Einleitung
Die meisten SEO-Audits überprüfen die Crawlbarkeit, die Seitengeschwindigkeit, interne Verlinkungen und die Qualität der Inhalte. Kaum eines prüft, ob die Website gehackt werden kann. Diese Lücke ist von Bedeutung, denn ein einziger Sicherheitsverstoß kann jahrelange Arbeit am Ranking in weniger als zwei Wochen zunichte machen, und die Zeit bis zur Wiederherstellung wird eher in Monaten als in Tagen gemessen.
Dieser Artikel behandelt, wie Sicherheitslücken zu Ranking-Einbußen führen, was Google tatsächlich unternimmt, wenn es eine kompromittierte Website entdeckt, und welchen Platz Sicherheitstests in einem SEO-Programm einnehmen sollten.
Warum dies ein SEO-Problem und nicht nur ein IT-Problem ist
Angreifer greifen etablierte Websites nicht willkürlich an. Sie zielen auf sie ab, weil es Jahre dauert, eine brandneue Domain für Keywords aus den Bereichen Pharmazie, Glücksspiel oder Fälschungen zu ranken, während das Einfügen von Spam-Seiten in eine vertrauenswürdige Domain dafür sorgt, dass diese Inhalte fast sofort ranken, indem sie sich die Autorität zunutze machen, die die Website bereits erworben hat.
Lesen Sie das noch einmal aus SEO-Sicht. Ihre Domain-Autorität ist das Gut, das gestohlen wird. Je höher Ihre Autorität, desto wertvoller wird Ihre Website als Host für den Spam anderer – was bedeutet, dass SEO-Erfolge Ihre Anfälligkeit aktiv erhöhen. Die Websites, die am meisten zu verlieren haben, sind die attraktivsten Ziele.
Der Angreifer kassiert Affiliate-Provisionen oder verkauft den Traffic. Sie tragen den Schaden am Ranking, die manuelle Maßnahme und die Kosten für die Bereinigung.
Die fünf Wege, wie ein Hackerangriff Rankings zerstört
1. Google kennzeichnet Ihre Website in den SERPs
Wenn Google gehackte Inhalte entdeckt, kann es unter Ihrem Eintrag den Hinweis „Diese Website wurde möglicherweise gehackt“ anfügen. Die Folge ist unmittelbar und verheerend. Fachleute, die solche Fälle bearbeiten, berichten von Einbrüchen der Klickrate um 70 bis 90 Prozent an dem Tag, an dem die Warnung erscheint, da Suchende den Hinweis sehen und ein anderes Ergebnis wählen.
Das Grausame an dieser speziellen Warnung ist, dass sie nicht erscheint, wenn man die eigene URL direkt eingibt, sondern nur in den Suchergebnissen. Website-Betreiber bemerken oft wochenlang nicht, dass ihr Traffic still und leise abnimmt.
Schwerwiegendere Sicherheitsverletzungen lösen in Chrome, Firefox und Safari „Safe Browsing“-Zwischenbildschirme aus – den vollständig roten Warnbildschirm. Ab diesem Zeitpunkt sinkt die organische Klickrate praktisch auf null.
2. SEO-Spam-Injektionen verwässern Ihre thematische Relevanz
Der japanische Keyword-Hack ist das bekannteste Beispiel, doch das Muster ist bei Varianten aus den Bereichen Pharma, Casinos und Fälschungen identisch. Der Angreifer nutzt eine Sicherheitslücke aus – meist ein veraltetes Plugin –, generiert dann automatisch Tausende von Spam-Seiten unter Ihrer Domain und sorgt dafür, dass diese indexiert werden.
Die All-in-One-Plattform für effektives SEO
Hinter jedem erfolgreichen Unternehmen steht eine starke SEO-Kampagne. Aber bei den zahllosen Optimierungstools und -techniken, die zur Auswahl stehen, kann es schwierig sein, zu wissen, wo man anfangen soll. Nun, keine Angst mehr, denn ich habe genau das Richtige, um zu helfen. Ich präsentiere die Ranktracker All-in-One-Plattform für effektives SEO
Wir haben endlich die Registrierung zu Ranktracker absolut kostenlos geöffnet!
Ein kostenloses Konto erstellenOder melden Sie sich mit Ihren Anmeldedaten an
Die SEO-Folgen summieren sich:
- Ihre legitimen Seiten verlieren an Ranking, während Google neu bewertet, worum es bei der Domain tatsächlich geht
- Das Crawl-Budget wird für die Indizierung von Spam-URLs statt Ihrer kommerziellen Seiten aufgebraucht
- Die Domain-Autorität verteilt sich auf Tausende von Junk-URLs
- Konkurrenten übernehmen die Positionen, die Sie frei machen
In einem dokumentierten Fall verlor eine Website innerhalb von zwei Wochen nach der Injektion 55 Prozent ihrer organischen Impressionen, noch bevor der Betreiber den Hack überhaupt bemerkt hatte.
3. Manuelle Maßnahmen erfordern einen Antrag auf erneute Überprüfung
Die Google Search Console trennt den Bericht „Sicherheitsprobleme“ vom Bericht „Manuelle Maßnahmen“, und es ist wichtig zu wissen, mit welchem Sie es zu tun haben. „Sicherheitsprobleme“ kennzeichnet aktive Kompromittierungen wie Malware, gehackte Inhalte und Social Engineering. „Manuelle Maßnahmen“ umfasst Strafen, die von einem menschlichen Prüfer im Spam-Team von Google verhängt werden.
Eine gehackte Website kann beides aufweisen. Entscheidend ist, dass eine manuelle Maßnahme nicht aufgehoben wird, sobald Sie die Website bereinigt haben. Sie wird erst aufgehoben, wenn Sie die Website bereinigt, einen Antrag auf erneute Überprüfung gestellt und ein menschlicher Prüfer diesen genehmigt hat. Die Überprüfung dauert in der Regel einige Tage, bei Fällen mit hohem Spam-Aufkommen kann sie sich jedoch auf zwei Wochen oder länger hinziehen, und eine unvollständige Bereinigung bedeutet, dass Sie von vorne beginnen müssen.
4. Cloaking zerstört die von Ihnen aufgebauten Vertrauenssignale
Viele Manipulationen liefern dem Googlebot andere Inhalte als menschlichen Besuchern. Aus Googles Sicht ist dies Cloaking, einer der eindeutigsten Verstöße gegen die Spam-Richtlinien überhaupt. Ihre Website tut nun genau das, was Google am strengsten bestraft – und Sie haben sich nicht bewusst dafür entschieden.
5. Die Core Web Vitals verschlechtern sich
Kompromittierte Websites enthalten eingeschleuste Skripte, böswillige Weiterleitungen und oft auch Krypto-Miner. Die Serverantwort verlangsamt sich, Layoutverschiebungen nehmen zu und die Interaktionslatenz steigt. Ihre Leistungskennzahlen verschlechtern sich aus Gründen, die sich durch keine noch so umfangreiche Bildoptimierung beheben lassen, da das Problem nicht in Ihrem Code liegt.
Was die Wiederherstellung tatsächlich an Zeit kostet
Dies ist der Punkt, der Sicherheit zu einem wirtschaftlichen Argument und nicht nur zu einer technischen Präferenz macht.
| Phase | Realistischer Zeitplan |
| Erkennung, falls Sie keine Überwachung durchführen | Tage bis Wochen unentdeckter Datenverkehrsverlust |
| Beseitigung und Absicherung | 1 bis 7 Tage mit professioneller Hilfe |
| Aufhebung der Warnung nach erneuter Überprüfung durch Google | Innerhalb von 24 Stunden nach Überprüfung |
| Überprüfung der manuellen Maßnahme | 3 bis 14 Tage, bei hohem Spam-Aufkommen länger |
| Anfängliche Erholung der Rangliste | Beginnt 3 bis 7 Tage nach Aufhebung der Warnung |
| Vollständige Wiederherstellung unter wettbewerbsfähigen Bedingungen | 2 bis 6 Monate |
| Normalisierung der Klickrate | 30 bis 90 Tage, während sich das Vertrauen der Nutzer wieder aufbaut |
Beachten Sie die letzten beiden Zeilen. Selbst bei einer schnellen, sauberen Wiederherstellung bleiben Ihnen bis zu drei Monate lang gesunkene Klickraten und es dauert ein halbes Jahr, bis sich Ihre Platzierungen in den Suchergebnissen wieder erholt haben. Vergleichen Sie das mit den Kosten für die Vorbeugung.
Wo Sicherheitstests in ein SEO-Programm passen
Hier liegt die Lücke, die die meisten Teams haben. Ein Schwachstellenscanner zeigt Ihnen, welche bekannten, veröffentlichten Schwachstellen in Ihrer Software vorhanden sind. Das ist wirklich nützlich und sollte monatlich auf allen öffentlich zugänglichen Systemen durchgeführt werden.
Doch Scanner finden nur Schwachstellen, die bereits in einer Datenbank vorhanden sind. Sie erkennen keine fehlerhafte Zugriffskontrolle, keine mangelhafte Authentifizierungslogik oder die Kette aus drei mittelschweren Problemen, die einem Angreifer gemeinsam die Möglichkeit geben, Dateien auf Ihren Server zu schreiben. Dazu braucht es jemanden, der aus der Perspektive eines Angreifers denkt – und genau das bietet ein Penetrationstest: einen autorisierten, kontrollierten Einbruchsversuch, gefolgt von einem schriftlichen Bericht darüber, was genau funktioniert hat und wie man das Problem beheben kann.
Bei Websites, bei denen die organische Suche nennenswerte Einnahmen generiert, sollte die Beauftragung von Penetrationstests eher als Schutz des Unternehmensvermögens denn als IT-Kosten betrachtet werden. Die Domain-Autorität, die Sie über Jahre hinweg aufgebaut haben, ist genau das, was sich ein Angreifer zunutze machen will – und der Test zeigt Ihnen, ob er dazu in der Lage ist.
Wann sich die Investition lohnt
Nicht jede Website benötigt dies. Eine fünfseitige Broschüren-Website auf einer gepflegten Plattform beispielsweise nicht. Priorisieren Sie Tests, wenn Sie sich in folgender Situation wiedererkennen:
- Die organische Suche generiert erhebliche Umsätze, sodass Rankingverluste messbare Kosten verursachen
- Die Website wickelt Zahlungen ab, verwaltet Kundenkonten oder speichert personenbezogene Daten
- Alles ist maßgeschneidert und nicht aus gepflegten Standardkomponenten zusammengesetzt
- Sie betreiben eine große Anzahl von Plugins oder Erweiterungen – dies ist der häufigste Einstiegspunkt
- Die Domain verfügt über echte Autorität, was sie zu einem attraktiveren Ziel für Spam-Angriffe macht
- Sie wurden bereits einmal gehackt, da die gleiche Schwachstelle in der Regel immer noch besteht
Auswahl eines Anbieters
Vergewissern Sie sich, dass es sich um manuelle, von Menschen durchgeführte Tests handelt und nicht um einen automatisierten Scan in einer Berichtsvorlage. Achten Sie darauf, dass eine anerkannte Methodik genannt wird, wie beispielsweise die OWASP-Richtlinien für Anwendungstests oder NIST SP 800-115. Bitten Sie um einen redigierten Musterbericht, um zu beurteilen, ob die Ergebnisse mit praktischen Abhilfemaßnahmen oder nur mit Schweregrad-Kennzeichnungen geliefert werden. Vergewissern Sie sich, dass nach der Behebung der Probleme ein erneuter Test vorgesehen ist, denn eine nicht überprüfte Korrektur ist kein Beweis für irgendetwas. Und erkundigen Sie sich nach der Erfahrung der tatsächlich eingesetzten Tester, da diese weitaus stärker variiert, als Marketingseiten vermuten lassen.
Ein Vergleich der in die engere Wahl gekommenen Anbieter vor den Verkaufsgesprächen spart Zeit, und Übersichten wie die „Top Penetration Testing Companies in den USA“ sind eine sinnvolle Möglichkeit, um zu verstehen, wie sich die Anbieter hinsichtlich Umfang, Methodik und Preisgestaltung unterscheiden.
Die Sicherheitscheckliste, die in Ihr SEO-Audit gehört
Fügen Sie diese Punkte Ihrem Standard-Auditprozess hinzu. Die meisten dauern nur wenige Minuten.
- Überprüfen Sie den Bericht „Sicherheitsprobleme“ in der Search Console, nicht nur die Bereiche „Abdeckung“ und „Leistung“
- Überprüfen Sie den Bericht „Manuelle Maßnahmen“ separat, da es sich um einen völlig anderen Bericht handelt
- Führen Sie eine
„site:“-Suche nach Spam-URLs durch und achten Sie in den Ergebnissen auf unbekannte Sprachzeichen - Vergleichen Sie die Anzahl der indizierten Seiten mit der erwarteten Seitenanzahl, da ein plötzlicher Anstieg auf eine Manipulation hindeutet
- Stellen Sie sicher, dass die Plattform, das Theme und alle Plugins auf dem neuesten Stand sind, und löschen Sie deaktivierte Plugins vollständig
- Stellen Sie sicher, dass für alle Admin-Konten die Zwei-Faktor-Authentifizierung aktiviert ist, und entfernen Sie alte Administrator-Benutzer
- Überprüfen Sie mithilfe des URL-Inspektions-Tools, ob der gerenderte Inhalt mit dem übereinstimmt, was Googlebot erhält
- Stellen Sie sicher, dass Backups automatisch ausgeführt werden und mindestens einmal erfolgreich wiederhergestellt wurden
Dieser letzte Punkt verdient besondere Hervorhebung. Ein Backup, das noch nie wiederhergestellt wurde, ist eine Annahme, kein Wiederherstellungsplan – und es macht den Unterschied zwischen einer eintägigen Bereinigung und einem dreiwöchigen Wiederaufbau aus.
Überwachung, damit Sie es finden, bevor Google es tut
Das schlimmste Szenario ist es, erst zwei Wochen zu spät anhand eines Traffic-Diagramms von einer Kompromittierung zu erfahren. Richten Sie eine Erkennung ein:
Achten Sie auf plötzliche Spitzen bei den indizierten Seiten, unerklärliche Einbruch bei den Impressionen in der Search Console, unbekannte Suchanfragen in Ihrem Leistungsbericht und neue Seiten, die Sie nicht veröffentlicht haben. Auch die Rank-Verfolgung hilft hier, da gleichzeitige Ranking-Einbrüche bei nicht miteinander verbundenen Keywords oft auf ein siteweites Problem hinweisen und nicht auf ein Algorithmus-Update. Wenn Ihre legitimen Seiten gleichzeitig an Rankings verlieren, während sich sonst nichts in den SERPs geändert hat, überprüfen Sie die Sicherheit, bevor Sie anfangen, Inhalte neu zu schreiben.
Aktivieren Sie die E-Mail-Benachrichtigungen der Search Console. Sie sind die schnellste kostenlose Warnung, die Sie erhalten können.
Fazit
Sicherheit gehört in die SEO-Diskussion, da sich der Schaden in Rankings, Traffic und Umsatz bemisst, nicht nur in Stunden für die Reaktion auf Vorfälle. Ein Sicherheitsverstoß kann 55 Prozent der Impressionen innerhalb von zwei Wochen zunichte machen und es dauert sechs Monate, bis sich die Website vollständig davon erholt hat, während die vorbeugenden Maßnahmen aus einer Richtlinie für Plugin-Updates, Zwei-Faktor-Authentifizierung, getesteten Backups und regelmäßigen Tests aller benutzerdefinierten Komponenten bestehen.
Das Unangenehme daran ist, dass SEO-Erfolg Sie zu einem größeren Ziel macht. Die von Ihnen aufgebaute Domain-Autorität ist das Ziel, das Angreifer anvisieren. Ihr Schutz verdient dieselbe Aufmerksamkeit, die Sie dem Aufbau gewidmet haben.

