pharma spam in google — Titelbild
← Blog

Spam-Links in den Google-Ergebnissen meiner Website: Pharma, Casino und Wetten

Ivan Pantić

Dieser Leitfaden behandelt pharma spam in google von der Bestätigung bis zur Bereinigung und Vorbeugung.

Sie geben Ihren Firmennamen bei Google ein und sehen unter Ihrem gewohnten Titel Ergebnisse, die nichts mit Ihnen zu tun haben: billige Medikamente ohne Rezept, Online-Casinos, Sportwetten, gefälschte Uhren oder Kredite ohne Schufa. Sie klicken auf Ihre Website, und alles sieht normal aus. Keine seltsamen Seiten, keine Werbung, Menü und Texte sind dieselben wie gestern.

Genau deshalb bleibt dieses Problem so lange unbemerkt. Inhaber erfahren meist davon durch einen Kunden, durch jemanden, der die Firma zufällig gegoogelt hat, oder weil die Website plötzlich in der Suche abgerutscht ist. In Sicherheitskreisen heißt diese Art von Angriff Pharma-Hack (wenn es um Medikamente geht) bzw. SEO-Spam-Injektion oder Casino-Spam, wenn Glücksspiel und Sportwetten beworben werden. Das Prinzip ist dasselbe: Der Angreifer nutzt den Ruf Ihrer Domain, damit seine Seiten bei Google besser ranken.

In diesem Artikel erklären wir, wie der Angriff funktioniert, warum Sie ihn nicht sehen, Google aber schon, wie Sie ihn in wenigen Minuten bestätigen und in welcher Reihenfolge er entfernt werden muss, damit er nicht zurückkommt.

Was der Pharma-Hack ist und warum es Ihre Website trifft

Abschnittsillustration 1

Bei pharma spam in google zählt die richtige Reihenfolge mehr als Eile.

Ein Pharma-Hack ist eine Infektion, bei der der Angreifer Inhalte auf Ihrer Website einschleust, die Medikamente, Glücksspiel oder andere Produkte bewerben, die seriöse Werbenetzwerke nicht zulassen. Ziel ist nicht, Ihnen persönlich zu schaden, sondern Ihre Website als Plattform zu missbrauchen.

Warum der Angreifer Ihre Domain braucht

Eine brandneue Website, die rezeptfreie Medikamente bewirbt, erkennt Google fast sofort als Spam und zeigt sie nicht an. Die Website eines kleinen Unternehmens dagegen, die seit Jahren existiert, normale Inhalte und einige natürliche Links hat, genießt ein gewisses Vertrauen bei Suchmaschinen. Wenn ein Angreifer auf einer solchen Domain Hunderte oder Tausende Spam-Seiten einschleust, erben diese Seiten einen Teil dieses Vertrauens und können in den Suchergebnissen erscheinen.

Für den Angreifer ist das ein billiger Weg zu Besuchern. Für Sie ist es ein ernstes Problem, denn Google behandelt mit der Zeit die gesamte Website als unzuverlässig.

Warum es egal ist, wie klein die Website ist

Betreiber kleiner Websites glauben oft, sie seien für Angreifer uninteressant. Diese Angriffe werden aber fast nie von Hand durchgeführt. Automatisierte Tools durchsuchen das Internet nach bekannten Sicherheitslücken in WordPress-Plugins und -Themes und infizieren jede Website, auf der sie eine finden. Größe und Branche spielen keine Rolle. Entscheidend ist, ob es eine Lücke gibt, durch die das Tool hineinkommt.

Warum Sie den Spam nicht sehen, Google aber schon

Abschnittsillustration 2

Das ist für die meisten Inhaber der verwirrendste Teil. Sie öffnen Ihre Website jeden Tag, Kollegen öffnen sie, alles scheint in Ordnung. Wie kann Google also etwas völlig anderes anzeigen?

Cloaking: unterschiedliche Inhalte für unterschiedliche Besucher

Der eingeschleuste Code nutzt fast immer eine Technik namens Cloaking. Bevor er eine Seite ausliefert, prüft er, wer sie anfordert. Kommt die Anfrage vom Google-Crawler (Googlebot), liefert er Spam-Inhalte mit Keywords und Links aus. Öffnet ein normaler Besucher die Seite, sieht er die normale Website.

Manche Varianten gehen noch weiter und prüfen, woher der Besucher kommt. Kommt er direkt, sieht er die normale Website. Kommt er per Klick aus der Google-Suche, wird er auf einen Spam-Shop oder ein Casino umgeleitet. Diese Form des Angriffs haben wir ausführlicher im Artikel Website leitet auf andere Seite um beschrieben.

Eingeloggte Administratoren sehen oft nichts

Viele Varianten dieses Codes verstecken sich absichtlich vor eingeloggten Administratoren. Solange Sie in WordPress angemeldet sind, verhält sich der Code völlig normal, weil er weiß, dass Sie das Problem als Erste bemerken würden. Deshalb lohnt es sich, die Website auch in einem privaten Browserfenster zu prüfen, wenn Sie nicht eingeloggt sind.

Spam-Seiten existieren oft weder im Menü noch in WordPress

Die eingeschleusten Seiten sind meist keine normalen WordPress-Seiten, die Sie unter „Seiten“ oder „Beiträge“ sehen würden. Meist werden sie spontan erzeugt, abhängig von der Adresse, die Google aufruft. Die Adresse ihreseite.de/?p=cialis-ohne-rezept oder ihreseite.de/shop/casino-bonus-2026 existiert in Ihren Inhalten nicht, aber der eingeschleuste Code antwortet mit einer Spam-Seite, wenn Googlebot sie besucht.

So bestätigen Sie, dass Ihre Website infiziert ist

Abschnittsillustration 3

Es gibt mehrere Prüfungen, die Sie selbst durchführen können, ohne technisches Wissen, in etwa zehn Minuten.

1. Eine „site:“-Suche mit Spam-Begriffen

Geben Sie bei Google site:ihreseite.de ein und sehen Sie sich die Ergebnisse an. Probieren Sie dann Kombinationen mit den Begriffen, die am häufigsten missbraucht werden:

  • site:ihreseite.de viagra
  • site:ihreseite.de cialis
  • site:ihreseite.de casino
  • site:ihreseite.de sportwetten
  • site:ihreseite.de bonus

Wenn Sie Ergebnisse mit Titeln und Beschreibungen sehen, die Sie nicht geschrieben haben, ist die Website mit großer Sicherheit infiziert. Achten Sie auch auf die Anzahl der Ergebnisse. Eine kleine Firmenwebsite mit zwanzig Seiten, die bei einer „site:“-Suche Tausende Ergebnisse liefert, hat ein Problem.

2. Search Console: Suchanfragen und Seiten

Wenn Sie die Google Search Console verbunden haben, öffnen Sie den Bericht Leistung und sehen Sie sich die Liste der Suchanfragen an. Tauchen Anfragen zu Medikamenten, Glücksspiel oder Produkten auf, die Sie nicht verkaufen, ist das ein klares Zeichen. Sehen Sie sich auch den Tab Seiten an: seltsame Adressen mit Parametern oder zufälligen Buchstabenfolgen bestätigen den Verdacht.

Prüfen Sie auch den Bericht Seitenindexierung. Ein plötzlicher Anstieg der indexierten Seiten, ohne dass Sie Inhalte hinzugefügt haben, ist eines der zuverlässigsten Signale.

3. Das Tool „URL-Prüfung“ in der Search Console

Nehmen Sie eine verdächtige Adresse aus den Suchergebnissen und prüfen Sie sie mit der URL-Prüfung. „Gecrawlte Seite anzeigen“ oder „Live-URL testen“ zeigt, was Google unter dieser Adresse tatsächlich sieht. Sehen Sie dort Spam und in Ihrem Browser eine normale Seite, haben Sie Cloaking bestätigt.

4. Sicherheitsprobleme in der Search Console

Prüfen Sie unter Sicherheit und manuelle Maßnahmen die Bereiche „Sicherheitsprobleme“ und „Manuelle Maßnahmen“. Google meldet manchmal ausdrücklich „gehackte Inhalte“ oder „auf der Website eingeschleusten Spam“. Ist eine solche Warnung aktiv, ist die Website wahrscheinlich auch in der Suche markiert, was wir im Artikel Webseite von Google Blacklist entfernen genauer beschreiben.

5. Eine kostenlose Fernprüfung

Unser kostenloser Website-Check vergleicht, was die Website einem normalen Besucher und was sie einer Suchmaschine zeigt, und prüft bis zu acht Unterseiten. Er sieht keine Dateien und keine Datenbank, zeigt aber oft, dass etwas nicht stimmt, bevor Sie in die Details gehen.

Wo sich dieser Code meistens versteckt

Um die Infektion dauerhaft zu entfernen, muss jeder Teil gefunden werden. Ein Pharma-Hack ist fast nie eine einzelne Datei, sondern mehrere Teile, die sich gegenseitig stützen.

Theme- und Plugin-Dateien

Der häufigste Ort ist die functions.php des aktiven Themes, aber auch Plugin-Dateien, besonders von Plugins, die nicht aktualisiert werden. Der Code ist meist verschleiert: lange Folgen zufälliger Zeichen, Funktionen wie base64_decode, gzinflate, str_rot13 oder eval und Variablennamen ohne Bedeutung.

WordPress-Core und Dateien im Stammverzeichnis

Angreifer mögen Dateien, die Inhaber selten öffnen: index.php, wp-config.php, wp-settings.php oder Dateien mit legitim klingenden Namen wie wp-cache.php oder class-wp-lib.php in einem Ordner, in den sie nicht gehören.

Die Datenbank

Ein großer Teil der Pharma-Infektionen lebt in der Datenbank. Typische Orte sind die Tabelle wp_options (besonders automatisch geladene Optionen), die Tabelle wp_posts mit versteckten oder Entwurfsseiten und manchmal eigene Tabellen, die der Angreifer angelegt hat. Deshalb hilft es oft nicht, nur die Dateien zu bereinigen: Die Inhalte werden aus der Datenbank neu erzeugt.

.htaccess und Serverregeln

Die Datei .htaccess wird oft genutzt, um Besucher aus Google umzuleiten oder Anfragen an eine versteckte Datei weiterzugeben, die den Spam erzeugt. Diese Datei kann auch in Unterordnern existieren, nicht nur im Stammverzeichnis.

Eine Backdoor für die Rückkehr

Fast jede Pharma-Infektion bringt mindestens eine Backdoor-Datei mit, einen versteckten Zugang, über den der Angreifer auch nach der Spam-Entfernung zurückkommen kann. Wie man eine solche Datei findet, beschreiben wir im Artikel WordPress-Backdoor finden und entfernen.

So entfernen Sie einen Pharma-Hack, Schritt für Schritt

Abschnittsillustration 4

Nutzen Sie diese Prüfung erneut, wenn pharma spam in google nach einer Teilbereinigung zurückkehrt.

Die Reihenfolge ist wichtig. Wenn Sie einen Schritt überspringen oder zu früh ausführen, kommt die Infektion zurück oder Google zeigt monatelang weiter Spam an.

Schritt 1: Den aktuellen Zustand sichern

Bevor Sie etwas ändern, erstellen Sie eine vollständige Kopie der Dateien und der Datenbank, auch wenn sie infiziert sind. Diese Kopie dient der Analyse: Sie hilft festzustellen, wie der Angreifer hineingekommen ist und ob etwas übersehen wurde. Spielen Sie sie nicht zurück, bewahren Sie sie nur sicher auf.

Schritt 2: Zugangsdaten ändern

Ändern Sie die Passwörter für das Hosting-Konto, FTP/SFTP, die Datenbank und alle WordPress-Administratoren. Prüfen Sie die Benutzerliste und entfernen Sie Konten, die Sie nicht kennen. Warum das bloße Löschen eines unbekannten Kontos nicht reicht, erklären wir im Artikel Unbekanntes Admin-Konto in WordPress.

Schritt 3: Core, Themes und Plugins durch saubere Kopien ersetzen

Am sichersten ist es, den WordPress-Core, alle Themes und alle Plugins durch frisch heruntergeladene Kopien aus offiziellen Quellen zu ersetzen, in derselben oder einer neueren Version. Versuchen Sie nicht, jede Plugin-Datei „von Hand zu säubern“. Den ganzen Ordner zu ersetzen ist schneller und sicherer. Plugins, die Sie nicht mehr nutzen, und solche, die seit Jahren nicht aktualisiert wurden, sollten vollständig entfernt werden.

Schritt 4: Dateien prüfen, die es im Original nicht gibt

Nach dem Austausch bleiben Dateien, die weder zum Core noch zu Plugins gehören: der Inhalt von uploads, Dateien im Stammverzeichnis, Cache-Ordner. Der Ordner uploads sollte keine PHP-Dateien enthalten. Behandeln Sie jede .php-Datei darin als verdächtig, bis das Gegenteil bewiesen ist.

Schritt 5: Die Datenbank bereinigen

Durchsuchen Sie die Datenbank nach typischen Begriffen (Medikamentennamen, Casino, Bonus) und nach verschleiertem Code. Prüfen Sie wp_options auf unbekannte Optionen mit langen zufälligen Werten, sehen Sie wp_posts nach versteckten Seiten durch und prüfen Sie, ob es Tabellen gibt, die weder zu WordPress noch zu Ihren Plugins gehören.

Schritt 6: .htaccess und Serverregeln prüfen

Vergleichen Sie die .htaccess mit der Standardversion von WordPress und entfernen Sie alles, was Sie nicht verstehen oder nicht selbst hinzugefügt haben. Prüfen Sie, ob es .htaccess-Dateien in Unterordnern gibt. Nutzt Ihr Hoster Nginx, stehen die Regeln in der Serverkonfiguration und werden meist mit dem Support des Hosters geprüft.

Schritt 7: Den Zugang schließen

Wenn Sie nicht herausfinden, wie der Angreifer hineingekommen ist, kommt die Infektion zurück. Die häufigsten Ursachen sind ein veraltetes Plugin mit bekannter Sicherheitslücke, ein raubkopiertes (nulled) Theme oder Plugin, ein schwaches Admin-Passwort oder ein kompromittiertes FTP-Konto. Aktualisieren Sie nach der Bereinigung alles, aktivieren Sie die Zwei-Faktor-Authentifizierung für Administratoren und beschränken Sie, wer Zugriff hat. Ausführlichere Maßnahmen finden Sie im Leitfaden WordPress-Seite vor Hacking schützen.

Schritt 8: Die Spuren bei Google beseitigen

Ist die Website sauber, sollten die Spam-Adressen einen Fehler zurückgeben, und Google muss sie erneut besuchen und aus dem Index entfernen. Das ist ein eigener Prozess mit eigenen Regeln und dauert oft länger als die Bereinigung selbst. Überspringen Sie ihn, können Spam-Ergebnisse wochenlang sichtbar bleiben. Den gesamten Ablauf beschreiben wir im Artikel Website bereinigt, aber Google zeigt weiter Spam-Seiten.

Auswirkungen auf das Geschäft: warum Sie nicht warten sollten

Abschnittsillustration 5

Betreiber unterschätzen pharma spam in google oft, bis Search Console oder Kunden Alarm schlagen.

Ein Pharma-Hack legt die Website nicht lahm und stoppt den Betrieb nicht. Deshalb schieben Inhaber die Reaktion manchmal auf. Das ist aus mehreren Gründen ein Fehler.

Verlorene Rankings

Wenn Google bemerkt, dass eine Website Spam ausliefert, verringert es meist ihre Sichtbarkeit und verhängt manchmal eine manuelle Maßnahme wegen gehackter Inhalte. Die Positionen für Ihren Firmennamen und Ihre Leistungen fallen, und die Erholung kann auch nach der Bereinigung Monate dauern.

Schaden für Ihren Ruf

Ein Kunde, der Ihren Namen neben Werbung für rezeptfreie Medikamente oder ein Online-Casino sieht, denkt nicht über technische Details nach. Er schließt, dass die Firma nicht seriös ist oder man ihr nicht vertrauen kann. Das schadet besonders Kanzleien, Praxen, Finanzberatern und Onlineshops.

Browserwarnungen und Sperren

Umfasst die Infektion auch Weiterleitungen auf schädliche Seiten, kann Google Safe Browsing die Website als gefährlich markieren. Besucher sehen dann in Chrome eine rote Warnung, und manche Hoster und E-Mail-Dienste beginnen, Ihre Domain zu blockieren.

Die Infektion breitet sich aus

Die Backdoor des Angreifers wird auch für anderes genutzt: Spam-E-Mails versenden, neue Seiten einschleusen oder andere Websites auf demselben Server angreifen. Je länger die Infektion andauert, desto umfangreicher die Bereinigung.

So schützen Sie sich vor einem erneuten Angriff

Abschnittsillustration 6

Nach der Bereinigung ist das größte Risiko, dass dasselbe Problem innerhalb weniger Wochen zurückkehrt. Das passiert fast immer aus demselben Grund: Der Zugang wurde nicht geschlossen oder irgendwo ist eine Backdoor geblieben. Mehr dazu im Artikel Infektion kehrt nach Bereinigung zurück.

Grundlegende Maßnahmen, die das Risiko deutlich senken:

  • Regelmäßige Updates von Core, Themes und Plugins, idealerweise einmal pro Woche.
  • Nur originale Themes und Plugins aus offiziellen Quellen, keine Raubkopien.
  • Inaktive Plugins und Themes entfernen, denn auch ein deaktiviertes Plugin kann angreifbar sein.
  • Starke, einzigartige Passwörter und Zwei-Faktor-Authentifizierung für alle Administratoren.
  • Regelmäßige Backups außerhalb des Servers, mit mehreren Versionen zurück.
  • Überwachung: regelmäßig eine site:-Suche machen und Search-Console-Warnungen verfolgen, oder ein automatisches Monitoring, das Änderungen meldet.

Checkliste nach der Bereinigung

Wenn Sie glauben, die Arbeit sei erledigt, gehen Sie diese Liste durch. Ist ein Punkt negativ, ist die Bereinigung nicht abgeschlossen.

  • ☐ Eine site:ihreseite.de-Suche mit Spam-Begriffen liefert keine neuen Ergebnisse, und die alten verschwinden nach und nach.
  • ☐ Die URL-Prüfung zeigt für mehrere frühere Spam-Adressen, dass die Seite nicht existiert (Fehler 404 oder 410), und keinen Spam-Inhalt.
  • ☐ Die früher infizierten Adressen leiten nicht um, weder im privaten Fenster noch per Klick aus der Google-Suche.
  • ☐ Der Ordner uploads enthält keine PHP-Dateien.
  • ☐ Die Administratorliste enthält nur Personen, die Sie kennen, und alle haben neue Passwörter und Zwei-Faktor-Authentifizierung.
  • ☐ Alle Plugins und Themes sind aktualisiert, inaktive sind entfernt.
  • ☐ In der Search Console wurde eine Überprüfung beantragt, falls es eine Sicherheitswarnung oder manuelle Maßnahme gab.
  • ☐ Es gibt ein neues, sauberes Backup außerhalb des Servers, klar als erste Version nach der Bereinigung gekennzeichnet.
  • ☐ Das Monitoring ist aktiv, oder Sie haben dieselbe Prüfung in einer Woche und in einem Monat eingeplant.

Der letzte Punkt ist wichtiger, als er aussieht. Ist eine Backdoor geblieben, kehrt der Spam meist innerhalb weniger Tage bis Wochen zurück. Eine wiederholte Prüfung erwischt ihn, solange der Schaden noch klein ist.

Nächster Schritt

pharma spam in google zum Thema Nächster Schritt

Wenn Sie in der Suche Spam im Zusammenhang mit Ihrer Website gesehen haben, warten Sie nicht darauf, dass sich das Problem von selbst löst, denn das tut es nicht. Starten Sie den kostenlosen Website-Check, um zu sehen, was aus dem Internet sichtbar ist, und wenn das Ergebnis oder die Search Console den Verdacht bestätigt, melden Sie sich oder rufen Sie +381 65 402 5000 an. Die Bereinigung einer gehackten Website beginnt bei 100 €, dringende Fälle bearbeiten wir während des Arbeitstages.

Fragen

Häufige Fragen

Kurze Antworten zu diesem Artikel. Wenn Ihre Frage hier fehlt, schreiben Sie uns über den Kontakt.

Warum sehe ich den Spam nicht, wenn ich meine Website öffne?

Weil der eingeschleuste Code prüft, wer die Seite öffnet. Dem Google-Crawler zeigt er Spam, normalen Besuchern und eingeloggten Administratoren die normale Website. Diese Technik heißt Cloaking. Prüfen Sie die Website mit einer site:ihreseite.de-Suche und der URL-Prüfung in der Search Console, die zeigt, was Google tatsächlich sieht.

Reicht es, die Spam-Seiten zu löschen, die ich bei Google sehe?

Nein. Diese Seiten existieren meist nicht als echte Inhalte, der Code erzeugt sie spontan. Entfernen Sie Code, Datenbankeinträge und Backdoor nicht, erscheint der Spam erneut, oft unter neuen Adressen. Ergebnisse aus Google zu entfernen ist erst sinnvoll, wenn die Website sauber ist.

Wie lange zeigt Google nach der Bereinigung noch Spam-Ergebnisse?

Das hängt von der Anzahl der Spam-Adressen ab und davon, wie oft Google Ihre Website crawlt. Bei kleineren Infektionen verschwinden die meisten Ergebnisse innerhalb weniger Wochen, bei großen dauert es länger. Beschleunigen lässt sich das mit der richtigen Serverantwort auf die Spam-Adressen, einer aktuellen Sitemap und dem Tool „Entfernen“ in der Search Console.

Bestraft Google meine Website wegen des Pharma-Hacks?

Das kann passieren. Google kann die Sichtbarkeit verringern oder eine manuelle Maßnahme wegen gehackter Inhalte verhängen, und bei schädlichen Weiterleitungen eine Browserwarnung anzeigen. Nach der Bereinigung beantragen Sie über die Search Console eine Überprüfung, und die Maßnahme wird in der Regel aufgehoben, sobald Google bestätigt, dass die Website sauber ist.

Wie ist der Angreifer überhaupt auf meine Website gekommen?

Meist über ein veraltetes Plugin oder Theme mit bekannter Sicherheitslücke, ein raubkopiertes (nulled) Theme, ein schwaches Administratorpasswort oder ein kompromittiertes FTP-Konto. Den Einstiegspunkt zu finden ist ein Pflichtteil der Bereinigung, denn ohne ihn kommt die Infektion zurück.

Kann ich einen Pharma-Hack selbst entfernen?

Mit WordPress-Erfahrung, Zugriff auf Dateien und Datenbank und Zeit für eine gründliche Prüfung ist das teilweise möglich. Das Problem ist, dass sich dieser Code an mehreren Stellen gleichzeitig versteckt, sodass man leicht etwas übersieht. Wenn Sie unsicher sind, lesen Sie unseren Vergleich Malware selbst entfernen oder Profi.

Was kostet die Entfernung eines Pharma-Hacks?

Der Preis hängt vom Umfang der Infektion, der Größe der Website und der Dringlichkeit ab. Unser Paket Standard Incident beginnt bei 100 €, Emergency Response mit Priorität während des Arbeitstages bei 150 €. Den genauen Betrag bestätigen wir nach einer kurzen Sichtung, bevor wir beginnen. Mehr dazu, was den Preis beeinflusst, im Artikel Was kostet die Bereinigung einer gehackten Website.

Nicht sicher, ob Ihre Website gehackt wurde?

Starten Sie den kostenlosen Check. Er dauert unter einer Minute, ohne Konto und ohne Installation.

Website prüfen