„Meine Website wurde gehackt — was tun?" Die erste ehrliche Antwort lautet: Niemand hat Sie gezielt angegriffen. Genau das fällt Inhabern am schwersten zu glauben. Fast jeder Hack, den wir bereinigen, war automatisiert: ein Programm, das Millionen Seiten nach einer bekannten Schwachstelle absucht, sie bei Ihnen findet und ausnutzt. Ihre Größe schützt Sie nicht, und dass Sie ein regionaler Betrieb sind, den niemand kennt, auch nicht.
Dieser Leitfaden zeigt, was tatsächlich schiefgeht, woran Sie es erkennen, was in der ersten Stunde zu tun ist und welche Handvoll Gewohnheiten die große Mehrheit der Angriffe verhindert. Er folgt den vier Phasen unserer Malware-Entfernung und Absicherung: eindämmen, bereinigen, härten, Ansehen wiederherstellen.
Worauf es Angreifer wirklich abgesehen haben
Selten auf die Verunstaltung Ihrer Startseite. Gefragt ist Leiseres und Nützlicheres:
- Ihr Ansehen bei Google. Versteckte Seiten werden ergänzt, die gefälschte Waren, Medikamente oder Glücksspiel bewerben. Ihre Domain hat Vertrauen aufgebaut, also ranken diese Seiten. Sie sehen davon nichts, weil sie nur Suchmaschinen ausgeliefert werden.
- Ihr Server. Eine kompromittierte Seite wird zur Maschine für Spam-Versand, Phishing-Seiten oder Angriffe auf andere Websites.
- Ihre Besucher. Code leitet Handy-Nutzer auf eine Betrugsseite um, während am Desktop alles normal aussieht.
- Ihre Daten. Kundendaten und Bestellinformationen, besonders in Shops.
All das ist für den Angreifer mehr wert, wenn Sie es nicht bemerken. Deshalb bleibt eine Infektion im Schnitt wochenlang unentdeckt.
Wie Seiten tatsächlich kompromittiert werden
| Ursache | Wie es aussieht |
|---|---|
| Veraltetes Plugin, Theme oder Core | Eine Lücke wurde vor Monaten öffentlich behoben. Die Seite hat das Update nie eingespielt, automatisierte Scanner finden sie mühelos. |
| Schwache oder mehrfach genutzte Passwörter | Ein Konto namens „admin" mit einfachem Passwort, oder ein Passwort, das anderswo bereits geleakt wurde. |
| Raubkopierte Themes und Plugins | „Nulled" heruntergeladene Premium-Software. Versteckter Code ist oft der ganze Grund, warum sie kostenlos angeboten wurde. |
| Kompromittierter Shared Host | Eine andere Seite auf demselben Server wurde übernommen, und schlechte Trennung ließ es übergreifen. |
Auffällig ist, was nicht auf der Liste steht: ein entschlossener Hacker, der es auf Ihr Unternehmen abgesehen hat.
Woran Sie erkennen, dass Ihre Website gehackt wurde
- Google zeigt eine Warnung neben Ihrem Eintrag, oder Browser blenden einen roten Warnbildschirm vor.
- Suchergebnisse, die Sie nie erstellt haben. Suchen Sie
site:ihredomain.debei Google. Seiten in fremden Sprachen oder zu Produkten, die Sie nicht führen, sind ein klares Zeichen. - Weiterleitungen, oft nur auf dem Handy oder nur für Besucher aus der Google-Suche — Sie selbst sehen also nie etwas.
- Neue Admin-Konten, die Sie nicht angelegt haben, oder Ihr eigener Login funktioniert plötzlich nicht mehr.
- Dateien, die zu Zeiten geändert wurden, zu denen niemand gearbeitet hat.
- Ihr Hoster meldet sich wegen Spam-Versand oder sperrt das Konto.
- Die Seite wird deutlich langsamer, weil sie für jemand anderen arbeitet.
- Kunden erzählen Ihnen von etwas Seltsamem. Nehmen Sie das ernst, auch wenn Sie es nicht nachstellen können.
Die vier Phasen einer Bereinigung
- EindämmenWartungsmodus bei Bedarf, forensische Kopie vor jedem Eingriff.
- BereinigenSchadcode entfernt, Core-Dateien ersetzt, Hintertüren und fremde Konten geschlossen.
- HärtenFirewall, Login-Schutz, Rechte und Updates, damit dieselbe Tür kein zweites Mal aufgeht.
- WiederherstellenPrüfantrag bei Google, Monitoring aktiv und ein Bericht, wie es passieren konnte.
Website gehackt: was in der ersten Stunde zu tun ist
Arbeiten Sie das ruhig ab. Panisches Löschen zerstört Spuren und macht die Wiederherstellung meist schwerer.
- Noch nichts löschen. Sichern Sie zuerst die komplette Seite samt Datenbank. Ja, die Kopie ist infiziert — genau darum geht es. Sie ist der Beleg dafür, wie jemand hereinkam.
- Wartungsmodus, wenn Besucher aktiv geschädigt werden, also bei Weiterleitungen oder Betrugsinhalten. Eine Platzhalterseite ist besser als eine infizierte.
- Passwörter ändern, in dieser Reihenfolge: Hosting-Verwaltung, FTP und SSH, Datenbank, Website-Admins, E-Mail-Konten der Domain, Domain-Registrar. Neue, wirklich andere Passwörter, kein abgewandeltes altes.
- Benutzerliste prüfen und unbekannte Konten samt Erstellungsdatum notieren. Noch nicht löschen — das Datum sagt oft, wann es passiert ist.
- Search Console öffnen und nach einer Sicherheitsmeldung sehen. Dann
site:ihredomain.debei Google durchsehen. - Hoster informieren. Er sieht Serverprotokolle, die Sie nicht sehen, und weiß, ob andere Konten betroffen sind.
- Hilfe holen, wenn Sie unsicher sind. Das häufigste Ergebnis einer hastigen Eigenreparatur ist eine Seite, die nach einer Woche erneut infiziert ist.
Was eine ordentliche Bereinigung umfasst
Das sichtbare Symptom zu entfernen ist der einfache Teil und allein fast wertlos. Bleibt der Weg hinein offen oder eine Hintertür zurück, ist die Seite binnen Tagen wieder betroffen. Dieser Kreislauf — „letzte Woche schon wieder bereinigt" — ist das sicherste Zeichen, dass das eigentliche Einfallstor nie gefunden wurde.
Gründlich heißt: Core-Software, Themes und Plugins durch saubere Originale ersetzen, Individuelles von Hand durchgehen, infizierte Inhalte in der Datenbank bereinigen, ergänzte Konten und geplante Aufgaben entfernen, den Server auf fremde Dateien prüfen und das ursprüngliche Einfallstor identifizieren und schließen.
Erst danach ist ein Prüfantrag bei Google sinnvoll. Ihn zu stellen, während die Seite noch infiziert ist, verschenkt die beste Chance auf eine schnelle Freigabe. Unsere Bereinigungen sind in der Regel in 24 bis 72 Stunden abgeschlossen, und Google entfernt die Warnung meist innerhalb eines Tages nach dem Antrag.
Der Teil, den nur Deutschland hat: Meldepflichten
Wenn bei einem Vorfall personenbezogene Daten betroffen sein könnten — Kundendaten, Bestellungen, Kontoinformationen —, ist das nach DSGVO nicht nur ein technisches Problem.
Artikel 33 DSGVO sieht vor, dass eine Verletzung des Schutzes personenbezogener Daten der zuständigen Aufsichtsbehörde grundsätzlich innerhalb von 72 Stunden zu melden ist, sofern ein Risiko für die Betroffenen besteht. Bei hohem Risiko kommt nach Artikel 34 die Information der Betroffenen selbst hinzu.
Das ist kein Grund zur Panik, aber ein Grund, den Zeitpunkt des Vorfalls zu kennen und die Kopie der Seite nicht zu löschen. Und es ist der Punkt, an dem Sie mit Ihrem Datenschutzbeauftragten oder einem Anwalt sprechen sollten statt mit uns — wir bereinigen die Technik, die rechtliche Bewertung gehört in andere Hände.
Härten: der Teil, der wirklich zählt
Vorbeugung ist dramatisch günstiger als Wiederherstellung. Diese Maßnahmen stoppen die überwiegende Mehrheit automatisierter Angriffe.
Alles aktuell halten
Die meisten Kompromittierungen nutzen Lücken, die Monate zuvor öffentlich behoben wurden. Updates sind die wirksamste Einzelmaßnahme. Spielen Sie sie auf einer Staging-Kopie ein, damit ein Update nie die Live-Seite lahmlegt, und entfernen Sie Plugins und Themes, die Sie nicht nutzen, statt sie ungepflegt liegen zu lassen.
Zugänge absichern
- Starke, einmalige Passwörter für jedes Konto, in einem Passwortmanager statt in einem Notizbuch.
- Zwei-Faktor-Authentifizierung für jedes Admin-Konto. Das allein wehrt fast alle Passwort-Rateangriffe ab.
- Ein Konto pro Person, mit genau den Rechten, die gebraucht werden. Ihre Texterin braucht keine Administratorrechte.
- Konten entfernen, wenn Menschen gehen — auch die von früheren Dienstleistern.
- Kein Konto namens „admin". Das ist der erste Name, den jeder automatisierte Angriff probiert.
- Anmeldeversuche begrenzen, damit niemand tausendfach raten kann.
Firewall und Überwachung
Eine Web Application Firewall sitzt vor Ihrer Seite und blockiert bekannte Angriffsmuster, bevor sie ankommen. Nicht perfekt, aber sie hält sehr viel automatisierten Verkehr ab. Dazu Datei- und Verfügbarkeitsüberwachung, damit Sie ein Problem in Minuten bemerken statt Wochen später durch einen Kundenhinweis.
HTTPS, richtig gemacht
Jede Seite braucht ein SSL-Zertifikat. Kostenlose Zertifikate sind kryptografisch genauso solide wie bezahlte. Achten Sie auf zwei Dinge: dass die Verlängerung automatisch läuft, denn ein abgelaufenes Zertifikat zeigt Besuchern eine alarmierende Warnung, und dass keine Seite mehr Bilder oder Skripte unverschlüsselt lädt.
Backups, die Sie getestet haben
Ein ungetestetes Backup ist kein Backup, sondern eine Hoffnung. Es sollte täglich laufen, außerhalb desselben Servers liegen, weit genug zurückreichen, um vor eine spät bemerkte Infektion zu gelangen, und gelegentlich testweise zurückgespielt werden. Mit einem sauberen, getesteten Backup wird aus Tagen Wiederherstellung eine Sache von Stunden.
Besondere Sorgfalt bei Onlineshops
Shops halten Kundendaten und wickeln Zahlungen ab, die Einsätze sind höher. Nutzen Sie einen etablierten Zahlungsanbieter, damit Kartendaten nie Ihren Server berühren. Speichern Sie nur, was Sie wirklich brauchen. Geben Sie Mitarbeiterkonten die geringstmöglichen Rechte und prüfen Sie diese Liste regelmäßig. Achten Sie auf ungewöhnliche Bestellmuster, oft das erste Zeichen für Kartentests. Und sichern Sie häufiger, denn ein einen Tag altes Backup bedeutet einen Tag verlorene Bestellungen.
Sicherheit ist eine Routine, kein Projekt
Fast jede Seite, die wir bereinigen, war am Launchtag sicher. Geändert hat sich, dass achtzehn Monate vergangen sind. Plugins veralteten, ein ausgeschiedener Mitarbeiter behielt seinen Zugang, und niemand schaute hin.
Deshalb sind Sicherheit und Wartung im Grunde dasselbe: Updates auf Staging, tägliche externe Backups mit Wiederherstellungstest, Verfügbarkeits- und Dateiüberwachung und ein monatlicher Sicherheitsscan. Genau das deckt Wartung und Support ab, ab 79 € im Monat zzgl. MwSt. Vergleichen Sie das mit den Kosten einer Notfallbereinigung plus den Anfragen, die verloren gehen, während neben Ihrem Namen eine rote Warnung steht.
Fehler, die aus einem Problem eine Katastrophe machen
- Panisch Dateien löschen, bevor eine Kopie existiert.
- Das Symptom bereinigen, ohne das Einfallstor zu finden.
- Zu früh den Prüfantrag stellen und ihn nicht bestehen.
- Ein altes Backup zurückspielen, das die Infektion bereits enthält.
- Backups nur auf demselben Server wie die Seite.
- Raubkopierte Themes und Plugins, um ein paar Euro zu sparen.
- Annehmen, ein kleines Unternehmen sei zu unwichtig für Angriffe. Die Angriffe sind automatisiert und prüfen das nicht.
Was es kostet
Unsere Sicherheits- und Malware-Entfernung startet bei 290 € zzgl. MwSt., die meisten Bereinigungen sind in 24 bis 72 Stunden abgeschlossen. Enthalten sind Notfall-Malware-Entfernung mit identifiziertem Einfallstor, Anträge zur Blacklist-Entfernung bei Google und Ihrem Hoster, Firewall und Härtung, SSL- und HTTPS-Korrekturen, tägliche externe Backups mit getesteter Wiederherstellung sowie Datei- und Verfügbarkeitsüberwachung.
Wenn Ihre Seite gerade eine Warnung zeigt, Besucher umleitet oder sich seltsam verhält: Anfrage senden oder direkt anrufen. Notfall-Support läuft rund um die Uhr, und je früher eine kompromittierte Seite eingedämmt wird, desto weniger kostet sie.