

Im Falle des bekannten türkischen Escort-Service scheint es sich um ein besonders superbilliges Script oder dito Klicksklaven zu handeln, denn die Spamversuche kommen alle von der gleichen IP-Adresse, haben alle den gleichen, hier bereits zitierten Text und den gleichen Link zum Escort-Hauptquartier und unterscheiden sich nur durch mutmaßlich erfundene Mailadressen aus den Bereichen GMail, Yahoo (?) und Hotmail (???).

So billig die ganze Sache auch aufgezogen ist – als Oberhoncho und Pate der ganzen Operation wüsste ich irgendwann schon mal gerne, wie erfolgreich sie ist. Und nach geschätzt (zählen werde ich das auch noch…) 186 Versuchen nicht einen Screenshot eines erfolgreich durchgedrückten Kommentars vorweisen zu können, ist dann doch etwas peinlich.

Hey, türkischer Escort-Service!

Deine Versuche, mein Blog durch Wellen von jeweils fünf bis sechs Spamkommentaren zum Ausbau deines offenbar blühenden Geschäfts zu missbrauchen, sind zum Scheitern verurteilt rpt. zum Scheitern verurteilt.

Der Text ist immer der gleiche:

Sakarya Elit Escort Kızlarla Vip Bayanlar Esort Güzel Vakit Geçirin

…was lt. deepl.com heißt: „Haben Sie eine gute Zeit mit Sakarya Elite Escort Girls Vip Ladies Escort“. Ist das nun eine Frage oder eine Aufforderung? Satzzeichen, so wichtig!

Escort-Service, sag deinem Bot und/oder deinem ebenso unterbezahlten wie -belichteten Mitarbeiter, dass sie keine Chance haben, an den Kontrollen vorbeizukommen. Selbst wenn sie dem graubärtigen Zausel an der Hängebrücke seine drei Rätsel richtig beantworten.

Aber irgendwie rührend ist es auch wieder.

Bastelkram

Unaufmerksame Beobachter werden behaupten (oder auch nicht), dass sich in den letzten Tagen hier ja gar nichts getan hätte.

Falsch. Das ständige Gehämmere aus der Werkstatt ist doch wohl Beweis genug dafür, dass dieses Weblog (es heißt das Weblog, aber das wissen wir ja!) auf der Hebebühne war und in Sachen Spamschutz ein wenig Tuning erhalten hat.

Denn in den ersten Tag seit der Wiedereröffnung habe ich mich einerseits sehr über die Offenheit (Fediverse!) und Interaktivität einer WordPress-Seite gefreut – und andererseits regelmäßig und für meinen Geschmack zu oft Spam-Mails, die der Spamfilter meines Mailhosts leider nur teilweise gefangen hatte, und Spamkommentare gelöscht. Zwar gibt es reichlich Anti-Spam-Plugins für WordPress, aber ein Teil davon taugt nichts, während ein anderer Teil so gut funktioniert, dass er auch die Föderation bzw. das, was davon kommt, für Spam hält und kommentarlos blockt.

Also: Fröhliches Plugin-Installieren, -Kombinieren, -Tauschen und -Wiederlöschen bis zum Abwinken. Jetzt scheine ich aber eine Kombi gefunden zu haben, mit der ich und das Blog (s.o.) leben können.

Und diese Kombi verrate ich hier – nicht. Tut man einfach nicht mit sicherheitsrelevanter Info. Menschen mit vergleichbaren Problemen können mir ja eine Mail schreiben. Wenn’s kein Spam ist, antworte ich auch.

Dunkle Gestalten…

Guten Morgen, und schön, dass Sie da sind und hier mitlesen. Oder dass Ihr da seid und hier mitlest – WordPress, die Plugins und ich können uns einfach nicht zwischen Siezen und Duzen entscheiden. Wie auch immer: Stören Sie sich nicht an den Düstermännern und -frauen, die sich in der Nachbarschaft herumdrücken, wenn Sie hier sind.

Seit sechs Tagen läuft an dieser Stelle nach mehrmonatiger Pause wieder eine WordPress-Installation, zum ersten Mal erfolgreich mit dem Fediverse verknüpft. Neue Posts werden im Fediverse verbreitet, Reaktionen und Reposts dort erscheinen wieder hier im Blog, und auch Kommentare aus dem Fediverse (konkret: aus Mastodon) erscheinen hier, wenn auch in ungewohntem Format, mit @-Erwähnungen und so. Das ist die schöne Seite des WordPress-Bloggens im Jahr 2025. Yay!

Weniger schön ist, dass WordPress immer noch mit Plugins und Einstellungen abgesichert werden muss. Heute morgen fand ich zwei Spam-Mails in meinem Postfach und zwei weitere im Spamordner vor. Und im Control Panel wurde mir angezeigt, dass zwischen Mitternacht und (meinem) Frühstück einer am Login gescheitert war und 45 (!) weitere Versuche bei einer Vorabprüfung der IP-Adresse ausgebremst wurden. Und das bei einer WordPress-Instanz von sehr kleiner Reichweite.

Das ist – leider – WordPress: Es ist weit verbreitet, leicht – zu leicht? – installierbar und bedienbar und bietet immer wieder Sicherheitslücken, so dass die Übelmänner und -frauen Party machen, wenn sie wieder auf eine mit WordPress betriebene Seite stoßen. Dabei sind die Sicherheitslücken oft technischer Natur, sitzen aber auch viel zu oft vor dem Bildschirm.

Deshalb aus gegebenem Anlass (= meinem Neustart mit WordPress) eine kurze Checkliste:

  • WordPress, wenn irgend möglich, zuerst auf einer staging domain (19853239xyz.test-host.de oder so) installieren und einrichten und erst dann freischalten. Selbst Massenhoster bieten das an.
  • „admin“ ist kein guter Username für einen Account mit Administrator-Rechten – wird aber von WordPress inzwischen auch nicht mehr vorgegeben.
  • Neben dem Administrator noch mindestens einen Autoren-Account mit eingeschränkten Rechten einrichten und nur den zum Schreiben benutzen. Beim Einrichten prüfen, ob nicht schon Seiten oder Demo-Beiträge mit dem Admin-Account eingerichtet wurden; der ist dann nämlich zumindest im Quelltext nach außen sichtbar und dann nicht mehr so geheim, wie er sein sollte.
  • Login schwieriger machen: mit 2-Faktor-Authentifizierung! Sollte man sowieso möglichst überall machen…
  • Kontakt- und Kommentarformulare mit Honeypot und/oder Captcha absichern – oder Kommentare grundsätzlich erst nach eigener Prüfung freigeben.
K reloaded