Hallo, in Matomo sind mir zufällig Zugriffe aufgefallen, die unter einer fremden Domain liefen. Unser kompletter Shop ist 1:1 unter einer fremden Domain erreichbar. Hier Details und ein Lösungsansatz (Formulierungen mittels AI abgerundet, bevor fragen auftauchen ) Was genau ist passiert Die Seite hat unseren Shop gespiegelt. Das heißt: Ruft jemand die fremde Domain auf, holt sich deren Server im Hintergrund unsere echte Seite und zeigt sie dem Besucher unter der fremden Adresse an. Für den Besucher sieht alles aus wie unser Shop – nur in der Adresszeile steht die falsche Domain. Zusätzlich tauscht die Kopie in den Seiten unseren Domainnamen automatisch gegen ihren eigenen aus, damit die Links dort funktionieren. Das ist gleich doppelt schlecht: - Kunden könnten auf der falschen Seite bestellen oder sich einloggen (Phishing / Betrugsgefahr). - Google sieht denselben Inhalt zweimal Warum man das serverseitig nicht erkennen kann Der Trick der Kopie ist, dass ihr Server unsere Seite ganz normal bei uns abholt. Für unseren Shop sieht diese Anfrage genauso aus wie ein normaler Besucher oder wie Google selbst. Wir können am Server also nicht sagen „diese Anfrage ist die Kopie" und den Inhalt verweigern – wir würden sonst auch echte Besucher und Google aussperren. Den Unterschied merkt nur der Browser des Besuchers: Der weiß, welche Domain wirklich in der Adresszeile steht. Lösungsansatz Wir haben ein kleines Stück JavaScript in jede Seite eingebaut (über ein eigenes Modul im Headerbereich). Dieses Script schaut im Browser nach, welche Domain gerade angezeigt wird, und vergleicht sie mit einer Liste erlaubter Domains (unsere eigene Domain und unsere Testumgebung). Steht dort eine fremde Domain, macht das Script drei Dinge: 1. Es blendet den Inhalt sofort aus – noch bevor die Seite sichtbar wird, damit unser Shop dort nicht kurz aufblitzt. 2. Es leitet den Besucher automatisch auf unseren echten Shop weiter. 3. Falls die Weiterleitung nicht klappt, zeigt es stattdessen eine große Warnung „VORSICHT FAKE SHOP" mit Link zum echten Shop und entfernt den restlichen Inhalt. Auf unserer eigenen Domain tut das Script bewusst gar nichts. Dort merkt niemand etwas davon – kein Ausblenden, keine Weiterleitung, keine Warnung. Weil die Kopie unseren Domainnamen überall austauscht, dürfen unsere erlaubten Domains und das Weiterleitungs-Ziel nicht im Klartext im Script stehen – sonst würde die Kopie sie einfach mit-austauschen und alles wäre wirkungslos (die Weiterleitung würde sogar im Kreis auf die Fake-Seite zurücklaufen). Deshalb stehen diese Adressen nicht als lesbarer Text im Code, sondern verschlüsselt. Erst im Browser werden sie wieder in Klartext umgewandelt. Die Kopie findet unseren Domainnamen im Quelltext nicht und lässt ihn in Ruhe. Hat jemand von euch so etwas schon erlebt? Gibt es weitere Ideen, wie man solche Kopien erkennt oder schneller vom Netz bekommt? Beim Hoster und bei Cloudfare haben wir die Fake-Seite bereits gemeldet. Keine Ahnung wie lange das dauert. Derzeit wird jedoch erfolgreich jeder Aufruf der Fake-Seite auf unsere Domain weitergeleitet... (sofern javascript aktiv ist)
Wow mir ist sowas noch nicht bewusst untergekommen, danke für die Info und Erklärung dazu. Erstmal richtig coole Lösung mit dem Zurückleiten. Kannst du konkret sagen, wie dir das aufgefallen ist? Ich kannte Matomo bis gerade noch nicht, wäre sowas auch mit dem normalen Google Analystics ersichtlich um sowas zu erkennen?