Sicherheit

Wenn Ihre Website kompromittiert wurde

  • Aktualisiert 18.08.2026, 12:42
  • Aufrufe 137

Eine kompromittierte Website lässt sich reparieren, aber in der Reihenfolge: feststellen, isolieren, säubern, die Tür schließen. Das Säubern allein nützt nichts, wenn die Tür offen bleibt — deshalb werden so viele Websites binnen einer Woche neu infiziert.

Die Zeichen

Was Sie feststellen Worauf es hindeutet
Seiten oder Links, die Sie nicht geschrieben haben Eingeschleuster Inhalt, für Sie oft unsichtbar, für Suchmaschinen sichtbar
Die Website leitet um, aber nur aus einer Suchmaschine Bedingte Umleitung: Sie verschont den Verwalter
Eine Warnung des Browsers oder einer Suchmaschine Die Website ist bereits öffentlich markiert
Unbekannte Verwalterkonten Ein Zugang wurde auf Dauer angelegt
Neue Dateien, die Sie nicht erkennen Abgelegter feindlicher Code
Ein jäher Anstieg des Verbrauchs Die Website dient etwas anderem als Ihnen
Ihre Nachrichten werden massenhaft abgewiesen Die Domain wird für Versände benutzt

Die vier Handgriffe, in der Reihenfolge

  1. Feststellen und notieren. Datum, betroffene Seiten, betroffene Adressen. Löschen Sie nichts, bevor Sie nachgesehen haben: Was bleibt, hilft zu verstehen, wo es hereinkam.
  2. Isolieren. Nehmen Sie die Website vom Netz oder in Wartung. Eine kompromittierte Website schadet ihren Besuchern und ihrem eigenen Ruf mit jeder Minute.
  3. Säubern. Eine frühere gesunde Kopie wiederherstellen, dann sofort aktualisieren.
  4. Schließen. Alle Passwörter ändern, unbekannte Konten löschen, Unbenutztes entfernen.

Warum Wiederherstellen nicht genügt

Die ausgenutzte Lücke ist fast immer älter als das Eindringen: Sie steckt also auch in der Sicherung. Wiederherstellen ohne Aktualisieren heißt, die offene Tür neu einzubauen.

Wählen Sie ein Datum vor den ersten Zeichen, und dann, in einem Zug und vor jeder Wiederinbetriebnahme:

  • das Content-Management-System, das Theme und alle Erweiterungen aktualisieren;
  • das Passwort aller Verwalterkonten ändern;
  • das Passwort der Datenbank ändern und in die Konfigurationsdatei übertragen;
  • die Zugangsdaten der Dateiübertragung ändern;
  • unbenutzte Erweiterungen und Themes löschen — ein abgeschaltetes Theme bleibt eine erreichbare Datei auf dem Server.

Eine von ihrem Autor aufgegebene Erweiterung wird nie eine Korrektur erhalten. Das ist keine Gratissoftware: Das sind Schulden.

Uns Bescheid geben

Melden Sie es uns, auch wenn Sie wissen, was zu tun ist. Eine kompromittierte Website betrifft nicht nur Sie: Sie kann dazu dienen, Dritte anzugreifen, betrügerische Post zu versenden oder die gemeinsamen Ressourcen der Maschine zu verbrauchen.

Unsere AGB sehen vor, dass ein Dienst ausgesetzt werden kann, wenn die Dringlichkeit es verlangt — zum Schutz der anderen Kunden und der Infrastruktur. Ein Kunde, der seinen Vorfall selbst meldet, steht immer besser da als einer, bei dem man ihn entdeckt.

Nennen Sie im Ticket die Domain, das Datum der ersten Zeichen, was Sie schon getan haben und ob personenbezogene Daten Dritter offengelegt worden sein könnten.

Danach

  • Beobachten Sie die Website einige Wochen: Neuinfektionen kommen früh.
  • Bewahren Sie eine saubere Kopie außerhalb des Hostings auf — siehe Die Sicherungen verstehen.
  • Könnten personenbezogene Daten Ihrer Besucher offengelegt worden sein, treffen Sie als Verantwortlichen eigene Pflichten nach der DSGVO. Unsere Datenschutzerklärung beschreibt, was auf uns entfällt; der Rest entfällt auf Sie.