Blog

Website gehackt: erst prüfen, dann reparieren

Eine Website gehackt zu bekommen merkst du selten zuerst selbst, sondern an einer Warnung im Browser, an fremden Suchergebnissen oder am Anruf eines Kunden. Was in den ersten Stunden zählt und welche Arbeit danach dauerhaft bleibt, ordnet [Website Wartung: Aufgaben, Kosten und wer sie übernimmt](/blog/website-wartung) ein.

· Von Melta

Woran du merkst, dass deine Website gehackt wurde

Der Einbruch ist leise. Laut wird erst, was danach passiert. Ein Kunde ruft an, weil sein Virenscanner beim Aufruf deiner Adresse anschlägt. Der Hoster sperrt den Mailversand, weil aus deinem Konto Werbemails gehen. In der Suche stehen unter deinem Namen plötzlich Unterseiten mit Medikamenten- und Glücksspielwörtern, die nie jemand geschrieben hat.

Dazu kommen die stilleren Zeichen: ein Konto im Verwaltungsbereich, das du nicht angelegt hast, Dateien mit einem Änderungsdatum von letzter Nacht, eine Startseite, die ohne Grund länger lädt.

Viele Angriffe verstecken sich gezielt vor dem Betreiber. Es gibt Schadcode, der die veränderte Seite nur Besuchern aus der Suche ausliefert, nur auf Mobilgeräten oder nur beim ersten Aufruf pro Gerät und Tag. Wer eingeloggt ist und die Adresse direkt eintippt, sieht seine Seite wie immer und glaubt der Warnung nicht. Der erste Schritt ist deshalb nicht die Reparatur, sondern ein Blick von aussen: fremdes Gerät, fremdes Netz, privates Fenster, und der Einstieg über ein Suchergebnis statt über die Direkteingabe. Wer regelmässig hinsieht, merkt es früher, und welche Aufgaben im laufenden Betrieb dazugehören, listet Website Wartung: Aufgaben, Kosten und wer sie übernimmt auf.

Wie kann eine Website gehackt werden?

Der Weg hinein ist selten spektakulär. Meistens ist es eine bekannte Lücke in Software, die seit Monaten ein Update hätte haben können, oder ein Passwort, das anderswo längst in einem Leak steht.

Einfallstor Wie er ausgenutzt wird Was ihn zumacht
Veraltete Erweiterung Scanner suchen automatisch die bekannte Lücke in Plugins und Themes Updates einspielen, ungenutzte Erweiterungen löschen
Gestohlenes Passwort Zugangsdaten aus fremden Leaks werden am Login durchprobiert eigenes Passwort je Dienst, zweiter Faktor am Login
Alte Zugänge FTP-Konten, Schlüssel in Repositories, Zugänge früherer Dienstleister Zugänge aufschreiben und beim Abschied entziehen
Uploads und Formulare eine Datei wird hochgeladen und danach als Skript aufgerufen Dateitypen prüfen, Uploads ohne Ausführungsrecht ablegen
Veraltete Serversoftware die Lücke liegt unter deiner Seite, in der Sprachversion oder im Webserver Versionen aktuell halten, sonst den Anbieter wechseln

Bei WordPress und Joomla trifft es selten den Kern, sondern eine Erweiterung, die kaum noch gepflegt wird. Beide Projekte beschreiben den Ernstfall in ihrer eigenen Dokumentation, die Adressen stehen unten in den Quellen. Wer viele Erweiterungen installiert hat, hat viele Türen, und jede davon braucht jemanden, der die Updates einspielt.

Verdacht prüfen: der Befund vor der Reparatur

Bevor du Dateien löschst, klär, was überhaupt passiert ist. Wer sofort aufräumt, zerstört die Spuren und findet den Weg nicht, über den es wieder passieren wird.

Vier Prüfungen bringen dich weit. Sieh dir den Sicherheitsstatus deiner Domain im Transparenzbericht von Google an; steht sie dort als unsicher, ist die rote Warnseite im Browser erklärt. In der Search Console zeigt der Bericht zu Sicherheitsproblemen, welche Adressen als verändert gemeldet sind. Im Dateisystem sortierst du nach Änderungsdatum: Was mitten in der Nacht geschrieben wurde, hat selten deine Redaktion angefasst. In den Zugriffsprotokollen suchst du die Anfragen, die kurz vor der ersten fremden Datei kamen.

Prüf ausserdem, ob die Zugangsdaten deines Teams in einem bekannten Datenleck stehen. Wenn ja, ist der Einstieg gefunden, und die Reparatur beginnt beim Passwort, nicht im Code.

Eine öffentliche Liste gehackter Websites, in der du deine Adresse nachschlagen könntest, gibt es nicht. Prüfbar sind der Sicherheitsstatus einer einzelnen Domain, die Meldung in der Search Console und die Frage, ob eure Zugangsdaten in einem Leak auftauchen.

Was tun, wenn die Website gehackt wurde? Die Reihenfolge

Die Reihenfolge entscheidet, ob du einmal aufräumst oder dreimal. Alles, was du vor dem Wechsel der Zugänge reparierst, kann derselbe Zugang sofort wieder verändern.

Schritt Was du tust Woran du merkst, dass es sitzt
Sichern Kopie des befallenen Stands samt Protokollen wegschreiben du kannst später nachsehen, ohne den Angriff live zu lassen
Abschalten Seite auf eine Wartungsseite legen Besucher bekommen nichts Schädliches mehr ausgeliefert
Zugänge neu Passwörter, Schlüssel und Datenbankzugang tauschen, Sitzungen beenden fremde Sitzungen fliegen raus und kommen nicht zurück
Sauberer Stand Dateien aus einer Sicherung von vor dem Einbruch zurückspielen die fremden Dateien sind weg, nicht nur unsichtbar
Lücke schliessen Kern, Erweiterungen und Serversoftware aktualisieren, Unbenutztes löschen die Version mit der bekannten Lücke läuft nirgends mehr
Inhalte prüfen Benutzerliste, geplante Aufgaben, Weiterleitungen, Einträge in der Datenbank kein Konto und keine Aufgabe, die du nicht kennst
Freigeben Seite wieder live, danach die Überprüfung bei Google beantragen die Warnung verschwindet, in der Suche stehen wieder deine Titel

Der häufigste Fehler steckt beim sauberen Stand. Eine Sicherung von gestern enthält den Einbruch bereits, wenn er vorgestern war. Such das Datum der ersten fremden Datei, nimm die Sicherung davor, und pflege die Inhalte aus der Zwischenzeit danach von Hand nach.

Reparieren oder neu bauen?

Reparieren lohnt sich, wenn du eine saubere Sicherung von vor dem Einbruch hast, den Weg hinein kennst und die Software noch Updates bekommt. Fehlt eines davon, putzt du an einem System, das dir nicht mehr gehorcht.

Neu aufsetzen ist die ehrlichere Antwort, wenn die Erweiterungen seit Jahren ohne Pflege laufen, wenn niemand mehr weiss, wer welche Zugänge hat, oder wenn jemand im Verwaltungsbereich war und du jede Datei einzeln prüfen müsstest. Inhalte und Adressen der Unterseiten nimmst du mit, die Technik darunter nicht. Wann sich ein Neubau rechnet und was er an Arbeit auslöst, rechnet Website Relaunch: wann er sich lohnt und was er kostet durch.

Es gibt einen Mittelweg: Inhalte exportieren, sauber neu aufsetzen, dann importieren. Der kostet mehr Zeit als ein Rückspielen und weniger Nerven als die Suche nach der letzten Hintertür.

Gehackte Website melden, und wer haftet

Drei Stellen wollen es wissen. Der Hoster zuerst, weil er sieht, ob der Server selbst betroffen ist und ob aus deinem Konto Spam rausgeht. Google, sobald die Seite sauber ist, über die Überprüfung in der Search Console. Und die Betroffenen, wenn persönliche Daten abgeflossen sein könnten: Kundendaten, Bestellungen, Zugangsdaten.

Sind personenbezogene Daten betroffen, kommt eine Meldepflicht dazu. In der EU geht die Meldung an die zuständige Datenschutzbehörde, in der Schweiz an den EDÖB, und zwar so schnell wie möglich statt am Ende der Aufräumarbeiten. Halte dafür fest, welche Daten überhaupt in der Seite liegen. Das ist nach dem Vorfall schwerer zu rekonstruieren als vorher aufzuschreiben.

Bei der Haftung gilt in der Regel: Verantwortlich für die Seite ist, wer sie betreibt. Abgeben lässt sich das nicht, verteilen schon. Der Hoster steht meist für die Serverebene gerade, ein Dienstleister für das, was im Vertrag als Wartung steht, alles andere bleibt beim Betreiber. Wer keinen Vertrag über Updates, Sicherungen und Reaktionszeiten hat, hat nach dem Einbruch auch niemanden, dem ein fehlendes Update zuzurechnen wäre.

Wer hält die Seite danach sauber?

Die Reinigung ist ein Tag, der Betrieb ist der Rest. Nach dem Vorfall stellt sich dieselbe Frage wie davor, nur ernster: Wer spielt die Updates ein, wer prüft die Sicherungen, wer merkt es als Erster, wenn etwas kippt? Eine Sicherung, die nie zurückgespielt wurde, ist eine Vermutung.

Drei Dinge halten den Aufwand klein. Getrennte Umgebungen, damit ein Update erst in einer Vorschau läuft und dann live geht. Eine Überwachung, die Fehler und Auffälligkeiten meldet, statt sie in Protokollen zu begraben. Und eine feste Zuständigkeit, notfalls in einem Satz im Vertrag.

Wer die Pflege nicht selbst machen will, kauft den Betrieb mit ein. Bei Melta bleibt ein Produkt nach dem Bau in Betrieb, mit Hosting, Wartung, Änderungen und Support, Änderungen laufen danach per Chat, und zum Umfang eines Produkts gehören eine getrennte Vorschau- und Live-Umgebung sowie eine Fehlerüberwachung aus Browser und Backend in einem Feed. Was davon zur Sicherheit im laufenden Betrieb gehört, steht in der Übersicht zu Sicherheit, Zugängen und Umgebungen.

Website gehackt: was du heute entscheidest

Eine Website gehackt zu bekommen ist kein Urteil über deine Sorgfalt. Es ist die wahrscheinliche Folge von Software, die älter wird, während niemand zuständig ist. Was du heute festlegst, entscheidet, wie teuer der Tag wird: wer Updates einspielt, wie oft gesichert wird, wo die Sicherungen liegen und wie du im Ernstfall von aussen an deine Seite kommst.

Schreib die Zugänge auf, bevor du sie brauchst. Spiel eine Sicherung testweise zurück, solange nichts brennt. Und leg fest, wer angerufen wird, wenn der Browser deinen Kunden eine rote Warnseite zeigt.

FAQ

Was passiert, wenn eine Website gehackt wurde?

Meistens wird die Seite für fremde Zwecke benutzt: Spam-Unterseiten, Weiterleitungen, Versand von Werbemails, manchmal ein Abgriff von Formulardaten. Sichtbar wird das über Browserwarnungen, fremde Suchergebnisse und eine Sperre beim Hoster.

Was tun, wenn du eine gehackte Website besucht hast?

Wenn du nichts heruntergeladen und nichts eingegeben hast, passiert in einem aktuellen Browser meistens nichts. Prüf dein Gerät trotzdem mit einem Virenscanner und ändere das Passwort, falls du dich auf der Seite angemeldet hast.

Woran erkennst du einen Einbruch in WordPress oder Joomla?

Typisch sind neue Konten im Verwaltungsbereich, veränderte Kerndateien, unbekannte geplante Aufgaben und Erweiterungen, die niemand installiert hat. Beide Projekte beschreiben das Vorgehen im Ernstfall in ihrer eigenen Dokumentation.

Wie lange dauert die Reinigung nach einem Einbruch?

Mit einer sauberen Sicherung und einem bekannten Einstiegspunkt ist die Seite schnell wieder sauber. Ohne brauchbare Sicherung wird daraus die Suche nach jeder Hintertür, und die dauert oft länger als ein Neuaufbau.

Wie meldest du eine gehackte Website?

Zuerst dem Hoster, weil er den Server prüft und den Spamversand stoppt. Nach der Reinigung beantragst du in der Search Console die Überprüfung, und bei betroffenen Personendaten meldest du den Vorfall der zuständigen Datenschutzbehörde.

Themen: website gehackt, sicherheit, wartung, betrieb

Quellen

  1. Sicherheitsstatus einer einzelnen Domain bei Google prüfen transparencyreport.google.com
  2. Bericht zu Sicherheitsproblemen und Antrag auf Überprüfung nach der Reinigung search.google.com
  3. Prüfen, ob Zugangsdaten in einem bekannten Datenleck stehen haveibeenpwned.com
  4. WordPress beschreibt das Vorgehen nach einem Einbruch in der eigenen Dokumentation wordpress.org
  5. Joomla führt eine Sicherheits-Checkliste in der eigenen Dokumentation docs.joomla.org

Weiterlesen

Zur Themenseite

Beschreib dein Produkt - den Rest übernimmt Melta.

Ein Konzept kostet nur wenige Credits. Gebaut, online gestellt und betrieben wird es, sobald du es freigibst.

Frühzugang sichern