Onlineshops sind ein beliebtes Ziel für Angriffe. Nicht, weil jemand gezielt Ihren Shop ausgesucht hat, sondern weil Bots rund um die Uhr nach bekannten Schwachstellen suchen. Sie probieren Passwörter, testen gestohlene Kreditkarten, nutzen Lücken in veralteten Plugins oder missbrauchen offene Formulare. Ein erfolgreicher Angriff kann teuer werden: Gebühren und Rückbuchungen, ein gesperrter Zahlungsanbieter, Spamseiten, die Google abstraft, oder eine Datenpanne mit Meldepflicht. Die gute Nachricht: Die meisten Angriffe zielen auf offene Türen. Wer die wichtigsten schließt, ist bereits deutlich besser geschützt. Dieser Beitrag zeigt, welche das sind.
Warum Shops besonders im Visier sind
Ein Shop hat, was Angreifer suchen: Kundendaten, Zahlungsfunktionen und meist gute Sichtbarkeit bei Google. Dazu kommt, dass viele Shops auf denselben Bausteinen beruhen. Wird in einem verbreiteten Plugin eine Lücke bekannt, suchen Bots innerhalb kurzer Zeit nach allen Shops, die die alte Version noch nutzen. Wer schnell aktualisiert, ist aus dem Schneider. Wer Updates wochenlang aufschiebt, steht auf der Liste.
Ein Angriff muss dabei nicht spektakulär sein. Oft fällt er erst auf, wenn Kunden sich über merkwürdige Weiterleitungen beschweren, der Zahlungsanbieter wegen vieler fehlgeschlagener Zahlungen nachfragt oder die Search Console Spamseiten meldet. Genau deshalb ist Vorsorge so viel günstiger als Aufräumen.
Welche Angriffe Ihr Shop abwehrt
Jede Schutzmaßnahme hält einen typischen Angriffsweg auf. Schalten Sie Maßnahmen ein und aus und sehen Sie, welche Angriffe durchkommen:
5 von 8 Angriffswegen abgedeckt. Offen: Passwort-Raten, Kartentests, Bots & Spam.
Die meisten dieser Maßnahmen kosten wenig und lassen sich in kurzer Zeit umsetzen. Zwei-Faktor-Login für alle Admin-Konten, wenige Konten mit vollen Rechten, Backups an einem zweiten Ort, ein Schutz für Formulare und Login – das ist kein Hexenwerk, wird aber erstaunlich oft vergessen.
Wie Angriffe typischerweise ablaufen
Wer die Angriffswege kennt, versteht besser, warum die Maßnahmen wirken. Klicken Sie sich durch:
Ein Angriff, den viele Shopbetreiber erst kennenlernen, wenn er passiert, sind Kartentests. Dabei nutzen Bots die Kasse eines Shops, um gestohlene Kreditkartendaten auszuprobieren – oft mit vielen kleinen Bestellungen in kurzer Zeit. Für den Shop bedeutet das Gebühren, Rückbuchungen und im schlimmsten Fall eine Sperre beim Zahlungsanbieter. Schutz bieten Captchas an der Kasse, Begrenzungen für Bestellversuche und die Betrugserkennung der Zahlungsanbieter. Was bei Fehlern mit Kartenzahlung zu prüfen ist, beschreibt diese Anleitung.
Die Grundausstattung für jeden Shop
Für einen kleinen bis mittleren Shop reicht eine überschaubare Grundausstattung. Updates zeitnah einspielen, getestet und mit Backup. Alle Admin-Konten mit starken Passwörtern und Zwei-Faktor-Login, und nur so viele Admins wie nötig – Mitarbeiter, die nur Bestellungen bearbeiten, brauchen die Rolle Shop-Manager, nicht Administrator. Tägliche Backups an einem zweiten Ort, die Sie einmal zurückgespielt haben. Ein Schutz für Login, Kasse und Formulare gegen Bots. Plugins nur aus seriösen Quellen, und was nicht gebraucht wird, wird gelöscht. Dazu eine Überwachung, die meldet, wenn der Shop nicht erreichbar ist oder das Zertifikat abläuft.
Wie Sie überflüssige Plugins loswerden, beschreibt der Beitrag Plugins aufräumen, wie Updates sicher ablaufen, der Beitrag Updates ohne Ausfall.
Aus der Praxis
Zwei Fälle aus unserer Arbeit zeigen, wie unterschiedlich Vorfälle aussehen. In einem Fall lief über ein ungeschütztes Formular massenhaft Spam – kein Hack, aber Ärger mit dem Mailversand und ein Ruf, der erst wiederhergestellt werden musste. In einem anderen Fall leitete eingeschleuster Code Besucher auf fremde Seiten weiter und legte Spamseiten an. Beide Fälle zeigen, wie viel ein Formularschutz, zeitnahe Updates und eine Überwachung wert sind, die Auffälligkeiten früh meldet – denn je früher ein Vorfall bemerkt wird, desto kleiner ist der Schaden.
Rollen und Zugänge im Team
Viele Sicherheitsprobleme entstehen nicht durch Technik, sondern durch Organisation. Ein Praktikant, der vor zwei Jahren ein Admin-Konto bekommen hat und nie wieder entfernt wurde. Eine Agentur, die längst nicht mehr für den Shop arbeitet, aber noch Zugang hat. Ein gemeinsames Passwort, das per Mail verschickt wurde. Gehen Sie deshalb einmal im Jahr alle Konten durch: Wer hat Zugang, mit welcher Rolle, und braucht er ihn noch? Jede Person bekommt ein eigenes Konto mit der kleinsten Rolle, die für ihre Arbeit reicht. Wer geht, wird entfernt. Zugänge für Dienstleister werden befristet oder nach Abschluss gelöscht. Wie Zugänge sicher übergeben werden, beschreibt der Beitrag Zugänge sicher übergeben.
Typische Fehler bei der Absicherung
Drei Fehler sehen wir häufig. Erstens wird ein Sicherheits-Plugin installiert und dann für erledigt gehalten. Ein Plugin ersetzt keine Updates und keine starken Passwörter. Zweitens teilen sich mehrere Personen ein Admin-Konto, sodass niemand mehr weiß, wer was geändert hat. Drittens gibt es Backups, die nie getestet wurden – und im Ernstfall zeigt sich, dass sie unvollständig sind oder auf demselben Server liegen wie der Shop.
Wenn es doch passiert ist
Bemerken Sie Anzeichen für einen Angriff – fremde Admin-Konten, Weiterleitungen, Spamseiten, ungewöhnlich viele fehlgeschlagene Zahlungen –, handeln Sie schnell. Ändern Sie die Passwörter, sichern Sie den aktuellen Zustand für die Analyse und holen Sie Hilfe. Wenn Kundendaten betroffen sein könnten, prüfen Sie die Meldepflicht nach DSGVO: Datenpannen mit Risiko für Betroffene sind in der Regel innerhalb von 72 Stunden der Aufsichtsbehörde zu melden. Was im Einzelnen zu tun ist, beschreibt die Anleitung für gehackte Shops.
Wie wir helfen
Wir prüfen Ihren Shop auf die wichtigsten Schwachstellen, richten Zwei-Faktor-Login, Rollen, Backups und Bot-Schutz ein und halten den Shop in der Wartung aktuell. Ist schon etwas passiert, bereinigen wir den Shop im Rahmen der Fehlerbehebung und erklären, wie der Angreifer hineingekommen ist. Mehr auf der Seite Onlineshops & WooCommerce.
Häufige Fragen
Reicht ein Sicherheits-Plugin?
Nein. Ein Sicherheits-Plugin kann helfen, etwa mit Login-Schutz und Firewall. Es ersetzt aber keine Updates, keine starken Passwörter und keine Backups.
Was sind Kartentests?
Bots probieren gestohlene Kreditkartendaten an der Kasse aus, meist mit vielen kleinen Bestellungen. Schutz bieten Captchas, Begrenzungen für Bestellversuche und die Betrugserkennung der Zahlungsanbieter.
Brauchen Mitarbeiter Administratorrechte?
In der Regel nicht. Für die Bearbeitung von Bestellungen und Produkten reicht die Rolle Shop-Manager. Je weniger Administratoren, desto kleiner die Angriffsfläche.
Wie oft sollte ein Backup gemacht werden?
Bei einem Shop mit regelmäßigen Bestellungen täglich, automatisch und an einem zweiten Ort. Mindestens einmal sollten Sie ausprobieren, ob sich das Backup zurückspielen lässt.
Muss ich einen Angriff melden?
Wenn personenbezogene Daten betroffen sein könnten und ein Risiko für die Betroffenen besteht, in der Regel ja – innerhalb von 72 Stunden an die zuständige Aufsichtsbehörde. Im Zweifel holen Sie rechtlichen Rat ein.
Woran merke ich, dass mein Shop gehackt wurde?
Typische Zeichen sind fremde Admin-Konten, Weiterleitungen auf andere Seiten, Spamseiten in der Google-Suche, Warnungen im Browser oder ungewöhnlich viele fehlgeschlagene Zahlungen.



