Leitfaden

Website gehackt – was tun? Erkennen, bereinigen, absichern

Warum Angriffe automatisiert ablaufen und Ihre Größe nicht schützt, woran Sie eine Infektion erkennen und was sie tatsächlich verhindert.

„Meine Website wurde gehackt — was tun?" Die erste ehrliche Antwort lautet: Niemand hat Sie gezielt angegriffen. Genau das fällt Inhabern am schwersten zu glauben. Fast jeder Hack, den wir bereinigen, war automatisiert: ein Programm, das Millionen Seiten nach einer bekannten Schwachstelle absucht, sie bei Ihnen findet und ausnutzt. Ihre Größe schützt Sie nicht, und dass Sie ein regionaler Betrieb sind, den niemand kennt, auch nicht.

Dieser Leitfaden zeigt, was tatsächlich schiefgeht, woran Sie es erkennen, was in der ersten Stunde zu tun ist und welche Handvoll Gewohnheiten die große Mehrheit der Angriffe verhindert. Er folgt den vier Phasen unserer Malware-Entfernung und Absicherung: eindämmen, bereinigen, härten, Ansehen wiederherstellen.

Worauf es Angreifer wirklich abgesehen haben

Selten auf die Verunstaltung Ihrer Startseite. Gefragt ist Leiseres und Nützlicheres:

  • Ihr Ansehen bei Google. Versteckte Seiten werden ergänzt, die gefälschte Waren, Medikamente oder Glücksspiel bewerben. Ihre Domain hat Vertrauen aufgebaut, also ranken diese Seiten. Sie sehen davon nichts, weil sie nur Suchmaschinen ausgeliefert werden.
  • Ihr Server. Eine kompromittierte Seite wird zur Maschine für Spam-Versand, Phishing-Seiten oder Angriffe auf andere Websites.
  • Ihre Besucher. Code leitet Handy-Nutzer auf eine Betrugsseite um, während am Desktop alles normal aussieht.
  • Ihre Daten. Kundendaten und Bestellinformationen, besonders in Shops.

All das ist für den Angreifer mehr wert, wenn Sie es nicht bemerken. Deshalb bleibt eine Infektion im Schnitt wochenlang unentdeckt.

Wie Seiten tatsächlich kompromittiert werden

UrsacheWie es aussieht
Veraltetes Plugin, Theme oder CoreEine Lücke wurde vor Monaten öffentlich behoben. Die Seite hat das Update nie eingespielt, automatisierte Scanner finden sie mühelos.
Schwache oder mehrfach genutzte PasswörterEin Konto namens „admin" mit einfachem Passwort, oder ein Passwort, das anderswo bereits geleakt wurde.
Raubkopierte Themes und Plugins„Nulled" heruntergeladene Premium-Software. Versteckter Code ist oft der ganze Grund, warum sie kostenlos angeboten wurde.
Kompromittierter Shared HostEine andere Seite auf demselben Server wurde übernommen, und schlechte Trennung ließ es übergreifen.

Auffällig ist, was nicht auf der Liste steht: ein entschlossener Hacker, der es auf Ihr Unternehmen abgesehen hat.

Woran Sie erkennen, dass Ihre Website gehackt wurde

  • Google zeigt eine Warnung neben Ihrem Eintrag, oder Browser blenden einen roten Warnbildschirm vor.
  • Suchergebnisse, die Sie nie erstellt haben. Suchen Sie site:ihredomain.de bei Google. Seiten in fremden Sprachen oder zu Produkten, die Sie nicht führen, sind ein klares Zeichen.
  • Weiterleitungen, oft nur auf dem Handy oder nur für Besucher aus der Google-Suche — Sie selbst sehen also nie etwas.
  • Neue Admin-Konten, die Sie nicht angelegt haben, oder Ihr eigener Login funktioniert plötzlich nicht mehr.
  • Dateien, die zu Zeiten geändert wurden, zu denen niemand gearbeitet hat.
  • Ihr Hoster meldet sich wegen Spam-Versand oder sperrt das Konto.
  • Die Seite wird deutlich langsamer, weil sie für jemand anderen arbeitet.
  • Kunden erzählen Ihnen von etwas Seltsamem. Nehmen Sie das ernst, auch wenn Sie es nicht nachstellen können.

Die vier Phasen einer Bereinigung

  1. EindämmenWartungsmodus bei Bedarf, forensische Kopie vor jedem Eingriff.
  2. BereinigenSchadcode entfernt, Core-Dateien ersetzt, Hintertüren und fremde Konten geschlossen.
  3. HärtenFirewall, Login-Schutz, Rechte und Updates, damit dieselbe Tür kein zweites Mal aufgeht.
  4. WiederherstellenPrüfantrag bei Google, Monitoring aktiv und ein Bericht, wie es passieren konnte.

Website gehackt: was in der ersten Stunde zu tun ist

Arbeiten Sie das ruhig ab. Panisches Löschen zerstört Spuren und macht die Wiederherstellung meist schwerer.

  1. Noch nichts löschen. Sichern Sie zuerst die komplette Seite samt Datenbank. Ja, die Kopie ist infiziert — genau darum geht es. Sie ist der Beleg dafür, wie jemand hereinkam.
  2. Wartungsmodus, wenn Besucher aktiv geschädigt werden, also bei Weiterleitungen oder Betrugsinhalten. Eine Platzhalterseite ist besser als eine infizierte.
  3. Passwörter ändern, in dieser Reihenfolge: Hosting-Verwaltung, FTP und SSH, Datenbank, Website-Admins, E-Mail-Konten der Domain, Domain-Registrar. Neue, wirklich andere Passwörter, kein abgewandeltes altes.
  4. Benutzerliste prüfen und unbekannte Konten samt Erstellungsdatum notieren. Noch nicht löschen — das Datum sagt oft, wann es passiert ist.
  5. Search Console öffnen und nach einer Sicherheitsmeldung sehen. Dann site:ihredomain.de bei Google durchsehen.
  6. Hoster informieren. Er sieht Serverprotokolle, die Sie nicht sehen, und weiß, ob andere Konten betroffen sind.
  7. Hilfe holen, wenn Sie unsicher sind. Das häufigste Ergebnis einer hastigen Eigenreparatur ist eine Seite, die nach einer Woche erneut infiziert ist.

Was eine ordentliche Bereinigung umfasst

Das sichtbare Symptom zu entfernen ist der einfache Teil und allein fast wertlos. Bleibt der Weg hinein offen oder eine Hintertür zurück, ist die Seite binnen Tagen wieder betroffen. Dieser Kreislauf — „letzte Woche schon wieder bereinigt" — ist das sicherste Zeichen, dass das eigentliche Einfallstor nie gefunden wurde.

Gründlich heißt: Core-Software, Themes und Plugins durch saubere Originale ersetzen, Individuelles von Hand durchgehen, infizierte Inhalte in der Datenbank bereinigen, ergänzte Konten und geplante Aufgaben entfernen, den Server auf fremde Dateien prüfen und das ursprüngliche Einfallstor identifizieren und schließen.

Erst danach ist ein Prüfantrag bei Google sinnvoll. Ihn zu stellen, während die Seite noch infiziert ist, verschenkt die beste Chance auf eine schnelle Freigabe. Unsere Bereinigungen sind in der Regel in 24 bis 72 Stunden abgeschlossen, und Google entfernt die Warnung meist innerhalb eines Tages nach dem Antrag.

Der Teil, den nur Deutschland hat: Meldepflichten

Wenn bei einem Vorfall personenbezogene Daten betroffen sein könnten — Kundendaten, Bestellungen, Kontoinformationen —, ist das nach DSGVO nicht nur ein technisches Problem.

Artikel 33 DSGVO sieht vor, dass eine Verletzung des Schutzes personenbezogener Daten der zuständigen Aufsichtsbehörde grundsätzlich innerhalb von 72 Stunden zu melden ist, sofern ein Risiko für die Betroffenen besteht. Bei hohem Risiko kommt nach Artikel 34 die Information der Betroffenen selbst hinzu.

Das ist kein Grund zur Panik, aber ein Grund, den Zeitpunkt des Vorfalls zu kennen und die Kopie der Seite nicht zu löschen. Und es ist der Punkt, an dem Sie mit Ihrem Datenschutzbeauftragten oder einem Anwalt sprechen sollten statt mit uns — wir bereinigen die Technik, die rechtliche Bewertung gehört in andere Hände.

Härten: der Teil, der wirklich zählt

Vorbeugung ist dramatisch günstiger als Wiederherstellung. Diese Maßnahmen stoppen die überwiegende Mehrheit automatisierter Angriffe.

Alles aktuell halten

Die meisten Kompromittierungen nutzen Lücken, die Monate zuvor öffentlich behoben wurden. Updates sind die wirksamste Einzelmaßnahme. Spielen Sie sie auf einer Staging-Kopie ein, damit ein Update nie die Live-Seite lahmlegt, und entfernen Sie Plugins und Themes, die Sie nicht nutzen, statt sie ungepflegt liegen zu lassen.

Zugänge absichern

  • Starke, einmalige Passwörter für jedes Konto, in einem Passwortmanager statt in einem Notizbuch.
  • Zwei-Faktor-Authentifizierung für jedes Admin-Konto. Das allein wehrt fast alle Passwort-Rateangriffe ab.
  • Ein Konto pro Person, mit genau den Rechten, die gebraucht werden. Ihre Texterin braucht keine Administratorrechte.
  • Konten entfernen, wenn Menschen gehen — auch die von früheren Dienstleistern.
  • Kein Konto namens „admin". Das ist der erste Name, den jeder automatisierte Angriff probiert.
  • Anmeldeversuche begrenzen, damit niemand tausendfach raten kann.

Firewall und Überwachung

Eine Web Application Firewall sitzt vor Ihrer Seite und blockiert bekannte Angriffsmuster, bevor sie ankommen. Nicht perfekt, aber sie hält sehr viel automatisierten Verkehr ab. Dazu Datei- und Verfügbarkeitsüberwachung, damit Sie ein Problem in Minuten bemerken statt Wochen später durch einen Kundenhinweis.

HTTPS, richtig gemacht

Jede Seite braucht ein SSL-Zertifikat. Kostenlose Zertifikate sind kryptografisch genauso solide wie bezahlte. Achten Sie auf zwei Dinge: dass die Verlängerung automatisch läuft, denn ein abgelaufenes Zertifikat zeigt Besuchern eine alarmierende Warnung, und dass keine Seite mehr Bilder oder Skripte unverschlüsselt lädt.

Backups, die Sie getestet haben

Ein ungetestetes Backup ist kein Backup, sondern eine Hoffnung. Es sollte täglich laufen, außerhalb desselben Servers liegen, weit genug zurückreichen, um vor eine spät bemerkte Infektion zu gelangen, und gelegentlich testweise zurückgespielt werden. Mit einem sauberen, getesteten Backup wird aus Tagen Wiederherstellung eine Sache von Stunden.

Besondere Sorgfalt bei Onlineshops

Shops halten Kundendaten und wickeln Zahlungen ab, die Einsätze sind höher. Nutzen Sie einen etablierten Zahlungsanbieter, damit Kartendaten nie Ihren Server berühren. Speichern Sie nur, was Sie wirklich brauchen. Geben Sie Mitarbeiterkonten die geringstmöglichen Rechte und prüfen Sie diese Liste regelmäßig. Achten Sie auf ungewöhnliche Bestellmuster, oft das erste Zeichen für Kartentests. Und sichern Sie häufiger, denn ein einen Tag altes Backup bedeutet einen Tag verlorene Bestellungen.

Sicherheit ist eine Routine, kein Projekt

Fast jede Seite, die wir bereinigen, war am Launchtag sicher. Geändert hat sich, dass achtzehn Monate vergangen sind. Plugins veralteten, ein ausgeschiedener Mitarbeiter behielt seinen Zugang, und niemand schaute hin.

Deshalb sind Sicherheit und Wartung im Grunde dasselbe: Updates auf Staging, tägliche externe Backups mit Wiederherstellungstest, Verfügbarkeits- und Dateiüberwachung und ein monatlicher Sicherheitsscan. Genau das deckt Wartung und Support ab, ab 79 € im Monat zzgl. MwSt. Vergleichen Sie das mit den Kosten einer Notfallbereinigung plus den Anfragen, die verloren gehen, während neben Ihrem Namen eine rote Warnung steht.

Fehler, die aus einem Problem eine Katastrophe machen

  • Panisch Dateien löschen, bevor eine Kopie existiert.
  • Das Symptom bereinigen, ohne das Einfallstor zu finden.
  • Zu früh den Prüfantrag stellen und ihn nicht bestehen.
  • Ein altes Backup zurückspielen, das die Infektion bereits enthält.
  • Backups nur auf demselben Server wie die Seite.
  • Raubkopierte Themes und Plugins, um ein paar Euro zu sparen.
  • Annehmen, ein kleines Unternehmen sei zu unwichtig für Angriffe. Die Angriffe sind automatisiert und prüfen das nicht.

Was es kostet

Unsere Sicherheits- und Malware-Entfernung startet bei 290 € zzgl. MwSt., die meisten Bereinigungen sind in 24 bis 72 Stunden abgeschlossen. Enthalten sind Notfall-Malware-Entfernung mit identifiziertem Einfallstor, Anträge zur Blacklist-Entfernung bei Google und Ihrem Hoster, Firewall und Härtung, SSL- und HTTPS-Korrekturen, tägliche externe Backups mit getesteter Wiederherstellung sowie Datei- und Verfügbarkeitsüberwachung.

Wenn Ihre Seite gerade eine Warnung zeigt, Besucher umleitet oder sich seltsam verhält: Anfrage senden oder direkt anrufen. Notfall-Support läuft rund um die Uhr, und je früher eine kompromittierte Seite eingedämmt wird, desto weniger kostet sie.

Häufige Fragen

Die Bereinigung dauert in der Regel 24 bis 72 Stunden. Google entfernt die Warnung meist innerhalb eines Tages nach dem Prüfantrag, sobald die Seite wirklich sauber ist.

Fast immer ein veraltetes Plugin oder Theme, ein schwaches Admin-Passwort oder ein kompromittierter Shared-Hoster. Der Bericht nach der Bereinigung sagt Ihnen, was es war.

Wenn personenbezogene Daten betroffen sein könnten, sieht Artikel 33 DSGVO grundsätzlich eine Meldung an die Aufsichtsbehörde innerhalb von 72 Stunden vor. Die rechtliche Bewertung gehört zu Ihrem Datenschutzbeauftragten oder Anwalt, nicht zu uns.

So etwas gibt es nicht. Angriffe sind automatisierte Scans über Millionen Seiten, und sie prüfen nicht, wie groß Ihr Unternehmen ist.

Das NeoWorld-Team

Geschrieben von den Designern, Entwicklern und Marketern bei NeoWorld. Wir bauen Websites, Onlineshops und Apps für Unternehmen in Deutschland — und halten sie danach schnell und sicher.

Sie haben ein Projekt im Kopf?

Schreiben Sie uns ein paar Zeilen dazu. Sie erhalten am selben Werktag eine Antwort mit grobem Preis und Zeitrahmen.

WhatsApp schreiben