Fake Shop / Proxy Klon unter fremder Domain und Lösungsansatz

Thema wurde von Anonymous, 14. Juli 2026 erstellt.

  1. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juli 2011
    Beiträge:
    1.048
    Danke erhalten:
    82
    Danke vergeben:
    139
    Hallo,

    in Matomo sind mir zufällig Zugriffe aufgefallen, die unter einer
    fremden Domain liefen. Unser kompletter Shop ist 1:1 unter einer fremden
    Domain erreichbar.

    Hier Details und ein Lösungsansatz (Formulierungen mittels AI abgerundet, bevor fragen auftauchen :) )


    Was genau ist passiert

    Die Seite hat unseren Shop gespiegelt. Das heißt: Ruft jemand die fremde
    Domain auf, holt sich deren Server im Hintergrund unsere echte Seite und zeigt sie
    dem Besucher unter der fremden Adresse an. Für den Besucher sieht alles aus wie
    unser Shop – nur in der Adresszeile steht die falsche Domain.

    Zusätzlich tauscht die Kopie in den Seiten unseren Domainnamen automatisch gegen
    ihren eigenen aus, damit die Links dort funktionieren.

    Das ist gleich doppelt schlecht:
    - Kunden könnten auf der falschen Seite bestellen oder sich einloggen (Phishing / Betrugsgefahr).
    - Google sieht denselben Inhalt zweimal


    Warum man das serverseitig nicht erkennen kann

    Der Trick der Kopie ist, dass ihr Server unsere Seite ganz normal bei uns abholt.
    Für unseren Shop sieht diese Anfrage genauso aus wie ein normaler Besucher oder wie
    Google selbst. Wir können am Server also nicht sagen „diese Anfrage ist die Kopie"
    und den Inhalt verweigern – wir würden sonst auch echte Besucher und Google
    aussperren.

    Den Unterschied merkt nur der Browser des Besuchers: Der weiß, welche Domain
    wirklich in der Adresszeile steht.


    Lösungsansatz

    Wir haben ein kleines Stück JavaScript in jede Seite eingebaut (über ein eigenes
    Modul im Headerbereich). Dieses Script schaut im Browser nach, welche
    Domain gerade angezeigt wird, und vergleicht sie mit einer Liste erlaubter Domains
    (unsere eigene Domain und unsere Testumgebung).

    Steht dort eine fremde Domain, macht das Script drei Dinge:
    1. Es blendet den Inhalt sofort aus – noch bevor die Seite sichtbar wird, damit
    unser Shop dort nicht kurz aufblitzt.
    2. Es leitet den Besucher automatisch auf unseren echten Shop weiter.
    3. Falls die Weiterleitung nicht klappt, zeigt es stattdessen eine große Warnung
    „VORSICHT FAKE SHOP" mit Link zum echten Shop und entfernt den restlichen
    Inhalt.

    Auf unserer eigenen Domain tut das Script bewusst gar nichts. Dort merkt niemand
    etwas davon – kein Ausblenden, keine Weiterleitung, keine Warnung.



    Weil die Kopie unseren Domainnamen überall austauscht, dürfen unsere erlaubten
    Domains und das Weiterleitungs-Ziel nicht im Klartext im Script stehen – sonst
    würde die Kopie sie einfach mit-austauschen und alles wäre wirkungslos (die
    Weiterleitung würde sogar im Kreis auf die Fake-Seite zurücklaufen).

    Deshalb stehen diese Adressen nicht als lesbarer Text im Code, sondern verschlüsselt.
    Erst im Browser werden sie wieder in Klartext umgewandelt. Die Kopie
    findet unseren Domainnamen im Quelltext nicht und lässt ihn in Ruhe.


    Hat jemand von euch so etwas schon erlebt? Gibt es weitere Ideen, wie man solche
    Kopien erkennt oder schneller vom Netz bekommt? Beim Hoster und bei Cloudfare haben wir die Fake-Seite bereits gemeldet. Keine Ahnung wie lange das dauert.

    Derzeit wird jedoch erfolgreich jeder Aufruf der Fake-Seite auf unsere Domain weitergeleitet... (sofern javascript aktiv ist)
     
  2. Hubby
    Hubby Mitglied
    Registriert seit:
    8. Mai 2026
    Beiträge:
    9
    Danke erhalten:
    5
    Danke vergeben:
    12
    Wow mir ist sowas noch nicht bewusst untergekommen, danke für die Info und Erklärung dazu. Erstmal richtig coole Lösung mit dem Zurückleiten. Kannst du konkret sagen, wie dir das aufgefallen ist? Ich kannte Matomo bis gerade noch nicht, wäre sowas auch mit dem normalen Google Analystics ersichtlich um sowas zu erkennen?
     
  3. IngeMaisel
    IngeMaisel Erfahrener Benutzer
    Registriert seit:
    2. Juni 2015
    Beiträge:
    116
    Danke erhalten:
    23
    Danke vergeben:
    168
    Interessant, das könnte ja jeden treffen. Habt Ihr Cloudflare im Einsatz?