Wir betreiben in Deutschland einen kleineren Online-Shop für Ersatzteile von Großküchentechnik. Wir machen ca. 12.000 Euro Monatsumsatz und haben täglich an die 400 Unique Visitors. Vor zwei Tagen meinten zwei verschiedene Kunden, dass sie vom Smartphone aus auf eine dubiose Seite weitergeleitet wurden, die wie ein Wettportal aussah. Am Desktop habe ich es von meinen eigenen Rechnern zigmal probiert, da ist absolut keine Weiterleitung oder Auffälligkeit zu sehen.
Gleichzeitig habe ich im Server-Panel gesehen, dass die CPU-Auslastung plötzlich durch die Decke gegangen ist, und vom Hoster kam eine automatische Warnung wegen 1.500 verdächtiger Mails, die über den Server rausgingen. Letzte Woche war ein Update für das Formular-Plugin abgebrochen und hat einen Datenbankfehler geworfen; seitdem gab es sowieso kleinere Hänger.
Ich kann es grade echt nicht einordnen: Ist das nur ein technischer Fehler, weil sich das zerschossene Plugin in einer Endlosschleife aufhängt, oder hat sich tatsächlich jemand Zugriff verschafft und Schadcode in den Dateien abgelegt? Gibt es einen konkreten Weg, wie wir das selbst herausfinden und manuell zwischen Hack und Software-Konflikt unterscheiden können, bevor wir einer Sicherheitsfirma 800–1000 Euro für eine Analyse rüberschieben?