BlogBetrieb & Betreuung

Website gehackt: Was jetzt zu tun ist

4 Minuten LesezeitStand: Oktober 2026

Kurz gesagt

Nehmen Sie die Seite vom Netz oder in den Wartungsmodus, sichern Sie den aktuellen Zustand für die Analyse und ändern Sie alle Passwörter von einem sauberen Gerät aus. Danach stellen Sie eine saubere Sicherung von vor dem Angriff wieder her, schließen die Lücke, über die der Angreifer hereinkam, und bringen alles auf den neuesten Stand. Sind personenbezogene Daten betroffen, gilt eine Meldefrist von 72 Stunden.

Woran Sie einen Hack erkennen

  • Besucher werden auf fremde Seiten umgeleitet, oft nur vom Handy aus oder nur, wenn sie über Google kommen.
  • In den Suchergebnissen erscheinen fremde Titel, etwa für Medikamente, Glücksspiel oder Markenware.
  • Google zeigt den Hinweis „Diese Website wurde möglicherweise gehackt“ oder der Browser warnt vor der Seite.
  • Ihr Hoster sperrt die Seite oder meldet ungewöhnlich viel Datenverkehr oder Mailversand.
  • Es gibt neue Benutzerkonten mit Administratorrechten, die niemand angelegt hat.
  • Auf dem Server liegen Dateien, die niemand kennt, oft mit zufälligen Namen.

Schritt 1: Die Seite abschotten

Nehmen Sie die Seite vom Netz oder schalten Sie einen Wartungsmodus ein, der nur eine statische Hinweisseite zeigt. So schützen Sie Besucher vor Schadcode und verhindern, dass der Angreifer weiter Daten abgreift oder Spam verschickt. Viele Hoster bieten dafür eine Schaltfläche, sonst hilft eine einfache Umleitung auf eine Hinweisseite.

Schritt 2: Den Zustand sichern

Bevor Sie etwas löschen, sichern Sie Dateien, Datenbank und, wenn verfügbar, die Zugriffsprotokolle des Servers. Diese Kopie ist verseucht und darf auf keinen Fall wieder eingespielt werden. Sie wird aber gebraucht, um herauszufinden, wie der Angreifer hereingekommen ist und welche Daten betroffen sind.

Schritt 3: Alle Zugänge ändern

Ändern Sie alle Passwörter, die mit der Seite zu tun haben, und zwar von einem Gerät, das sicher sauber ist:

  • Zugang zum Hosting und zur Domainverwaltung.
  • FTP- und SSH-Zugänge.
  • Datenbankpasswort, danach auch in der Konfigurationsdatei der Seite anpassen.
  • Alle Administratorkonten im CMS. Unbekannte Konten löschen.
  • E-Mail-Postfächer, die mit der Seite verknüpft sind.
  • Schlüssel und Zugänge zu angebundenen Diensten wie Zahlungsanbietern.

Schalten Sie, wo möglich, eine Zwei-Faktor-Anmeldung ein.

Schritt 4: Sauber wiederherstellen

Der sicherste Weg ist, eine Sicherung von vor dem Angriff einzuspielen. Das Problem: Oft weiß man nicht genau, wann der Angriff begann. Angreifer legen gern Hintertüren an, Tage oder Wochen bevor sie sichtbar werden. Wählen Sie im Zweifel eine ältere Sicherung und übertragen Sie neuere Inhalte von Hand.

Gibt es keine saubere Sicherung, muss die Seite gereinigt werden: CMS-Kerndateien, Themes und Plugins durch frische Originale ersetzen, die Datenbank nach eingeschleustem Code durchsuchen und den Uploads-Ordner auf ausführbare Dateien prüfen. Das ist mühsam und erfordert Erfahrung, denn eine übersehene Hintertür reicht für den nächsten Angriff.

Schritt 5: Die Lücke schließen

Wenn die Ursache nicht behoben wird, ist die Seite nach kurzer Zeit wieder befallen. Die häufigsten Einfallstore sind:

  • Veraltete Plugins, Themes oder CMS-Versionen mit bekannten Sicherheitslücken.
  • Plugins aus unseriösen Quellen, etwa „kostenlose“ Versionen von Bezahl-Plugins.
  • Schwache oder mehrfach verwendete Passwörter.
  • Zugangsdaten, die über ein infiziertes Arbeitsgerät abgegriffen wurden.
  • Falsch gesetzte Dateirechte auf dem Server.

Schritt 6: Melden und informieren

Wenn bei dem Angriff personenbezogene Daten betroffen sein können, etwa Kundenkonten, Bestellungen oder Formulareingaben, müssen Sie das in der Regel innerhalb von 72 Stunden der zuständigen Datenschutz-Aufsichtsbehörde melden (Art. 33 DSGVO). Bei hohem Risiko für die Betroffenen müssen auch diese informiert werden. Holen Sie sich hier im Zweifel rechtlichen Rat.

Hat Google die Seite als gehackt markiert, beantragen Sie nach der Reinigung in der Google Search Console eine Überprüfung. Erst danach verschwindet der Warnhinweis.

Damit es nicht wieder passiert

  • Updates regelmäßig einspielen, Sicherheitsupdates zeitnah.
  • Unbenutzte Plugins und Themes löschen, nicht nur deaktivieren.
  • Tägliche Sicherungen an einem getrennten Ort, mit getesteter Wiederherstellung.
  • Zwei-Faktor-Anmeldung für alle Administratoren.
  • Eine Überwachung, die Änderungen an Dateien meldet.

Häufige Fragen

Reicht ein Sicherheits-Plugin, um eine gehackte Seite zu reinigen?
Ein Scanner kann helfen, Schadcode zu finden, übersieht aber oft gut versteckte Hintertüren. Verlassen Sie sich nicht allein darauf, sondern ersetzen Sie Dateien durch Originale oder spielen Sie eine saubere Sicherung ein.
Wie finde ich heraus, wann der Angriff begann?
Hinweise geben die Änderungsdaten verdächtiger Dateien, die Zugriffsprotokolle des Servers und der Zeitpunkt, ab dem neue Administratorkonten auftauchen. Wählen Sie die Sicherung im Zweifel älter.
Muss ich meine Kunden informieren?
Wenn personenbezogene Daten betroffen sind und daraus ein hohes Risiko für die Betroffenen entsteht, ja (Art. 34 DSGVO). Die Meldung an die Aufsichtsbehörde ist bereits bei einem einfachen Risiko innerhalb von 72 Stunden fällig.
Warum leitet meine Seite nur auf dem Handy auf fremde Seiten um?
Viele Schadcodes sind so gebaut, dass sie nur bestimmte Besucher umleiten, etwa Mobilgeräte oder Besucher von Google. So fällt der Befall dem Betreiber, der die Seite am Rechner direkt aufruft, lange nicht auf.
Was kostet die Bereinigung einer gehackten Website?
Das hängt vom Umfang ab: Gibt es eine saubere Sicherung, ist es meist überschaubar. Muss die Seite ohne Sicherung Datei für Datei gereinigt werden, dauert es deutlich länger. Ein Wartungsvertrag mit Sicherungen und Updates ist fast immer günstiger als eine Bereinigung.
Gehört zum BereichBetrieb & Betreuung

Weitere Fragen

Ihre Frage warnicht dabei?

Dann stellen Sie sie uns direkt. Wir antworten persönlich, und häufige Fragen landen später auch hier.

Frage stellen