WordPress Japanese SEO Spam entfernen: Anleitung gegen den japanischen Hack
Japanische Schriftzeichen in deinen Google-Ergebnissen, hunderte fremde URLs unter deiner Domain und ein plötzlicher Ranking-Verlust: Das sind die typischen Symptome von Japanese SEO Spam. Dieser Hack nutzt die Autorität deiner Website, um Fake-Shops in den Suchergebnissen zu platzieren.
Von Dennis Theis aktualisiert 7 Min. Lesezeit
Was ist Japanese SEO Spam?
Japanese SEO Spam (auch Japanese Keyword Hack genannt) ist eine Angriffsform, bei der Hacker tausende Seiten mit japanischen Schriftzeichen auf deiner WordPress-Website erstellen. Diese Seiten bewerben typischerweise gefälschte Markenprodukte, Pharma-Produkte oder Replica-Waren. Das Ziel: die Domain-Autorität deiner Website zu missbrauchen, um in den Google-Ergebnissen zu ranken.
Der Hack ist besonders tückisch, weil er für Website-Betreiber lange unsichtbar bleibt. Die gefälschten Seiten sind oft nur über Google auffindbar und nicht über deine Navigation erreichbar. Viele Betreiber bemerken den Hack erst nach Wochen oder Monaten, wenn der SEO-Schaden bereits erheblich ist.
Wie erkennst du den Hack?
Japanese SEO Spam hinterlässt eindeutige Spuren, wenn du weißt, wo du suchen musst. Die folgenden Checks kannst du sofort durchführen, ohne technisches Fachwissen.
Google-Suche: site:deine-domain.de
Der schnellste Test: Gib site:deine-domain.de in die Google-Suche ein.
Erscheinen Ergebnisse mit japanischen Schriftzeichen, chinesischen Zeichen oder
kryptischen URLs wie /wp-content/xyza123/, ist deine Website kompromittiert.
Scroll durch mehrere Ergebnisseiten, der Spam taucht oft erst ab Seite 2 oder 3 auf.
Google Search Console
In der Google Search Console findest du unter Sicherheit & manuelle Maßnahmen einen Hinweis, wenn Google den Hack erkannt hat. Unter Leistung siehst du plötzlich Impressionen für japanische Suchbegriffe. Und unter Indexierung > Seiten tauchen hunderte unbekannte URLs auf.
Manipulierte Sitemap
Angreifer erstellen oft eine eigene Sitemap (z.B. unter /sitemap-xyz.xml)
und melden diese bei Google an. Prüf in der Search Console unter
Sitemaps, ob dort Sitemaps eingetragen sind, die du nicht kennst.
Unbekannte Dateien und Verzeichnisse
Prüf per FTP oder SSH, ob neue Verzeichnisse in wp-content/
aufgetaucht sind. Typische Namen sind zufällige Buchstabenkombinationen oder
unauffällige Namen wie cache/ oder backup/ in
ungewöhnlichen Stellen.
Warum gerade deine Website?
Japanese SEO Spam trifft nicht zufällige Websites. Angreifer suchen gezielt nach WordPress-Installationen mit bekannten Schwachstellen. Die häufigsten Ursachen sind dieselben wie bei anderen WordPress-Hacks: veraltete Plugins, schwache Passwörter und fehlende Sicherheitsmaßnahmen.
- Veraltete Plugins oder Themes: Bekannte Schwachstellen in älteren Versionen werden automatisiert ausgenutzt
- Schwache Passwörter: Standard-Admin-Username „admin“ mit einfachem Passwort
- Keine 2-Faktor-Authentifizierung: Login-Schutz nur durch Passwort
- Unsichere Hosting-Konfiguration: PHP-Ausführung in Upload-Verzeichnissen erlaubt
Einen detaillierten Überblick über alle gängigen Einfallstore findest du in meinem Artikel zu den 5 häufigsten WordPress-Angriffsvektoren.
Wo sitzt die Malware? Technische Analyse
Japanese SEO Spam nutzt mehrere Techniken gleichzeitig, was die Bereinigung komplex macht. Typischerweise findest du eine Kombination aus manipulierten Dateien, Datenbank-Einträgen und Cloaking-Mechanismen.
Doorway Pages in versteckten Verzeichnissen
Die Angreifer erstellen eigene PHP-Dateien, die als Vorlage für die Spam-Seiten dienen.
Diese liegen oft in wp-content/, wp-includes/ oder in neu
angelegten Verzeichnissen. Jede Datei generiert dynamisch hunderte Seiten mit japanischen
Produktbeschreibungen.
Sitemap-Generator
Ein PHP-Script generiert automatisch eine XML-Sitemap mit allen Spam-URLs und meldet
diese über die Search Console API oder über einen manipulierten
robots.txt-Eintrag bei Google an. So werden die gefälschten Seiten
schnell indexiert.
.htaccess Cloaking
Die .htaccess wird so manipuliert, dass die Spam-Seiten nur für
Suchmaschinen-Bots sichtbar sind. Wenn du die URL direkt aufrufst, siehst du eine
404-Seite oder wirst auf die Startseite weitergeleitet. Für Google erscheint
aber eine vollständige Produktseite.
Datenbank-Einträge in wp_posts
In manchen Varianten erstellt der Hack keine Dateien, sondern legt tausende Posts in der WordPress-Datenbank an. Diese Posts haben den Status „publish“ und enthalten japanischen Text mit Links zu Fake-Shops. Sie erscheinen nicht im Dashboard, weil sie einen benutzerdefinierten Post-Type verwenden.
Bereinigung: Schritt für Schritt
Die Bereinigung von Japanese SEO Spam erfordert sowohl technische Dateibereinigung als auch SEO-Schadensbegrenzung bei Google. Beide Aspekte sind gleich wichtig. Falls du bei einem der Schritte unsicher bist, lies zuerst meinen allgemeinen Erste-Hilfe-Guide.
1. Google Search Console prüfen
Öffne die Search Console und prüf:
- Sicherheitsbericht: Unter „Sicherheit & manuelle Maßnahmen“ auf Warnungen prüfen
- Fremde Sitemaps: Unter „Sitemaps“ unbekannte Einträge entfernen
- Fremde Nutzer: Unter „Einstellungen > Nutzer und Berechtigungen“ prüfen, ob unbekannte Konten hinzugefügt wurden
2. Malware-Dateien finden und entfernen
Verbind dich per SSH oder FTP und such nach:
- PHP-Dateien in
wp-content/uploads/ - Unbekannte Verzeichnisse in
wp-content/ - Manipulierte Dateien in
wp-includes/(Vergleich mit frischem WordPress-Download) - Dateien mit
eval(,base64_decode(,gzinflate(,gzuncompress(oderstr_rot13(
3. Sitemap und .htaccess bereinigen
Ersetz die .htaccess durch den WordPress-Standard. Lösch
alle Sitemaps, die du nicht kennst. Prüf robots.txt auf
manipulierte Sitemap-Einträge.
4. Datenbank-Cleanup
Durchsuch die Tabellen wp_posts und wp_options nach
japanischen Schriftzeichen und unbekannten Einträgen. Verwend phpMyAdmin
mit einer Suche nach Zeichenmustern oder spezifischen URLs die in den Spam-Seiten
vorkommen.
5. Gehackte Seiten aus dem Google-Index entfernen
Nutz in der Search Console das Tool „Entfernung“ um die Spam-URLs temporär aus dem Index zu entfernen. Stell sicher, dass diese URLs jetzt einen 404-Statuscode zurückgeben (nicht 200 oder 301). Google entfernt 404-Seiten automatisch aus dem Index, aber das kann Wochen dauern. Die temporäre Entfernung beschleunigt den Prozess.
6. Erneute Überprüfung bei Google beantragen
Wenn Google eine Sicherheitswarnung anzeigt: Beantrag nach der Bereinigung eine erneute Überprüfung in der Search Console unter „Sicherheit & manuelle Maßnahmen“. Google nennt dafür keine feste Frist. Erfahrungsgemäß dauert die Prüfung einige Tage, und die Warnung fällt weg, sobald nichts mehr gefunden wird. Den Stand siehst du im selben Bericht.
Nach der Bereinigung: Absicherung
Ohne Absicherung ist die nächste Kompromittierung nur eine Frage der Zeit. Die neun Maßnahmen, die nach jeder Infektion gelten, stehen gesammelt unter Nach der Bereinigung absichern.
Beim Japanese SEO Spam kommt eine Sache dazu, die kein Security-Plugin abdeckt: die Search Console. Der Spam lebt vom Google-Index, nicht von deiner Startseite. Prüf in den Wochen nach der Bereinigung regelmäßig die Abdeckung auf neue URLs, die du nie angelegt hast, und wirf einen Blick in die eingereichten Sitemaps. Tauchen dort wieder fremde Adressen auf, sitzt noch ein Generator in der Installation.
Für langfristigen Schutz empfehle ich ein laufendes Wartungspaket mit wöchentlichen Updates, täglichen Sicherheitsscans und Monitoring. So werden verdächtige Änderungen erkannt, bevor sie sich auf deine Google-Rankings auswirken.
Wenn du zuerst wissen willst, wie es um die Installation steht, ist ein WordPress-Sicherheitscheck der richtige Einstieg. Er prüft unter anderem, ob noch PHP-Dateien in Upload-Verzeichnissen liegen, ob die Core-Dateien vom offiziellen Release abweichen und ob sich jemand über ein Must-Use-Plugin dauerhaft Zugang gesichert hat. Genau die Verstecke also, aus denen Japanese SEO Spam nach einer unvollständigen Bereinigung wiederkommt.
Professionelle Hilfe: Wann lohnt es sich?
Japanese SEO Spam ist einer der komplexeren WordPress-Hacks, weil er mehrere Ebenen betrifft (Dateien, Datenbank, Sitemap, Google-Index). Eine professionelle Bereinigung ist sinnvoll, wenn:
- Hunderte oder tausende Spam-Seiten indexiert sind
- Der Hack nach eigener Bereinigung wiederkommt
- Google eine Sicherheitswarnung anzeigt
- Dein Unternehmen auf organischen Traffic angewiesen ist
- Personenbezogene Daten betroffen sein könnten (DSGVO-Meldepflicht beachten)
Dennis Theis
Freiberuflicher Webentwickler aus Berlin. Schwerpunkt sind Websites, die an die Systeme angebunden sind, in denen die Daten schon liegen.
Mehr über meine ArbeitsweiseWeiterlesen
Japanese SEO Spam professionell entfernen lassen
Professionelle Malware-Bereinigung zum Festpreis von 590 € zzgl. MwSt. Analyse, Bereinigung, Google-Index-Cleanup, Hardening und 3 Wochen Nachsorge.
Anfrage ist da.
Ich melde mich innerhalb eines Werktags. Schau sicherheitshalber auch in den Spam-Ordner.