BlogIT-Sicherheit

Viagra-Werbung bei Google unter Ihrer Website: der Pharma-Hack

2 Minuten LesezeitStand: Oktober 2026

Kurz gesagt

Zeigt Google unter Ihrer Domain Titel mit Viagra, Cialis oder anderen Medikamenten, während Ihre Seite im Browser normal aussieht, ist das typisch für den Pharma-Hack. Der Schadcode zeigt den Spam nur Suchmaschinen, Besuchern dagegen die echte Seite (Cloaking). Prüfen Sie mit der URL-Prüfung der Google Search Console, was Google sieht, und lassen Sie die Seite bereinigen.

Das Tückische am Pharma-Hack: Sie selbst sehen nichts. Ihre Seite lädt, alles sieht aus wie immer. Erst ein Blick in die Google-Ergebnisse zeigt Titel wie „Viagra günstig ohne Rezept“ unter Ihrer Adresse.

Warum nur Google den Spam sieht

Der eingeschleuste Code prüft, wer die Seite abruft. Ist es der Crawler von Google, liefert er Seiten voller Medikamentenwerbung und Links zu Online-Apotheken aus. Menschen bekommen die normale Seite. Diese Technik heißt Cloaking. Sicherheitsfirmen wie Sucuri beschreiben das Muster seit Jahren; manchmal werden zusätzlich Besucher, die von Google kommen, auf Apotheken-Shops umgeleitet.

So prüfen Sie es

  1. Bei Google site:ihre-domain.de viagra oder site:ihre-domain.de cialis suchen.
  2. In der Google Search Console eine betroffene Adresse in die URL-Prüfung eingeben und „Live-URL testen“ wählen. Die Vorschau zeigt, was Google bekommt.
  3. Die Seite einmal über einen Link aus den Google-Ergebnissen öffnen, am besten vom Handy und ohne angemeldet zu sein. Manche Varianten leiten nur dann um.

Wo der Schadcode steckt

  • In Theme- oder Plugin-Dateien, oft in der functions.php des Themes oder in einer zusätzlichen Datei mit harmlos klingendem Namen.
  • In der Datenbank, zum Beispiel in der Tabelle wp_options oder in Beiträgen, die nicht angezeigt werden.
  • In der .htaccess, als Weiterleitungsregel nur für Besucher von Suchmaschinen.

Typische Spuren im Code: lange, unlesbare Zeichenketten zusammen mit Funktionen wie base64_decode, gzinflate oder eval, und Abfragen auf „googlebot“ im sogenannten User-Agent. Was sonst auffällt, steht unter Verdächtige Dateien in WordPress.

Wie der Hinweis bei Google wieder verschwindet, beschreibt „Diese Website wurde möglicherweise gehackt“. Für schnelle Hilfe: Notfall: Website gehackt.

Häufige Fragen

Warum sehe ich den Spam nicht, wenn ich meine Seite öffne?
Der Schadcode erkennt, ob ein Mensch oder der Google-Crawler die Seite abruft, und zeigt den Spam nur dem Crawler. Mit der URL-Prüfung in der Search Console sehen Sie, was Google bekommt.
Betrifft das nur WordPress?
WordPress ist wegen seiner Verbreitung am häufigsten betroffen. Grundsätzlich kann es jede Website treffen, deren Software veraltet ist oder deren Zugangsdaten bekannt geworden sind.
Gehört zum BereichIT-Sicherheit

Weitere Fragen

Ihre Frage warnicht dabei?

Dann stellen Sie sie uns direkt. Wir antworten persönlich, und häufige Fragen landen später auch hier.

Frage stellen