Malvertising
Was ist Malvertising?
Malvertising bezeichnet die Verbreitung von Schadsoftware, betrügerischen Weiterleitungen oder gefälschten Angeboten über digitale Werbeanzeigen. Angreifer buchen manipulierte Anzeigen oder schleusen schädlichen Code in Werbenetzwerke ein. Eine Infektion kann nach einem Klick erfolgen, unter bestimmten technischen Bedingungen aber auch bereits beim Laden einer Anzeige ausgelöst werden.
Malvertising verbindet die englischen Wörter „malicious“ und „advertising“ und bedeutet sinngemäß schädliche Werbung. Die Angriffe nutzen bezahlte Reichweite, Werbenetzwerke oder manipulierte Anzeigenplätze, um Nutzer auf gefährliche Websites zu führen, Zugangsdaten abzugreifen oder Schadsoftware zu verteilen.
Wie funktioniert Malvertising?
Malvertising beginnt häufig mit einer Anzeige, die bei der Prüfung durch eine Werbeplattform zunächst unauffällig wirkt. Nach der Freigabe können Angreifer das Ziel verändern, eine Weiterleitung aktivieren oder Nutzer abhängig von Gerät, Standort und Browser auf unterschiedliche Seiten führen. Dadurch sieht die Plattform möglicherweise eine seriöse Landingpage, während ausgewählte Besucher eine gefälschte Login-Seite oder einen schädlichen Download erhalten.
Ein verbreiteter Denkfehler lautet, Malvertising werde ausschließlich durch einen Klick gefährlich. Bei vielen Kampagnen ist der Klick tatsächlich der Auslöser. Enthält ein Anzeigenplatz jedoch manipulierten Code und trifft dieser auf eine ungepatchte Schwachstelle im Browser oder in einer Erweiterung, kann bereits das Laden der Werbung genügen. Entscheidend sind daher der Angriffsweg, der technische Zustand des Endgeräts und die Sicherheitsmechanismen des Werbenetzwerks.
Typischer Ablauf eines Angriffs
Diese selektive Auslieferung wird häufig als Cloaking bezeichnet. Im Kontext von Malvertising dient Cloaking dazu, Prüfmechanismen und manuelle Kontrollen zu umgehen. Der Betreiber der Kampagne zeigt verschiedenen Empfängern bewusst unterschiedliche Inhalte. Prüfe verdächtige Anzeigen deshalb mit mehreren Geräten, Browsern und Netzwerkverbindungen, statt nur die im Anzeigenkonto hinterlegte URL aufzurufen.
Formen von Malvertising
Malvertising beschreibt keinen einzelnen Schadcode, sondern einen Verbreitungsweg. Die Anzeige transportiert den Angriff oder führt zum eigentlichen Angriffsziel. Welche Gefahr entsteht, hängt daher von der Landingpage, der Weiterleitung und der ausgelieferten Datei ab.
| Variante | Mechanik | Typisches Ziel |
|---|---|---|
| Gefälschte Suchanzeige | Die Anzeige imitiert eine bekannte Marke und führt auf eine ähnlich aussehende Domain. | Login-Daten, Zahlungsdaten oder Downloads abgreifen |
| Manipulierte Weiterleitung | Eine zunächst unauffällige Zielseite leitet ausgewählte Besucher auf eine andere Domain. | Kontrollen der Werbeplattform umgehen |
| Falsches Update | Die Landingpage fordert zur Installation eines angeblichen Browser-, Sicherheits- oder Softwareupdates auf. | Schadsoftware auf dem Endgerät installieren |
| Drive-by-Angriff | Schädlicher Code nutzt eine vorhandene technische Schwachstelle beim Laden der Anzeige oder Zielseite. | Code ohne bewussten Download des Nutzers ausführen |
| Scareware-Anzeige | Eine Warnmeldung behauptet, das Gerät sei infiziert oder ein Konto gesperrt. | Zahlungen, Anrufe oder Installationen auslösen |
Malvertising erkennen 2026
Eine professionell gestaltete Anzeige ist kein Sicherheitsnachweis. Angreifer kopieren Markennamen, Logos, Seitendesigns und Anzeigentexte. Aussagekräftiger sind die tatsächliche Domain, unerwartete Weiterleitungen, ungewöhnliche Download-Aufforderungen und Abweichungen zwischen Anzeige und Landingpage.
Messbar ist Malvertising über eine Kombination aus Konto-, Traffic- und Sicherheitsdaten: Prüfe die Änderungshistorie des Werbekontos, neu angelegte Nutzer, geänderte Ziel-URLs, auffällige Klickspitzen, ungewöhnliche geografische Zugriffe und Sicherheitswarnungen. Ein plötzlicher Anstieg der Klickrate beweist keinen Angriff. Werden gleichzeitig die Zielseite verändert und neue Kontozugriffe protokolliert, entsteht dagegen ein konkreter Prüfbedarf.
Folgen für SEO und SEA
Malvertising betrifft SEA direkt, weil bezahlte Anzeigen als Transportweg dienen und kompromittierte Werbekonten Budget verbrauchen können. Unternehmen sollten Zugriffsrechte nach dem Minimalprinzip vergeben, Mehrfaktor-Authentifizierung aktivieren und Änderungen an Anzeigen, Zielseiten sowie Zahlungsmethoden kontrollieren. Für die organisatorische Absicherung helfen außerdem dokumentierte Freigabeprozesse und eine klare Zuständigkeit für das Anzeigenkonto.
Für SEO entsteht ein Risiko, wenn Angreifer die Website selbst kompromittieren, schädliche Unterseiten anlegen oder legitime URLs auf fremde Domains umleiten. Suchmaschinen können betroffene Seiten mit Sicherheitswarnungen versehen oder aus den Suchergebnissen entfernen. Ein technischer SEO-Audit kann ungewöhnliche URLs, Weiterleitungen und Indexierungsveränderungen sichtbar machen, ersetzt aber auch hier keine forensische Sicherheitsprüfung.
Malvertising kann außerdem Markenanfragen abfangen. Eine gefälschte Anzeige oberhalb eines organischen Markentreffers kann Nutzer auf eine täuschend ähnliche Domain führen. Unternehmen sollten deshalb ihre Markenbegriffe, Schreibvarianten und Domains regelmäßig beobachten. Ein strukturierter Ansatz zur Brand Protection verbindet Anzeigenkontrolle, Domain-Monitoring und rechtliche Prüfprozesse.
Auswirkungen auf GEO
GEO, also Generative Engine Optimization, betrifft die Präsenz einer Marke in generativen Suchsystemen. Malvertising beeinflusst GEO nicht über einen direkten Rankingfaktor. Gefälschte Domains, Sicherheitswarnungen und öffentlich dokumentierte Betrugsfälle können jedoch das Informationsumfeld einer Marke verändern. Für die KI-Sichtbarkeit zählt daher auch, dass offizielle Domains, Unternehmensprofile und Kontaktinformationen eindeutig zugeordnet werden können.
Abgrenzung zu Adware und Phishing
Der Unterschied zwischen Malvertising und Adware liegt im Verbreitungsweg. Malvertising nutzt digitale Werbeanzeigen als Ausgangspunkt des Angriffs. Adware ist dagegen Software, die unerwünschte Werbung auf einem Gerät einblendet oder das Nutzungsverhalten für Werbezwecke verändert. Eine Malvertising-Kampagne kann Adware installieren, beide Begriffe sind dennoch nicht gleichbedeutend.
Der Unterschied zwischen Malvertising und Phishing liegt im Schwerpunkt. Phishing täuscht eine vertrauenswürdige Identität vor, um Passwörter, Zahlungsdaten oder andere Informationen abzugreifen. Malvertising beschreibt die Nutzung von Werbung als Transportkanal. Eine gefälschte Anzeige, die zu einer nachgebauten Bankseite führt, ist daher Malvertising und zugleich ein Phishing-Angriff.
Schutz vor schädlichen Anzeigen
Unternehmen reduzieren das Risiko durch abgesicherte Werbekonten, aktuelle Websites und kontrollierte Veröffentlichungsprozesse. Die zuständige Person sollte jede Änderung an Anzeigen, Nutzerrechten und Zielseiten nachvollziehen können. Bei extern verwalteten Kampagnen gehören transparente Kontozugriffe, dokumentierte Freigaben und die Datenhoheit des Unternehmens zu den grundlegenden Anforderungen an eine Google Ads Betreuung.
Nutzer sollten Domains vor einer Anmeldung oder Zahlung vollständig prüfen und Software nur über offizielle Herstellerseiten beziehen. Eine Anzeige an erster Position ist kein Beleg für die Echtheit eines Angebots. Bei unerwarteten Warnmeldungen, Zeitdruck oder Installationsaufforderungen sollte die Seite geschlossen und die gesuchte Domain manuell aufgerufen werden.
Häufige Fragen zu Malvertising
Kann Malvertising auch ohne Klick gefährlich sein?
Ja, unter bestimmten technischen Bedingungen kann bereits das Laden einer manipulierten Anzeige oder Zielseite schädlichen Code auslösen. Solche Drive-by-Angriffe benötigen meist eine ungepatchte Schwachstelle im Browser, Betriebssystem oder in einer Erweiterung.
Kann Malvertising auf seriösen Websites erscheinen?
Ja. Seriöse Websites binden häufig Anzeigen über externe Werbenetzwerke ein und kontrollieren nicht jede ausgelieferte Anzeige selbst. Wird die Lieferkette manipuliert, kann eine schädliche Anzeige zeitweise auf einer vertrauenswürdigen Website erscheinen.
Woran erkenne ich eine gefälschte Werbeanzeige?
Achte auf abweichende Domains, ungewöhnliche Schreibweisen, unerwartete Weiterleitungen, Download-Aufforderungen und künstlichen Zeitdruck. Logo, Gestaltung und eine prominente Anzeigenposition reichen nicht aus, um die Echtheit zu bestätigen.
Was soll ich nach einem Klick auf Malvertising tun?
Schließe die Seite, führe keine Anmeldung oder Zahlung durch und öffne keine heruntergeladene Datei. Aktualisiere dein Sicherheitssystem, prüfe das Gerät und ändere eingegebene Zugangsdaten über die echte Website des betroffenen Anbieters.
Ist Malvertising dasselbe wie ein Computervirus?
Nein. Malvertising ist ein Verbreitungsweg über digitale Werbung, während ein Computervirus eine bestimmte Art von Schadsoftware ist. Eine schädliche Anzeige kann einen Virus, einen Trojaner, Adware oder eine Phishing-Seite verbreiten.
Wie reagieren Unternehmen auf eine gefälschte Markenanzeige?
Unternehmen sollten die Anzeige dokumentieren, an die Werbeplattform melden und Domain sowie Weiterleitungskette sichern. Zusätzlich sollten sie prüfen, ob das eigene Werbekonto, die Website oder Zugangsdaten kompromittiert wurden und ob Nutzer informiert werden müssen.
Wenn verdächtige Anzeigen, Weiterleitungen oder Veränderungen an deiner Domain auftreten, sollte zuerst der technische und organisatorische Ausgangspunkt geklärt werden. Ein Potenzialcheck kann dabei SEO-, SEA- und Website-Signale gemeinsam einordnen.
Kostenlosen Potenzialcheck anfragen
Sie haben noch Fragen?







