Eine kompromittierte Website lässt sich reparieren, aber in der Reihenfolge: feststellen, isolieren, säubern, die Tür schließen. Das Säubern allein nützt nichts, wenn die Tür offen bleibt — deshalb werden so viele Websites binnen einer Woche neu infiziert.
Die Zeichen
| Was Sie feststellen | Worauf es hindeutet |
|---|---|
| Seiten oder Links, die Sie nicht geschrieben haben | Eingeschleuster Inhalt, für Sie oft unsichtbar, für Suchmaschinen sichtbar |
| Die Website leitet um, aber nur aus einer Suchmaschine | Bedingte Umleitung: Sie verschont den Verwalter |
| Eine Warnung des Browsers oder einer Suchmaschine | Die Website ist bereits öffentlich markiert |
| Unbekannte Verwalterkonten | Ein Zugang wurde auf Dauer angelegt |
| Neue Dateien, die Sie nicht erkennen | Abgelegter feindlicher Code |
| Ein jäher Anstieg des Verbrauchs | Die Website dient etwas anderem als Ihnen |
| Ihre Nachrichten werden massenhaft abgewiesen | Die Domain wird für Versände benutzt |
Die vier Handgriffe, in der Reihenfolge
- Feststellen und notieren. Datum, betroffene Seiten, betroffene Adressen. Löschen Sie nichts, bevor Sie nachgesehen haben: Was bleibt, hilft zu verstehen, wo es hereinkam.
- Isolieren. Nehmen Sie die Website vom Netz oder in Wartung. Eine kompromittierte Website schadet ihren Besuchern und ihrem eigenen Ruf mit jeder Minute.
- Säubern. Eine frühere gesunde Kopie wiederherstellen, dann sofort aktualisieren.
- Schließen. Alle Passwörter ändern, unbekannte Konten löschen, Unbenutztes entfernen.
Warum Wiederherstellen nicht genügt
Die ausgenutzte Lücke ist fast immer älter als das Eindringen: Sie steckt also auch in der Sicherung. Wiederherstellen ohne Aktualisieren heißt, die offene Tür neu einzubauen.
Wählen Sie ein Datum vor den ersten Zeichen, und dann, in einem Zug und vor jeder Wiederinbetriebnahme:
- das Content-Management-System, das Theme und alle Erweiterungen aktualisieren;
- das Passwort aller Verwalterkonten ändern;
- das Passwort der Datenbank ändern und in die Konfigurationsdatei übertragen;
- die Zugangsdaten der Dateiübertragung ändern;
- unbenutzte Erweiterungen und Themes löschen — ein abgeschaltetes Theme bleibt eine erreichbare Datei auf dem Server.
Eine von ihrem Autor aufgegebene Erweiterung wird nie eine Korrektur erhalten. Das ist keine Gratissoftware: Das sind Schulden.
Uns Bescheid geben
Melden Sie es uns, auch wenn Sie wissen, was zu tun ist. Eine kompromittierte Website betrifft nicht nur Sie: Sie kann dazu dienen, Dritte anzugreifen, betrügerische Post zu versenden oder die gemeinsamen Ressourcen der Maschine zu verbrauchen.
Unsere AGB sehen vor, dass ein Dienst ausgesetzt werden kann, wenn die Dringlichkeit es verlangt — zum Schutz der anderen Kunden und der Infrastruktur. Ein Kunde, der seinen Vorfall selbst meldet, steht immer besser da als einer, bei dem man ihn entdeckt.
Nennen Sie im Ticket die Domain, das Datum der ersten Zeichen, was Sie schon getan haben und ob personenbezogene Daten Dritter offengelegt worden sein könnten.
Danach
- Beobachten Sie die Website einige Wochen: Neuinfektionen kommen früh.
- Bewahren Sie eine saubere Kopie außerhalb des Hostings auf — siehe Die Sicherungen verstehen.
- Könnten personenbezogene Daten Ihrer Besucher offengelegt worden sein, treffen Sie als Verantwortlichen eigene Pflichten nach der DSGVO. Unsere Datenschutzerklärung beschreibt, was auf uns entfällt; der Rest entfällt auf Sie.