Manuel Killert
Ratgeber · TYPO3 · Sicherheit

TYPO3 gehackt — erst sichern, dann aufräumen.

Der erste Impuls ist, die fremden Dateien zu löschen und weiterzumachen. Genau das ist der teuerste Fehler: Du verlierst die Spuren, weißt nie, wie jemand reinkam — und bist in zwei Wochen wieder dran.

Referenzen ansehen →Projekt anfragen
Kurz gesagt

Die Reihenfolge entscheidet: Beweise sichern (befallener Zustand plus Serverprotokolle), Schaden begrenzen (offline nehmen, Passwörter und Schlüssel erneuern), Meldepflichten prüfen — und erst dann bereinigen. Das häufigste Einfallstor ist eine Installation ohne Sicherheitsupdates, gefolgt von veralteten Extensions und schwachen Backend-Passwörtern.

Sofort-Hilfe

Website down oder gehackt? Schreib mir per WhatsApp oder E-Mail mit Domain und kurzer Beschreibung — ich melde mich in der Regel innerhalb weniger Stunden, auch am Wochenende, wenn es brennt. Zugangsdaten bitte nie in der ersten Nachricht, sondern erst nach Absprache über einen sicheren Weg.

Anzeichen erkennen.

BeobachtungWas es bedeuten kann
Unbekannter Backend-BenutzerZugang wurde übernommen
Weiterleitung auf fremde SeitenEingeschleuster Code im Template oder in Inhalten
Fremde Dateien im InstallationsverzeichnisHintertür abgelegt
Plötzlich viel ausgehender SpamServer wird als Versender missbraucht
Warnung von Browser oder SuchmaschineSeite als gefährlich eingestuft
Unerklärliche ServerlastFremde Prozesse laufen mit
Geänderte Dateien ohne eigenen EingriffVeränderte Zeitstempel im Kern

Die letzte Zeile ist der verlässlichste Hinweis: Dateien im Kern oder in Extensions, deren Änderungsdatum nicht zu einem Update passt. Bei Composer-Installationen lässt sich das besonders gut prüfen, weil der Soll-Zustand bekannt ist.

Sofortmaßnahmen in der richtigen Reihenfolge.

  1. Nicht löschen. Zuerst eine vollständige Sicherung des befallenen Zustands — Dateien und Datenbank (Backup).
  2. Serverprotokolle sichern, bevor sie überschrieben werden. Dort steht, wann und wie jemand reinkam.
  3. Offline nehmen oder zumindest den Schaden begrenzen, damit keine weiteren Daten abfließen.
  4. Alle Passwörter erneuern: Backend, Install-Tool, Datenbank, FTP, SSH, Hoster.
  5. Verschlüsselungsschlüssel in der Konfiguration neu erzeugen — damit werden bestehende Sitzungen ungültig.
  6. Meldepflichten prüfen, die Frist läuft ab Kenntnis.
  7. Erst dann bereinigen.

Punkt eins und zwei werden unter Druck fast immer übersprungen — und fehlen hinterher. Ohne sie lässt sich weder rekonstruieren, was passiert ist, noch belegen, dass du gehandelt hast.

Meldepflichten.

Wenn personenbezogene Daten betroffen sein könnten, greift die Pflicht zur Meldung an die zuständige Datenschutzaufsicht, grundsätzlich innerhalb von 72 Stunden ab Kenntnis. Maßgeblich ist der begründete Verdacht, nicht der Beweis — wer wartet, bis alles geklärt ist, versäumt die Frist. Bei hohem Risiko für die Betroffenen kommt deren Information hinzu.

Bei einer TYPO3-Installation ist die Frage konkret: Gibt es Formulardaten, Benutzerkonten im Frontend, Newsletter-Adressen, Bewerbungen? Dann ist die Antwort meist ja. Was genau zu melden ist, gehört mit einem Datenschutzbeauftragten oder einer Fachanwältin geklärt — am selben Tag. Dokumentiere parallel alles mit Uhrzeit (DSGVO-Checkliste).

Finden, was verändert wurde.

Bei einer Composer-Installation ist das vergleichsweise einfach: Der Soll-Zustand steht in der Paketverwaltung, Abweichungen lassen sich ermitteln. Bei klassischen Installationen hilft ein Abgleich mit einer frisch heruntergeladenen Fassung derselben Version.

Zusätzlich zu prüfen sind: Backend-Benutzer und ihre Rechte, geplante Vorgänge die regelmäßig Code nachladen, die Konfigurationsdatei, Dateien in der Dateiablage mit ausführbaren Endungen, und Inhalte in der Datenbank mit eingebettetem Code. Letzteres ist der Teil, der beim Neuaufbau am häufigsten übersehen wird — eingeschleuster Code steckt dann nicht in Dateien, sondern in Inhaltselementen.

Bereinigen statt flicken.

Einzelne Dateien zu löschen reicht fast nie. Wer einmal Zugang hatte, hinterlässt mehrere Wege zurück — eine Hintertür in einer unscheinbaren Datei, einen zusätzlichen Benutzer, einen geplanten Vorgang. Die saubere Variante ist der Neuaufbau: TYPO3 und alle Extensions frisch aus den offiziellen Quellen, nicht aus dem befallenen Bestand kopieren.

Übernommen werden nur die Datenbank nach Prüfung und die Dateiablage nach Prüfung auf fremde Dateien. Eigene Templates und Eigenentwicklungen gehören einzeln durchgesehen. Ein Zurücksetzen auf ein Backup von vor dem Einbruch ist nur dann der schnellere Weg, wenn du sicher weißt, wann es passiert ist — und das weiß man selten.

Typische Einfallstore.

  • Installation ohne Sicherheitsupdates — mit Abstand der häufigste Fall, besonders nach Ende des Supports (Version ohne Support).
  • Veraltete Extensions, für die Lücken veröffentlicht wurden (Extensions).
  • Schwache Backend-Passwörter ohne zweiten Faktor.
  • Install-Tool dauerhaft freigeschaltet oder mit schwachem Passwort.
  • Dateirechte zu offen, sodass der Webserver überall schreiben darf.
  • Alte Testinstallationen in Unterordnern, die niemand mehr pflegt.
  • Zugangsdaten aus einem anderen Vorfall, mehrfach verwendet.

Der vorletzte Punkt ist ein Klassiker: Eine Kopie der Website von vor drei Jahren, in einem Unterverzeichnis vergessen, ohne jedes Update — und damit das offenste Tor der ganzen Installation.

Danach absichern.

  1. Auf eine unterstützte Version bringen, falls nicht bereits geschehen.
  2. Zwei-Faktor-Anmeldung für alle Backend-Konten — TYPO3 bringt das mit.
  3. Benutzer aufräumen: Jeder Zugang, der nicht gebraucht wird, verschwindet.
  4. Install-Tool mit eigenem starkem Passwort, Freischaltung nur bei Bedarf.
  5. Backend-Zugang beschränken, wenn möglich auf bekannte Adressbereiche.
  6. Dateirechte prüfen lassen.
  7. Überwachung einrichten, die Dateiänderungen meldet.
  8. Backups neu aufsetzen und testen — die alten könnten befallen sein.

Warnungen und Indexierung.

Wenn Suchmaschinen die Seite als gefährlich eingestuft haben, erscheint eine Warnung, die Besucher abschreckt — und die bleibt, bis du eine Überprüfung beantragst. Das geht über die Suchmaschinen-Zugänge und setzt voraus, dass die Seite tatsächlich sauber ist; eine zu frühe Anfrage verzögert den Vorgang.

Prüfe zusätzlich, ob während des Einbruchs fremde Seiten erzeugt und indexiert wurden. Diese Adressen gehören entfernt und als gelöscht gemeldet, sonst tauchen sie monatelang in Suchergebnissen auf (Sichtbarkeit).

Vorbeugen.

Die meisten Einbrüche sind keine Kunst, sondern Routine gegen bekannte Lücken. Entsprechend unspektakulär ist die Abwehr: Sicherheitsupdates zeitnah einspielen, auf einer unterstützten Version bleiben, Extensions aktuell halten und ausmisten, starke Passwörter mit zweitem Faktor, und Backups, die funktionieren und getestet sind (Sicherheitsupdates, TYPO3-Wartung).

Wenn das intern nicht zuverlässig passiert, gehört es abgegeben. Die laufende Betreuung kostet weniger als eine einzige Bereinigung — und deutlich weniger als ein meldepflichtiger Vorfall.

Wenn du nicht weiterkommst.

Bei einem Einbruch zählt die Reihenfolge. Ich sichere Beweise, begrenze den Schaden und bereinige — und sage dir, was zu melden ist. Schreib mir mit Domain, TYPO3-Version und einer kurzen Beschreibung — du bekommst eine ehrliche Einschätzung, ob ich der Richtige bin. Den Überblick über alle Themen gibt TYPO3-Fehler beheben. Wenn sich am Ende herausstellt, dass ein Wechsel die bessere Lösung ist: TYPO3 zu WordPress.

Fehleranalyse & Erste Hilfeab ~150 €

Ursache finden, Website wieder zum Laufen bringen, kurzer Bericht — meist am selben Tag.

Stundensatz~95 €

Für Anpassungen, Fehlerbehebung und Beratung nach Aufwand, abgerechnet in 15-Minuten-Schritten.

Wartungab ~49 €/Monat

Updates, Backups, Sicherheitscheck, Monitoring — Kleinigkeiten inklusive.

Orientierungswerte, keine Fixpreise — nach einem kurzen Gespräch bekommst du ein Festpreisangebot.

Wer hilft.

Ich bin Manuel Killert, Web-Entwickler aus Quakenbrück. Mein Schwerpunkt liegt auf WordPress — an TYPO3-Installationen arbeite ich dort, wo es um Betrieb und Fehlersuche geht: Ausfälle, Serverthemen, Datenbank, Mailversand, Updates und die Frage, wie es mit einer alten Installation weitergehen soll. Das sind die Probleme, bei denen die Ursache meist nicht im System selbst liegt, sondern darunter. Geht es um tiefe Entwicklung in TYPO3 — eigene Extensions, komplexe Mehrsprachigkeit, große Redaktionssysteme —, sage ich dir das offen und empfehle jemanden, der genau das macht. Ehrlich beraten heißt für mich auch, eine Anfrage abzugeben.

Häufige Fragen

FAQ — TYPO3 gehackt.

Was mache ich zuerst, wenn TYPO3 gehackt wurde?

Nicht löschen, sondern sichern: eine vollständige Kopie des befallenen Zustands und die Serverprotokolle. Danach offline nehmen, alle Passwörter und den Verschlüsselungsschlüssel erneuern und Meldepflichten prüfen.

Muss ich einen Einbruch melden?

Wenn personenbezogene Daten betroffen sein könnten, grundsätzlich innerhalb von 72 Stunden ab Kenntnis an die Datenschutzaufsicht. Maßgeblich ist der begründete Verdacht, nicht der Beweis.

Reicht es, die fremden Dateien zu löschen?

Fast nie. Wer einmal Zugang hatte, hinterlässt mehrere Wege zurück — Hintertüren, zusätzliche Benutzer, geplante Vorgänge. Sauberer ist der Neuaufbau aus offiziellen Quellen.

Wo versteckt sich eingeschleuster Code außer in Dateien?

In der Datenbank, etwa in Inhaltselementen. Das wird beim Neuaufbau am häufigsten übersehen, weil nur die Dateien ersetzt werden.

Was ist das häufigste Einfallstor bei TYPO3?

Eine Installation ohne Sicherheitsupdates, besonders nach Ende des Supports. Danach veraltete Extensions, schwache Backend-Passwörter und vergessene alte Testinstallationen in Unterordnern.

Wie werde ich die Warnung in Suchmaschinen wieder los?

Über eine Überprüfung in den Suchmaschinen-Zugängen, nachdem die Seite tatsächlich sauber ist. Eine zu frühe Anfrage verzögert den Vorgang.

Manuel Killert (rechts im Bild) mit einem FreundDas bin ich – rechts im Bild
Kontakt

Erzähl mir, was an deinem TYPO3 klemmt.

Beschreib kurz das Problem und nenn mir die TYPO3-Version — du bekommst eine ehrliche Einschätzung, woran es liegt und was es kostet.

Antwort meist innerhalb von 24 Stunden · hallo@manuelkillert.de