Kurz gesagt
Zeigt Google unter Ihrer Domain Titel mit Viagra, Cialis oder anderen Medikamenten, während Ihre Seite im Browser normal aussieht, ist das typisch für den Pharma-Hack. Der Schadcode zeigt den Spam nur Suchmaschinen, Besuchern dagegen die echte Seite (Cloaking). Prüfen Sie mit der URL-Prüfung der Google Search Console, was Google sieht, und lassen Sie die Seite bereinigen.
Das Tückische am Pharma-Hack: Sie selbst sehen nichts. Ihre Seite lädt, alles sieht aus wie immer. Erst ein Blick in die Google-Ergebnisse zeigt Titel wie „Viagra günstig ohne Rezept“ unter Ihrer Adresse.
Warum nur Google den Spam sieht
Der eingeschleuste Code prüft, wer die Seite abruft. Ist es der Crawler von Google, liefert er Seiten voller Medikamentenwerbung und Links zu Online-Apotheken aus. Menschen bekommen die normale Seite. Diese Technik heißt Cloaking. Sicherheitsfirmen wie Sucuri beschreiben das Muster seit Jahren; manchmal werden zusätzlich Besucher, die von Google kommen, auf Apotheken-Shops umgeleitet.
So prüfen Sie es
- Bei Google
site:ihre-domain.de viagraodersite:ihre-domain.de cialissuchen. - In der Google Search Console eine betroffene Adresse in die URL-Prüfung eingeben und „Live-URL testen“ wählen. Die Vorschau zeigt, was Google bekommt.
- Die Seite einmal über einen Link aus den Google-Ergebnissen öffnen, am besten vom Handy und ohne angemeldet zu sein. Manche Varianten leiten nur dann um.
Wo der Schadcode steckt
- In Theme- oder Plugin-Dateien, oft in der
functions.phpdes Themes oder in einer zusätzlichen Datei mit harmlos klingendem Namen. - In der Datenbank, zum Beispiel in der Tabelle
wp_optionsoder in Beiträgen, die nicht angezeigt werden. - In der
.htaccess, als Weiterleitungsregel nur für Besucher von Suchmaschinen.
Typische Spuren im Code: lange, unlesbare Zeichenketten zusammen mit Funktionen wie base64_decode, gzinflate oder eval, und Abfragen auf „googlebot“ im sogenannten User-Agent. Was sonst auffällt, steht unter Verdächtige Dateien in WordPress.
Wie der Hinweis bei Google wieder verschwindet, beschreibt „Diese Website wurde möglicherweise gehackt“. Für schnelle Hilfe: Notfall: Website gehackt.
Häufige Fragen
- Warum sehe ich den Spam nicht, wenn ich meine Seite öffne?
- Der Schadcode erkennt, ob ein Mensch oder der Google-Crawler die Seite abruft, und zeigt den Spam nur dem Crawler. Mit der URL-Prüfung in der Search Console sehen Sie, was Google bekommt.
- Betrifft das nur WordPress?
- WordPress ist wegen seiner Verbreitung am häufigsten betroffen. Grundsätzlich kann es jede Website treffen, deren Software veraltet ist oder deren Zugangsdaten bekannt geworden sind.