
Cyber-Security
Bei uns ist doch nichts zu holen
Es ist der Satz, den wir am häufigsten hören, wenn wir über Wartung und Sicherheit sprechen. Ein kleiner Shop, ein paar hundert Kundinnen und Kunden, überschaubarer Umsatz, keine Kreditkartendaten. Wer sollte sich dafür interessieren?
KI-generiert
Diesen Sommer haben wir einen Fall untersucht, der die Frage beantwortet. Der Shop, um den es geht, ist genau so einer: klein, spezialisiert, treue Stammkundschaft, digitale Produkte. Unbefugte hatten ihn elf Wochen lang unter Kontrolle – nicht als Kollateralschaden eines automatisierten Scans, sondern als gepflegten Zugang, der über Wochen ausgebaut wurde.
Der Kunde bleibt hier ungenannt. Der Ablauf ist es wert, erzählt zu werden, weil er sich fast beliebig wiederholen lässt.
Drei Tage
Am Anfang stand kein spektakulärer Einbruch, sondern ein Update, das nicht eingespielt wurde.
Der Hersteller einer weit verbreiteten Backup-Erweiterung veröffentlichte eine Sicherheitskorrektur – mit dem ausdrücklichen Hinweis, sofort zu aktualisieren. Auf dem Shop lief noch die Vorgängerversion.
Das ist kein Pech, sondern Methode. Mit der Veröffentlichung einer Sicherheitskorrektur wird öffentlich, wo die Lücke sitzt und wie sie funktioniert. Was dann folgt, ist Fließbandarbeit: Das Netz wird nach Systemen abgesucht, die noch nicht aktualisiert haben. Der Zeitraum zwischen „behoben“ und „ausgenutzt“ beträgt bei verbreiteten Erweiterungen heute Stunden bis wenige Tage.
Ein Aktualisierungsfenster von zwei Wochen – für viele Betreiber ein normaler Rhythmus – ist unter diesen Bedingungen kein Rhythmus mehr. Es ist eine offene Tür mit Zeitstempel.
Drei Tage später war die Website übernommen.
Was danach passierte, war keine Maschine mehr

Der erste Zugriff lief automatisiert. Alles Weitere nicht.
Zwei Sekunden nach dem Einbruch legte das eingeschleuste Programm ein Administratorkonto an – mit einem unauffälligen Vor- und Nachnamen und einer Freemail-Adresse. Kein „admin2“, kein Zufallsstring. In einer Kundenliste mit mehreren hundert Einträgen fällt so ein Name nicht auf. Das Konto hat in zweieinhalb Monaten nie etwas bestellt und nie einen Namen hinterlegt. Es war ausschließlich ein Schlüssel.
In den Wochen darauf kam nach und nach dazu:
- eine Fernsteuerung, die ohne Anmeldung funktionierte – eine Adresse, die jeder aus dem Internet aufrufen konnte, und wer den passenden Schlüssel kannte, führte damit beliebige Befehle auf dem Server aus
- ein Programm, das gezielt die Zugangsdaten der Kundendatenbank aus der Konfigurationsdatei las und eine eigene Verbindung dorthin aufbaute, an der Shop-Software vorbei
- mehrere Dateiverwaltungswerkzeuge, mit denen sich der Server über den Browser durchsuchen lässt
- ein zweites, drittes, viertes Konto als Rückfallebene
Besonders aufschlussreich ist die Tarnung. Die eingeschleusten Programme trugen Namen, die nach ganz normalen Erweiterungen klingen. Eines war einem Produkt nachempfunden, das auf der Website tatsächlich im Einsatz war – mit einer angehängten Silbe im Namen. Wer die Liste der installierten Erweiterungen überfliegt, sieht fünfzig Einträge und nichts Auffälliges.
Ein Teil des Schadcodes lag nicht einmal als Datei auf dem Server, sondern in der Datenbank und wurde bei jedem Seitenaufruf von dort geladen. Ein Blick in die Dateien hätte diese Programme nicht gefunden.
Das ist der Punkt, an dem die Vorstellung vom „Hacker, der etwas mitnimmt und wieder verschwindet“ auseinanderfällt. Hier hat jemand einen Zugang aufgebaut, gesichert und über Wochen gepflegt.
Warum ausgerechnet dieser Shop?
Weil die Frage „Was ist dort zu holen?“ von einer falschen Annahme ausgeht. Angreifer suchen nicht diesen einen Shop. Sie suchen verwundbare Server – und ein Server ist auch dann wertvoll, wenn der Umsatz darauf klein ist.
Was ein übernommener Shop wert ist:
Die Kundendaten. Namen, Anschriften, E-Mail-Adressen, Telefonnummern, Bestellhistorie, Passwort-Hashes. Nicht spektakulär – aber verwertbar. Die eigentliche Gefahr liegt darin, dass viele Menschen dasselbe Passwort mehrfach verwenden. Ein geknacktes Shop-Passwort ist dann ein Postfach-Passwort.
Die Rechenleistung und die Reputation. Der Server verschickt Spam, hostet Betrugsseiten oder dient als Zwischenstation. Dass die Domain bis dahin unauffällig war, ist dabei ein Vorteil, kein Hindernis.
Die Sichtbarkeit bei Google. Eine gewachsene Domain mit Vertrauensvorschuss lässt sich für versteckte Werbeseiten nutzen, die Besucher gar nicht zu sehen bekommen – nur Suchmaschinen.
Die Zugänge dahinter. Datenbank, FTP, Hosting-Konto, Lizenzschlüssel, das hinterlegte Backup-Ziel. Wer die Zugangsdaten eines Backup-Speichers hat, kommt an vollständige Kopien der Kundendatenbank – an einem Ort, den niemand mehr im Blick hat.
Ein kleiner Shop ist für Angreifer nicht uninteressant. Er ist leichter. Das ist die ganze Auswahl.
Elf Wochen unbemerkt

Der unangenehmste Teil des Fallberichts ist nicht der Angriff. Es ist die Dauer.
Aufgefallen ist der Vorfall erst, als der Shop nicht mehr erreichbar war – und auch dann sah es zunächst nach einer Betriebsstörung aus. Die erste Reaktion war eine Wiederherstellung aus dem Backup durch den Hoster. Sie hat den Zustand nicht beendet, sondern fortgesetzt: Das eingespielte Backup war bereits infiziert.
Das ist typisch und wird regelmäßig unterschätzt. Wer seit elf Wochen kompromittiert ist, hat elf Wochen an Backups, die den Schadcode enthalten. „Wir spielen einfach das Backup von letzter Woche ein“ funktioniert bei einem länger laufenden Vorfall nicht – man stellt den Angreifer mit wieder her.
In diesem Fall mussten wir uns rückwärts durch mehrere Stände arbeiten, bis wir einen fanden, der nachweislich vor dem Erstzugriff lag. Geprüft haben wir ihn nicht nach Gefühl, sondern indem wir jede einzelne Datei des Systemkerns – knapp 2.800 Stück – gegen die offiziellen Prüfsummen des Herstellers abgeglichen haben. Erst als dieser Abgleich sauber war, kein fremdes Konto existierte und keine der eingeschleusten Komponenten mehr auffindbar war, wurde daraus die neue Grundlage.
Und selbst dieser Stand durfte nicht unverändert online gehen: Er enthielt noch eine Lücke, die erst Wochen später geschlossen wurde und über die zwischenzeitlich eine zweite Angriffswelle gelaufen war. Unaktualisiert wäre er binnen Tagen erneut offen gewesen.
Warum ist das elf Wochen niemandem aufgefallen? Weil niemand hingesehen hat. Und niemand hat hingesehen, weil es nicht beauftragt war.
Das ist keine Schuldzuweisung an den Betreiber. Es ist der Normalzustand bei Websites ohne Wartungsvereinbarung – und wir sagen das auch als Dienstleister, der in solchen Konstellationen ebenfalls nicht hinsieht, weil es schlicht nicht Teil des Auftrags ist. Eine automatische Prüfung auf veränderte Dateien hätte diesen Vorfall in der ersten Woche sichtbar gemacht. Sie kostet wenig. Sie war nicht eingerichtet.
Was der Vorfall tatsächlich gekostet hat
Nicht die Bereinigung. Die ist Handwerk und planbar.
Teuer wird alles, was danach kommt: die forensische Untersuchung, die Auswertung der Server-Protokolle, die Prüfung mehrerer Wiederherstellungsstände, der Nachimport der zwischenzeitlich eingegangenen Bestellungen, das Zurücksetzen sämtlicher Zugangsdaten. Dazu die Betriebsunterbrechung.
Und dann der Teil, der sich nicht technisch lösen lässt. Sobald personenbezogene Daten betroffen sind, greifen Meldepflichten: 72 Stunden für die Meldung an die Aufsichtsbehörde, dazu die Prüfung, ob alle betroffenen Kundinnen und Kunden einzeln benachrichtigt werden müssen. Beides bleibt bestehen, auch wenn technisch längst alles bereinigt ist. Die Bereinigung beendet den Zustand – sie macht nicht ungeschehen, dass die Daten elf Wochen lang zugänglich waren.
Der Aufwand für die Aufarbeitung überschritt die Kosten mehrerer Jahre Wartung deutlich. Das ist nicht die Ausnahme, das ist die Regel.
Was wir daraus mitnehmen

Sicherheitsupdates brauchen ein Zeitfenster von Tagen, nicht Wochen. Bei sicherheitsrelevanten Korrekturen entscheidet die Geschwindigkeit darüber, ob man betroffen ist oder nicht. Das lässt sich nicht nebenbei erledigen und nicht quartalsweise.
Jemand muss hinsehen. Eine automatische Prüfung auf veränderte Dateien, ein Blick auf neue Benutzerkonten, eine Kontrolle der installierten Erweiterungen. Nichts davon ist aufwendig – aber es muss jemand tun, und dieser Jemand muss dafür beauftragt sein.
Backups sind kein Sicherheitskonzept. Sie helfen gegen Festplattenausfall und Fehlbedienung. Gegen einen Angreifer, der seit Wochen im System ist, helfen sie nur, wenn man weiß, ab wann sie sauber sind – und das weiß man nur mit einer ordentlichen Untersuchung.
Wo personenbezogene Daten verarbeitet werden, ist Sicherheit keine Kür. Wer einen Shop betreibt, ist datenschutzrechtlich verantwortlich – und muss angemessene technische Maßnahmen sicherstellen. Diese Verantwortung lässt sich nicht an den Dienstleister abgeben. Sie lässt sich aber gemeinsam tragen, wenn der Dienstleister die Mittel dafür bekommt: Zeit, Werkzeuge, ein Budget. Ohne Auftrag gibt es keine Zuständigkeit, und ohne Zuständigkeit sieht niemand hin.
Das ist der eigentliche Punkt dieses Textes. Eine Website ohne regelmäßige Wartung ist heute kein Kostenrisiko mehr, das man bewusst eingehen kann. Sie ist ein offenes System, bei dem nur noch die Frage offen ist, wann jemand vorbeikommt.
Häufige Fragen
- Woran erkenne ich, dass meine Website gehackt wurde?
- Oft an gar nichts — das ist das eigentliche Problem. Ein Angreifer, der Ihren Server dauerhaft nutzen will, hat kein Interesse daran, aufzufallen. Typische Anzeichen sind trotzdem: Warnmeldungen von Google oder Ihrem Browser, plötzlich mehr Spam aus dem Postfach der Domain, unbekannte Benutzerkonten im Backend, eine Abuse-Meldung des Hosters, unerklärlich langsame Ladezeiten oder Suchergebnisse zu Ihrer Domain, die nichts mit Ihrem Angebot zu tun haben. Verlassen Sie sich nicht auf das Aussehen der Website: In dem hier beschriebenen Fall sah der Shop elf Wochen lang völlig normal aus.
- Warum interessieren sich Angreifer für kleine Websites?
- Weil nicht die Website das Ziel ist, sondern der Server. Angreifer suchen automatisiert nach verwundbaren Systemen, unabhängig von Umsatz oder Bekanntheit des Betreibers. Ein übernommener Server ist auch dann verwertbar, wenn dort nur wenig Geld fließt: Er verschickt Spam, hostet Betrugsseiten, dient als Zwischenstation oder wird für versteckte Werbeseiten benutzt, die von der gewachsenen Vertrauenswürdigkeit der Domain profitieren. Dazu kommen die Kundendaten — Namen, Anschriften, E-Mail-Adressen und Passwort-Hashes sind auch in kleiner Zahl handelbar. Ein kleiner Shop ist für Angreifer nicht uninteressant, sondern leichter.
- Wie schnell werden Sicherheitslücken nach einem Update ausgenutzt?
- Innerhalb von Stunden bis wenigen Tagen. Mit der Veröffentlichung einer Sicherheitskorrektur wird öffentlich, wo die Lücke sitzt und wie sie funktioniert. Anschließend wird das Netz automatisiert nach Systemen abgesucht, die noch nicht aktualisiert haben. Im hier beschriebenen Fall lagen zwischen der Korrektur des Herstellers und der Übernahme der Website drei Tage. Ein Aktualisierungsrhythmus von zwei Wochen oder länger ist unter diesen Bedingungen kein Schutz mehr.
- Reicht ein Backup, um einen Hack rückgängig zu machen?
- Nein, jedenfalls nicht allein. Backups schützen vor Festplattenausfall und Fehlbedienung. Bei einem Angriff, der schon länger läuft, enthalten die Sicherungen den Schadcode bereits — wer sie einspielt, stellt den Angreifer mit wieder her. Genau das ist in diesem Fall passiert: Die erste Wiederherstellung hat den Vorfall nicht beendet, sondern fortgesetzt. Brauchbar wird ein Backup erst, wenn geprüft ist, ab welchem Zeitpunkt es sauber ist — und das setzt eine Untersuchung voraus.
- Was kostet die Aufarbeitung eines Sicherheitsvorfalls?
- Die eigentliche Bereinigung ist planbares Handwerk. Teuer wird alles andere: forensische Untersuchung, Auswertung der Server-Protokolle, Prüfung mehrerer Wiederherstellungsstände, Nachimport zwischenzeitlich eingegangener Bestellungen, Zurücksetzen sämtlicher Zugangsdaten — dazu die Betriebsunterbrechung und, sobald personenbezogene Daten betroffen sind, die Meldepflichten. In der Summe überschreitet das die Kosten mehrerer Jahre Wartung regelmäßig deutlich.
- Muss ich einen Hackerangriff der Datenschutzbehörde melden?
- Sobald personenbezogene Daten betroffen sein können, in aller Regel ja. Die DSGVO sieht dafür 72 Stunden ab Kenntnis vor (Art. 33). Zusätzlich ist zu prüfen, ob die betroffenen Personen einzeln benachrichtigt werden müssen (Art. 34). Beides bleibt bestehen, auch wenn die Website technisch längst bereinigt ist: Die Bereinigung beendet den Zustand, sie macht nicht ungeschehen, dass die Daten zugänglich waren. Eine unvollständige Meldung ist ausdrücklich zulässig und lässt sich nachreichen — eine verspätete nicht. Die rechtliche Bewertung im Einzelfall gehört in die Hände einer Rechtsberatung oder eines Datenschutzbeauftragten.
- Was sollte eine Website-Wartung mindestens umfassen?
- Vier Dinge: zeitnahes Einspielen von Sicherheitsupdates in einem Fenster von Tagen statt Wochen; eine automatische Prüfung auf veränderte Dateien, die Manipulationen sichtbar macht, bevor sie jemandem auffallen; regelmäßige Kontrolle der Benutzerkonten und der installierten Erweiterungen; und Backups, die getrennt vom Server liegen und deren Wiederherstellung tatsächlich getestet wurde. Entscheidend ist weniger der Umfang als die Zuständigkeit: Ohne klaren Auftrag sieht niemand hin.
- Wir haben keinen Wartungsvertrag — was ist der erste Schritt?
- Eine Bestandsaufnahme. Sie zeigt, welche Komponenten veraltet sind, ob es unbekannte Benutzerkonten oder Dateien gibt und ob die Website aktuell manipuliert ist. Daraus ergibt sich, ob es akuten Handlungsbedarf gibt oder ob eine regelmäßige Betreuung genügt. Wichtig ist nur, damit nicht zu warten, bis etwas passiert — nach einem Vorfall ist derselbe Aufwand ein Vielfaches teurer.
Sie sind unsicher, wie es um Ihre Website steht? Wir prüfen bestehende Installationen auf Manipulationen, veraltete Komponenten und offene Zugänge – und sagen Ihnen anschließend ehrlich, ob Handlungsbedarf besteht. Auch dann, wenn die Antwort „alles in Ordnung“ lautet.
Termin vereinbarenNÄCHSTER SCHRITT
Substanz, die sichtbar wird.
In einem unverbindlichen Erstgespräch klären wir, wo Ihre digitale Präsenz Ihrer tatsächlichen Stärke noch nicht gerecht wird.
Erstgespräch anfragen