Alle Artikel

Die Chrome-Warnung "Achtung, schädliche Website": was ein Anzeigenverzeichnis wirklich markiert, und wie man sie wieder loswird

9 Min. Lesezeit

Die Warnung, die ohne jede Vorankündigung erscheint

Das erste Anzeichen ist fast nie eine Benachrichtigung. Es ist ein Besucher, der fragt, ob die Seite gehackt wurde, oder ein plötzlicher Einbruch beim direkten und organischen Traffic ohne erkennbare Ursache in den Statistiken. Öffnet jemand die Seite in Chrome, dem Browser, den die Mehrheit des Webs nutzt, sieht er statt der Startseite einen vollflächigen roten Bildschirm: "Achtung, schädliche Website" oder "Achtung: Betrügerische Website voraus". Dieser Bildschirm ist Google Safe Browsing, und er fragt nicht um Erlaubnis, bevor er erscheint.

Der erste Instinkt der meisten Betreiber in diesem Moment ist Abwehr, und das ist verständlich: Ein Anzeigenverzeichnis schreibt keine Malware, hostet keine Viren und hat den eigenen Code nie auf eine Weise angerührt, die das erklären würde. Dieser Instinkt liegt beim eigenen Code der Seite meist richtig. Er liegt falsch darin, woher das Problem stammen kann, denn Googles Regeln verlangen nicht, dass der Betreiber selbst etwas Bösartiges geschrieben oder gehostet hat, damit die Warnung erscheint.

Das maßgebliche Signal ist nicht, ob Sie die Warnung persönlich reproduzieren können. Googles eigene Dokumentation zum Bericht Sicherheitsprobleme in der Search Console sagt genau das: Safe Browsing zeigt Warnungen je nach Browsing-Kontext an, sodass ein Betreiber, der vom eigenen Bürorechner aus prüft, nichts sieht, während ein Besucher anderswo den vollen Warnbildschirm bekommt. Der Bericht, nicht ein persönlicher Browsertest, ist das, was Google die verlässliche Quelle nennt.

Den Mechanismus zu verstehen, bevor er eintritt, ist mehr wert als danach gut zu reagieren, denn sobald die Warnung sichtbar ist, hat das Geschäft bereits den Traffic verloren, den es gebraucht hätte, um die Sache in Ruhe zu beheben.

Was die Warnung tatsächlich auslöst, und was nicht

Der Sicherheitsprobleme-Bericht der Search Console gruppiert Probleme unter drei Überschriften: Gehackte Inhalte, Malware und unerwünschte Software sowie Social Engineering. Ein kompromittiertes Plugin oder ein veraltetes Content-Management-System, das einem Angreifer erlaubt, Spam oder Weiterleitungen einzuschleusen, fällt unter Gehackte Inhalte, eine andere Ursache mit einer anderen Lösung, und darum geht es in diesem Artikel nicht. Zeigt Ihr Bericht diese Kategorie, beginnt die Untersuchung bei Ihrem eigenen Code und Serverzugang, nicht bei Ihren Werbepartnern.

Die Kategorie, die ein werbefinanziertes Anzeigenverzeichnis ohne jede Sicherheitslücke im eigenen Code trifft, ist Social Engineering, was Google auch irreführende Inhalte nennt. Die eigene Dokumentation ist ausdrücklich: Das umfasst Material, das "in die Seite eingebettet ist, etwa Bilder, andere Drittanbieterkomponenten oder Anzeigen", und erklärt direkt: "Eingebettete Social-Engineering-Inhalte stellen einen Richtlinienverstoß für die Seite dar, auf der sie eingebettet sind." Die Seite, die den Verstoß erhält, und die Domain, die die Warnung erhält, ist Ihre. Das Werbenetzwerk, dessen Skript das Material ausgeliefert hat, läuft unter seiner eigenen Domain unbehelligt weiter.

Google veröffentlicht eigene Beispiele dafür, was als irreführend gilt, und keines davon ist exotisch: ein Pop-up, das behauptet, der Media-Player des Besuchers brauche ein dringendes Update, eine gefälschte Schaltfläche, die wie eine native Seitensteuerung aussehen soll, eine Warnung, die ein infiziertes Gerät behauptet und zu einem Download drängt. Das sind gewöhnliche Werbemotive, die sich als Systemmeldung tarnen, und sie sind häufig genug, dass Google eine ganze Durchsetzungskategorie dafür geschaffen hat, statt jeden Fall einzeln zu behandeln.

Nichts davon setzt voraus, dass der Betreiber im üblichen Sinn etwas falsch gemacht hat. Ein absichtlich installiertes Skript, von einem bewusst ausgewählten und bezahlten Partner, reicht für sich allein, wenn das Motiv, das dieser Partner darüber ausliefert, die Grenze überschreitet. Das Verzeichnis wurde nicht gehackt. Es wurde wegen der Anzeige eines anderen gemeldet.

Warum dieses Risiko bei einem Anzeigenverzeichnis anders wiegt als bei den meisten anderen Geschäften

Sicherheitsforscher haben wiederholt vollflächige gefälschte Virenwarnungen und gefälschte Browser-Update-Aufforderungen dokumentiert, die über Werbe- und Weiterleitungsnetzwerke verbreitet werden, die Traffic aus dem Umfeld von Erwachseneninhalten bedienen, ein Muster, über das Medien von Verbrauchersicherheits-Blogs bis Forbes noch Ende 2025 berichtet haben. Diese Berichterstattung betrifft vor allem Klon- und Köderseiten, die gezielt als Falle gebaut wurden, nicht etablierte Anzeigenverzeichnisse mit vertraglich gebundenen Werbepartnern, und sollte daher nicht als Beweis gelesen werden, dass ein bestimmtes seriöses Verzeichnis gezielt angegriffen wurde. Was sie belegt, ist, dass genau diese Art irreführender Werbemotive aktiv in demselben Werbe-Ökosystem kursiert, aus dem ein Anzeigenverzeichnis seine eigene Werbung bezieht.

Programmatische Werbebörsen machen das schwerer vorhersehbar als eine einzeln direkt verkaufte Anzeige. Ein Skript auf Ihrer Seite kann eine Börse aufrufen, die die Impression an denjenigen versteigert, der in einer Kette von Weiterverkäufern in diesem Moment am meisten bietet, und das letztlich im Browser eines Besuchers angezeigte Motiv wurde oft nie von dem Netzwerk geprüft, mit dem der Betreiber eine direkte Beziehung hat. Der Betreiber hat ein Netzwerk ausgewählt. Der Betreiber hat nicht ausgewählt, und konnte in vielen Konstellationen gar nicht vorab einsehen, welches konkrete Motiv einem bestimmten Besucher gezeigt wird.

Das Netzwerk, mit dem der Betreiber tatsächlich einen Vertrag geschlossen hat, ist oft nur das erste Glied dieser Kette, nicht das letzte. Es kann unverkauftes Inventar an andere Börsen weiterverkaufen, die es wiederum weiterverkaufen, und das Motiv, das ein Besucher am Ende sieht, kann von einem Käufer stammen, der mehrere Schritte von jedem entfernt ist, mit dem der Betreiber je gesprochen oder den er je geprüft hat. Fragt man den direkten Partner, ob er eine bestimmte Anzeige freigegeben hat, kann die ehrliche Antwort Nein lauten, weil der direkte Partner selbst diese Anzeige nie gesehen hat.

Eben diese Unvorhersehbarkeit macht es schwer, das Problem mit einer einzigen Prüfung auszuschließen. Googles eigene Anleitung für Seitenbetreiber zur Fehlerbehebung weist darauf hin, dass Werbenetzwerke die angezeigten Motive rotieren lassen, und empfiehlt, eine Seite mehrfach neu zu laden und sowohl auf Mobilgeräten als auch am Desktop zu prüfen, bevor man Schlüsse darüber zieht, was Besucher tatsächlich sehen. Eine einzige saubere Prüfung beweist sehr wenig; das irreführende Motiv ist in dieser Rotation womöglich einfach noch nicht aufgetaucht.

Die geschäftliche Konsequenz folgt daraus unmittelbar: Ein Betreiber mit sauberer Weste, ohne Sicherheitslücke, ohne eingeschleusten Code, ohne irgendetwas, das eine interne Sicherheitsprüfung entdecken würde, kann trotzdem eines Tages markiert sein, weil der Fehlerpunkt nie in den eigenen Systemen der Seite lag.

Es erkennen, bevor ein Besucher es tut

Der Ausgangspunkt ist unspektakulär und leicht zu übersehen: die Inhaberschaft der Seite in der Search Console bestätigen, falls das noch nicht geschehen ist, damit der Sicherheitsprobleme-Bericht überhaupt einsehbar ist. Ohne das ist der Betreiber darauf beschränkt, aus Traffic-Diagrammen zu raten und zu hoffen, dass ein besorgter Besucher eine E-Mail schreibt.

Über die Search Console hinaus bietet Safe Browsing eine öffentliche Statusprüfung, die jeder abfragen kann, ohne Eigentümer der Seite zu sein, verlinkt auf Googles eigenen Transparenzbericht-Seiten. Ein Wettbewerber bei einer Routineprüfung, ein Journalist oder ein Käufer, der eine Übernahme bewertet, können dieselbe Prüfung durchführen wie der Betreiber selbst. Wer im Vorfeld eines Geschäfts eine Due Diligence durchführt, blickt ohnehin schon über die Kopfzahlen hinaus, und eine aktive Safe-Browsing-Warnung ist genau die Art von Befund, den diese Prüfung vor jedem Gespräch über den Preis zutage fördern würde.

Die praktische Lösung besteht nicht darin, vor dem Handeln das eine schuldige Motiv identifizieren zu wollen, da Rotation und Weiterverkaufsketten diese Identifikation langsam machen können, manchmal langsamer, als der Traffic-Verlust es sich leisten kann. Die nützlichere Vorbereitung ist, sofort eine Möglichkeit zu haben, das Skript eines Werbenetzwerks seitenweit zu deaktivieren, als erste Reaktion, während die Untersuchung, welches konkrete Motiv die Ursache war, erst danach läuft, nicht davor.

Eine regelmäßige manuelle Prüfung des Sicherheitsprobleme-Berichts lohnt sich als feste Routine, statt anzunehmen, Stille bedeute, alles sei in Ordnung. Googles System bewertet Seiten laufend und benachrichtigt die meisten Betreiber nicht proaktiv per E-Mail, bevor Chrome beginnt, Besucher zu warnen; der Bericht zeigt nur, was bereits gefunden wurde; nichts alarmiert einen Betreiber in dem Moment, in dem ein neues Problem auftritt.

Was das Aufheben der Warnung tatsächlich erfordert

Ist ein Social-Engineering-Problem bestätigt, ist Googles Anleitung beim Umfang konkret: Das Problem muss auf der gesamten Seite behoben werden, und es nur auf einigen Seiten zu beheben, stellt die Sichtbarkeit für den Rest nicht wieder her. Bei einer durch ein Werbenetzwerk verursachten Warnung bedeutet das in der Praxis meist, das Skript dieses Netzwerks seitenweit zu entfernen, statt zu versuchen, nur die eine Seite oder Vorlage zu isolieren, auf der das schlechte Motiv erwischt wurde.

Erst nachdem die Korrektur bestätigt ist, ist es sinnvoll, eine Überprüfung anzufordern, direkt aus dem Sicherheitsprobleme-Bericht heraus. Google gibt an, dass eine Überprüfung von wenigen Tagen bis zu einigen Wochen dauern kann, und warnt gesondert davor, eine neue Anfrage zu stellen, bevor eine Entscheidung zu einer bereits laufenden vorliegt, da dies nur zu weiterer Verzögerung führt. Seiten, die innerhalb kurzer Zeit wiederholt zwischen konform und nicht konform wechseln, können darüber hinaus strengere, langsamere Prüfung nach sich ziehen, ein verwandtes, aber eigenständiges Risiko gegenüber der Überprüfung selbst; die Korrektur muss also Bestand haben, bevor die Überprüfungsanfrage gestellt wird, nicht nur im Moment der Einreichung behoben aussehen.

Das Verhalten eines Affiliate- oder Empfehlungspartners wird nach den Regeln, die für die Haftung von Anzeigenverzeichnissen gelten, genauso behandelt: Der Betreiber haftet dafür, was der Traffic oder die Inhalte des Partners auf der Seite bewirken, nicht nur für das, was der Betreiber selbst veröffentlicht. Ein Werbenetzwerk ist eine andere Art Partner, aber in der Praxis gilt dasselbe Grundprinzip auch für dieses, und es lohnt sich, es auf jeden Vertrag mit einer Nachfragequelle, einem Netzwerk oder einer Börse auszuweiten, die Werbemotive auf die Seite liefert: ein Recht, die schnelle Entfernung eines gemeldeten Motivs zu verlangen, und eine Klausel, die das Versäumnis des Partners, sein eigenes Inventar zu prüfen, zu einem Problem macht, das der Partner lösen muss, nicht nur eines, das der Betreiber entdecken muss.

Bevor man mit irgendeinem Netzwerk unterschreibt, lohnen sich konkrete Fragen: ob das Netzwerk Werbemotive vor der Freischaltung prüft oder erst nach einer Beschwerde, ob es offenlegt, wie viele Ebenen von Weiterverkäufern zwischen seinem Vertrag und der finalen Impression liegen, und wie schnell es ein gemeldetes Motiv nach Benachrichtigung entfernen kann. Ein Netzwerk, das das nicht klar beantworten kann, sagt dem Betreiber im Grunde, dass es von einer schlechten Anzeige genauso erfahren wird wie der Betreiber: nachdem Chrome es bereits getan hat.

Nichts davon muss auf einen ersten Vorfall warten. Diese Woche reicht aus, um zu bestätigen, dass die Inhaberschaft in der Search Console eingerichtet ist, den Sicherheitsprobleme-Bericht einmal zu prüfen, auch bei sauberer Weste, und sicherzustellen, dass jedes Werbeskript eines Drittanbieters auf der Seite innerhalb von Minuten, nicht Tagen, abgeschaltet werden kann, falls es je nötig sein sollte.

DEMO testen

Escort-Verzeichnis-Software, sofort einsatzbereit