forumNeues Thema

Opfer eines SEO-Poisoning-Angriffs geworden – was steckt dahinter und wie spürt man das auf?

JJülide A***Teilnehmer
Funktion
Marketing Manager
Branche
Immobilien
Organisationsform
Ein-Personen-Unternehmen
Beigetreten
Mai 2024
Nachricht
134
#1

Wir sind ein mittelständischer Betrieb aus Bursa für Industriemaschinenteile. Unsere WordPress-Präsenz läuft seit rund 6 Jahren und rankte für unsere wichtigsten Branchen-Keywords stabil auf Seite 1. Für die laufende Wartung und Technik zahlen wir monatlich 12.000 TL. Letzte Woche traf uns der Schlag, als uns ein Händler einen Screenshot schickte.

Ruft man die Seite am Desktop auf, ist scheinbar alles normal. Kommt man jedoch über das Smartphone per Klick aus den Suchmaschinenergebnissen, landet man auf dubiosen Portalen für illegale Online-Casinos oder gefälschte Medikamente. Schlimmer noch: Bei Google ranken unter unserer Domain plötzlich tausende Seiten mit asiatischen Schriftzeichen und reinem Mülltext.

Warum hackt jemand eine Seite auf so hinterhältige Art, statt einfach ein Deface auf die Startseite zu klatschen? Was bezwecken solche Angriffe in der Regel, und wie kriegen wir diese Seuche rückstandslos vom Server?

VVolkan A***Veteran
Funktion
Softwarearchitekt
Beigetreten
Apr. 2023
Nachricht
312
Nützlichste Antwort#2

Kurz gesagt: Das Hauptziel von SEO-Poisoning ist es, die über Jahre aufgebaute Domain-Autorität, das Domainalter und den Vertrauensbonus Ihrer Website bei Suchmaschinen auszunutzen, um heimlich organischen Traffic auf Scam-, Glücksspiel- oder Phishing-Seiten umzuleiten. Die Angreifer legen die Seite bewusst nicht lahm, sondern nutzen sie wie ein Parasit, um im Hintergrund unbemerkt Einnahmen zu generieren.

Hierbei kommt das sogenannte Cloaking zum Einsatz. Der Schadcode analysiert den eingehenden Request: Ist es der Seitenbetreiber oder ein direkter Besucher über die Adresszeile, wird die saubere Website ausgeliefert. Handelt es sich jedoch um den Googlebot oder einen mobilen Klick aus den Suchergebnissen, greifen Weiterleitungen oder es werden Spam-Inhalte ausgespielt. Deshalb fällt das am Desktop oft monatelang nicht auf.

Zur Analyse und Bereinigung sollten Sie wie folgt vorgehen: 1. Prüfen Sie in der Search Console die Struktur der fälschlich indexierten URLs und beantragen Sie deren Entfernung aus dem Index. 2. Vergleichen Sie Systemdateien (.htaccess, Webserver-Konfiguration) sowie Core-Dateien Byte für Byte mit Originalversionen. 3. Durchsuchen Sie die Datenbanktabellen (insbesondere wp_posts) nach Schadcode wie base64-kodierten Strings oder eval()-Funktionen.

Sobald alles sauber ist, müssen zwingend sämtliche Zugangsdaten (Datenbank, FTP, Hosting-Panel) erneuert, Dateirechte restriktiv gesetzt und eine bereinigte Sitemap zur erneuten Indexierung eingereicht werden.

Hinweis: Dies ist meine persönliche Erfahrung, das muss nicht auf alle zutreffen.

BBurak Ö***Experte
Funktion
Datenerfasser
Branche
Sport & Fitness
Organisationsform
Genossenschaft
Beigetreten
März 2022
Nachricht
104
#3

Logg dich per SSH auf den Server ein und teste die Seite mit curl, indem du den User-Agent vom Googlebot mitgibst. Wenn du dich im Terminal als Crawler ausgibst, siehst du im HTML-Code direkt die Weiterleitungs-Skripte und die injizierten Spam-Links. Meistens hängt ganz oben in der wp-blog-header oder index.php ein verschleierter Einzeiler-Include.

Edit: Ich habe vom Handy geschrieben, entschuldigt die Tippfehler.

BBerkTeilnehmer
Funktion
Immobilienmakler
Beigetreten
Apr. 2024
Nachricht
102

Doki · Incident-Response-Support · 2026

#4

Geht als allererstes in die Search Console und nutzt das URL-Prüftool bzw. die Entfernungsfunktion. Sucht gezielt nach den Mustern mit den seltsamen Schriftzeichen und lasst die aus dem Cache und Index kicken, sonst landet die Domain ruckzuck auf der Blacklist.

İİbrahim G***TeilnehmerCommunity-Mitglied
Beigetreten
März 2024
Nachricht
3
#5

Verlasst euch bloß nicht nur auf Dateiscans. Die Burschen richten meistens Cronjobs auf dem Server ein. Du löschst die Datei, um Mitternacht feuert der Cronjob und zieht sich genau dasselbe PHP-Skript wieder von extern nach. Ohne die Cronjobs auszumisten, werdet ihr das nie los.

FFiliz Ö***Teilnehmer
Funktion
Operations Manager
Branche
Fischerei
Organisationsform
Team mit 8 Personen
Beigetreten
Sept. 2024
Nachricht
383
#6

hatten wir letztes jahr auch haben uns zwei wochen lang dumm und dusselig gesucht. am ende wars ne lücke in nem uralten formular-plugin worüber die direkt in die db geschrieben haben. hat erst aufgehört nachdem das plugin runterflog und wir ein sauberes datenbank-backup eingespielt hatten.

BBarışExperte
Funktion
Filialkette
Organisationsform
Regionalhändler
Beigetreten
Aug. 2023
Nachricht
148
#7

Bei unserem Lebensmittel-Großhandelsshop wurden über Nacht 24.000 Spam-URLs indexiert. Wir haben zwar alles bereinigt, aber bis die Suchergebnisse bei Google wieder komplett sauber waren und wir unsere alten organischen Rankings zurückhatten, vergingen ganze 5 Monate.

RRıdvan A***Veteran
Funktion
Softwareentwickler
Branche
leder
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
Jan. 2024
Nachricht
12
#8

Nutzt ihr ein Shared-Hosting-Paket oder einen dedizierten Cloud-Server? Falls ihr auf einem Shared-Server liegt: Könnte es sein, dass sie über eine Sicherheitslücke eines völlig fremden Kunden auf demselben Server in eure Verzeichnisse übergesprungen sind?

NNazlı T***TeilnehmerCommunity-Mitglied
Beigetreten
Apr. 2025
Nachricht
217
#9

Der Angriff läuft im Grunde in drei Schritten ab: Zuerst verschafft man sich über eine Sicherheitslücke in einem veralteten Theme oder Plugin Zugriff. Im zweiten Schritt werden den Suchmaschinen Tausende mit Spam-Keywords vollgestopfte, virtuelle Seiten untergejubelt. Im dritten Schritt werden echte Nutzer, die über diese Keywords reinkommen, auf die manipulierten Zielseiten weitergeleitet.

NNeslihan T***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2022
Nachricht
226
#10

Bei der Bereinigung gibt es vier Pflichtschritte, die keinesfalls ausgelassen werden dürfen: 1) Sämtliche Passwörter der Datenbank-Benutzer erneuern, 2) Die Sicherheitsschlüssel (Salt Keys) zurücksetzen, 3) Ausführbare PHP-Dateien im Upload-Ordner löschen, 4) Die serverseitigen Access-Logs analysieren und das ursprüngliche Einfallstor schließen.

SSerkan Ş***Teilnehmer
Funktion
Datenerfasser
Branche
Gesundheitswesen
Organisationsform
Familienunternehmen
Beigetreten
Dez. 2025
Nachricht
3
#11

da hast du recht. also wenn wir ohne Messung entscheiden landen wir immer wieder am selben Punkt.

wer bei SEO-Poisoning hettzt stolpert alle an derselben Stelle. das war's entschuldige, wenn ich zu lang war.

HHakan G***Teilnehmer
Funktion
Einkaufsleiter
Branche
Fischerei
Organisationsform
Unternehmen mit 300 Mitarbeitern
Beigetreten
Okt. 2024
Nachricht
185
#12

nichts vergessen: Das allein zu versuchen ist der teuerste Weg.

die meisten Vorfälle beginnen nicht mit einer Schwachstelle sondern mit einem geleakten Passwort. wenn ihr das Ergebnis hier postet hilft es auch anderen.

NNecati B***Teilnehmer
Funktion
Content-Redakteur
Branche
Tourismus
Organisationsform
Unternehmen innerhalb eines Konzerns
Beigetreten
Mai 2023
Nachricht
249

Doki · SEO-Beratung · 2026

#13

das wsuste ich nicht.

EElif B***TeilnehmerCommunity-Mitglied
Beigetreten
Aug. 2025
Nachricht
1
#14

ich möchte kurz warnen. übrigens bei uns war der größte Zeitfresser die Unklarheit darübr wer entscheidet.

wenn deien Situation anders ist ändert sich das natürlich.

HHilal Y***Experte
Funktion
Buchhaltungsleiter
Branche
Catering
Organisationsform
Filialkette
Beigetreten
Aug. 2025
Nachricht
66
#15

Kurzfassung für Neueinsteiger: Maßnahmen ohne vorherige Bestandsaufnahme lassen die Türen offen, die man nicht sieht.

An deiner Stelle würde ich so vorgehen.

KKayahanTeilnehmer
Funktion
Full-Stack
Beigetreten
Juni 2024
Nachricht
118
#16

Bei uns war es so. Wenn ihr es zum ersten Mal macht fangt klein an, die Skalierung kommt später.

Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet. naja an deiner Stelle würde ich so vorgehen.

NNeslihan S***Teilnehmer
Funktion
Produktionsplanung
Branche
Einzelhandel
Organisationsform
Betrieb mit zwei Filialen
Beigetreten
März 2022
Nachricht
95
#17

ich stimme zu, möchte das sogar besodners betonen... scheut euch nicht zu fragen wer nicht fragt, zahlt am Ende mehr.

überstürzte Entscheidungen sind oft solche, die man sechs Monte später korrigieren muss... aus Erfahrung weiß ich das.

MMusaNeues Mitglied
Funktion
Fernverkehr / Spedition
Beigetreten
Okt. 2024
Nachricht
34
#18

Da ist mir noch ein Punkt unklar. Scheut euch nicht zu fragen, wer nicht fragt, zahlt am Ende mehr.

Fehler auf der SEO-Poisoning-Seite sind meist rückgängig zu machen, aber teuer. Ich hoffe, das hilft dir weiter.

EEmre A***TeilnehmerCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
1
#19

Meine Frage ist geklärt, vielen Dank. Bei uns war der größte Zeitfresser die Unklarheit darüber, wer entscheidet.

Wenn die Zwei-Faktor-Authentifizierung aktiv ist, reicht ein gestohlenes Passwort allein nicht aus.

DDeniz K***ExperteCommunity-Mitglied
Beigetreten
Nov. 2024
Nachricht
154
#20

Ich probiere es aus.

Antwort schreiben