Website leitet Besucher auf fremde Seiten weiter - was jetzt zu tun ist
Kunden melden, dass sie auf Glücksspiel- oder Spam-Seiten landen. Sie rufen die Website selbst auf, und alles sieht normal aus. Das ist kein Fehlalarm - so funktioniert das.
Die .htaccess-Datei - normal und ein beliebtes Ziel
Eine .htaccess-Datei im Joomla-Hauptverzeichnis ist nichts Ungewöhnliches. Joomla liefert eine vorbereitete Datei htaccess.txt mit, die nach Joomlas eigener Beschreibung Anweisungen gegen verbreitete Angriffe und für suchmaschinenfreundliche Adressen enthält; üblich ist, sie in .htaccess umzubenennen. Daraus folgen zwei Dinge. Erstens weist das Handbuch ausdrücklich darauf hin, htaccess.txt nicht zu bearbeiten, weil ein Joomla-Update sie überschreiben kann - gearbeitet wird in der umbenannten Datei. Zweitens hat Sucuri 2019 einen Joomla-Fall dokumentiert, in dem das Schadskript darauf ausgelegt war, sein Weiterleitungsmuster in jede gefundene .htaccess-Datei zu schreiben. Eine bereinigte Datei bedeutet also nicht, dass die Website sauber ist.
Wo sich solcher Code versteckt
Sucuri nennt in seiner Joomla-Anleitung die typischen Stellen: Hintertüren, die in Dateien wie index.php und in Verzeichnisse wie /components, /modules und /templates eingeschleust werden, sowie Dateien, die den Namen einer echten Joomla-Datei tragen, aber im falschen Verzeichnis liegen. Im Joomla-Fall vom April 2026 saß der Code ganz oben in der index.php der Website. Es gibt außerdem Schadsoftware, die sich als ganz normales Joomla-Plugin einnistet und verschleiertes JavaScript in die Seite einfügt - Sucuri führt sie unter der Kennung php.spam-seo.joomla-injector.002. Für Sie folgt daraus zweierlei: Ein Plugin, das Sie nicht kennen, verdient einen genauen Blick, und Template-Dateien lassen sich ohne FTP und ohne Kommandozeile direkt im Backend unter System›Site-Templates ansehen.
Was meistens harmlos ist
Joomla bringt im Kern eine eigene Weiterleitungs-Funktion mit: Das Plugin System - Redirect sammelt fehlende Seiten, die Komponente Weiterleitungen lenkt sie auf vorhandene um. Einträge dort gehören zum Normalbetrieb. Weiterleitungen in dieser Komponente zu finden ist also kein Nachweis für einen Angriff.
Kerndateien ersetzen - und was das nicht abdeckt
Joomla kann seine eigenen Kerndateien ohne Kommandozeile ersetzen. Die Update-Komponente enthält eine Schaltfläche mit der Beschriftung Reinstall Joomla! core files, beschrieben als Neuinstallation aller Kerndateien, um beschädigte oder fehlende zu reparieren. Kennen Sie die Grenze, bevor Sie sich darauf verlassen: Der Wortlaut erfasst ausdrücklich nur die Kerndateien. Erweiterungen, Templates, zusätzlich abgelegte Dateien und die Datenbank sind nicht erfasst - eine Hintertür in einem Template oder einem Plugin überstünde das unberührt.
Quellen & weiterführende Links
- Joomla-Handbuch - die .htaccess-Dateihtaccess.txt ist eine Vorlage, nicht bearbeiten
- Sucuri - .htaccess injector on Joomla and WordPress sitesschreibt sich in jede gefundene .htaccess
- Sucuri - How to Fix, Clean & Secure a Hacked Joomla! Sitetypische Verstecke für Hintertüren
- Sucuri Labs - php.spam-seo.joomla-injector.002Schadsoftware, die sich als Plugin einnistet
- Joomla-Handbuch - Umgang mit 404-Fehlerndie eingebaute Weiterleitungs-Komponente
- Sucuri - Joomla SEO spam injector (April 2026)Code ganz oben in der index.php
- Google - Japanese Keyword Hack behebenzu Cloaking und dem Tool zur URL-Prüfung
Maßgeblich sind stets die offiziellen Angaben des jeweiligen Herstellers. Diese Seite fasst öffentlich verfügbare Informationen neutral zusammen.