Marcus hat recht, es scheint ein IFrame-Injection zu sein, ich hatte im vergangenen Jahr meine Bekanntschaft damit gemacht. Zu beachten wäre, dass der Eindringling nicht zwingend auf Deinem Rechner sein muss (wobei als erste Massnahme ein Check des eigenen Rechners mit topaktuellem Virenscanner trotzdem unerlässlich ist).
Hier kurz zusammengefasst meine sonstigen Beobachtungen:
Du kannst problemlos die Dateirechte sämtlicher index.php (auch diejenigen in plugins und themes) auf 444 setzen, nachdem Du die schadhaften Zeilen entfernt hast;
überprüfe auch alle Javascripts und Stylesheets, nach meiner Erfahrung können diese in einer zweiten Infektionswelle auch befallen werden
gebe in den FTP-Client die Zugangsdaten jedesmal manuell ein und speichere sie nicht ab (Stichwort FileZilla Servermanager). Lösche nach Trennen der FTP-Verbindung jedesmal die persönlichen Datren im FTP-Client vor dem Schliessen (in FileZilla ist es unter Bearbeiten -> Persönliche Daten löschen...).
informiere auch Deinen Webhoster, denn ich habe gelesen, dass die Verbreitung des Schadcodes und die entsprechenden Schwachstellen sich auch direkt auf dem Server erfolgen können. Wenn Du ein shared hosting Paket hast, frage an, ob der Hoster bereit ist, Deine Präsenz auf einen anderen Server zu legen.
Nach meinen Erkenntnissen erkennt der Virus, dass er "aufgeflogen" ist und stellt seine Tätigkeit nach ein paar erfolglosen Versuchen, Deine Dateien erneut zu infizieren, ein. Ich konnte zum Beispiel sehen, dass die Versuche täglich etwa zur selben Zeit stattgefunden haben, und als ich die Schreibrechte entzog, war nach 24 Stunden Ruhe.
Ausserdem: eine Infizierung fand innerhalb einer Ordnerstruktur nur in den obersten beiden Ebenen statt, also Ordner/Unterordner/Unterordner wurde in der untersten Ebene nicht mehr infiziert (immer ausgehend vom Root Deiner Installation - kann, muss aber nicht sein)
LG Domi