Orange Raven Chemnitz
  • Startseite
  • Blog
  • Portfolio
  • Kontakt
  • Über uns
  • Click to open the search input field Click to open the search input field Suche
  • Menü Menü
Zurück zum Blog

Kreditkarten-Skimmer im Gambio-Shop: Mastercard meldet, PayPal sperrt, der Betreiber erfährt es als Letzter

Im März haben wir über das kritische Gambio-Sicherheitsupdate 03-2026 berichtet und ein Prüfskript für die Logfiles bereitgestellt. Jetzt hat uns ein Fall aus dem Kundenkreis erreicht, der eine andere Seite des Themas zeigt: Was passiert, wenn ein Gambio-Shop Kartendaten abgreift, ohne dass der Betreiber es merkt. Und wer es stattdessen merkt.

Was passiert ist

Ein Kunde von uns betrieb einen Gambio-Shop. Im Sommer wurde der Shop aus anderen Gründen abgeschaltet, der Betreiber ist zu einem anderen System gewechselt. Eigentlich Geschichte.

Dann meldete sich PayPal. Mastercard hatte den Shop über das Kartennetzwerk als Tatort gemeldet, PayPal sperrte daraufhin das Händlerkonto. Erst im Laufe dieses Verfahrens bekam der Betreiber die eigentliche Information: Unter seiner Domain lief vom 4. bis 24. Juni 2026 ein Kreditkarten-Skimmer. Der Betreiber hatte davon nichts bemerkt. Sein Shop lief, die Bestellungen kamen, die Zahlungen gingen durch.

Die Meldung enthielt genau drei Dinge: die Domain, die Adresse des Schadcodes und den Zeitraum. Nicht enthalten war, wie der Code in den Shop gekommen ist. Das wissen wir bis heute nicht sicher, und genau das ist der Punkt, um den es in diesem Beitrag geht.

Was ein Skimmer ist

Ein Skimmer ist ein kleines Stück JavaScript, das im Shop nachgeladen wird und auf der Kassenseite mitliest, was der Kunde in die Kartenfelder tippt. Nummer, Ablaufdatum, Prüfziffer, Name. Die Daten gehen an einen Server der Angreifer, der Kunde merkt nichts, die Bestellung läuft normal durch. Der Shopbetreiber merkt auch nichts, weil der Shop wie immer aussieht und funktioniert.

Der Schadcode in diesem Fall war gut getarnt. Er wurde von dieser Adresse geladen:

https://googtagmanager[.]com/GT-K5L8GCJW.js

Auf den ersten Blick Google Tag Manager. Auf den zweiten Blick fehlt das „le“: googtagmanager statt googletagmanager. Wer im Quelltext oder im Netzwerk-Tab des Browsers darüber scrollt, überliest das mit hoher Wahrscheinlichkeit. Genau darauf ist es angelegt.

Es gibt noch ein zweites Erkennungsmerkmal, das für alle Varianten dieser Masche gilt: Google liefert Tags immer über googletagmanager.com/gtm.js?id=… oder /gtag/js?id=… aus. Eine Datei, die direkt nach der Tag-ID benannt ist (GT-XXXXXXXX.js), gibt es bei Google nicht. Wenn Sie so etwas in Ihrem Shop sehen, ist es falsch, egal auf welcher Domain es liegt.

„Wir speichern doch gar keine Kartendaten“

Das hören wir oft, und es stimmt meistens. Gambio-Shops speichern keine Kartendaten, die Zahlung läuft über PayPal, Payone, Stripe oder einen anderen Anbieter. Nur hilft das gegen einen Skimmer nicht. Der Skimmer greift nicht in der Datenbank ab, sondern im Browser des Kunden, in dem Moment, in dem die Daten eingegeben werden. Ob Sie die Daten danach speichern, ist ihm egal.

Wie Mastercard auf Ihren Shop kommt

Die Kartennetzwerke betreiben eine Betrugsanalyse, die man sich so vorstellen kann: Wenn bei vielen Karten Missbrauch auftritt und alle diese Karten vorher im selben Shop benutzt wurden, ist dieser Shop der gemeinsame Nenner. Dann geht eine Meldung an den Zahlungsdienstleister des Händlers, in diesem Fall PayPal, und der sperrt das Konto. Ohne Vorwarnung, weil die Meldung aus dem Netzwerk verbindlich ist.

Für die Wiederfreigabe des Kontos muss der Händler nachweisen, dass der Shop sauber ist. In schwereren Fällen wird eine forensische Untersuchung nach PCI-Vorgaben verlangt. Wer dann keine Logs, kein Backup und keine Dokumentation hat, steht schlecht da.

Wie kommt so etwas in den Shop?

Ehrliche Antwort für den konkreten Fall: Wir wissen es (noch) nicht. Der Shop war im März von der Gambio-Lücke betroffen, das ist eine mögliche Erklärung. Drei Monate zwischen Einstieg und Skimmer sind aber ungewöhnlich lang, und es gibt genug andere Wege: ein schwaches Admin-Passwort, gestohlene FTP-Zugangsdaten aus einem infizierten Rechner, ein kompromittiertes Modul, ein externes Script, das der Shop ohnehin lädt und das jemand unterwegs manipuliert hat. Wir haben in diesem Jahr Gambio-Shops gesehen, die über ganz andere Vektoren angegriffen wurden als die März-Lücke.

Was wir aus dem März sicher wissen: Ein Update schließt die Lücke, es entfernt aber nicht, was Angreifer vorher im Shop abgelegt haben. In unserem Update II vom März hatten wir beschrieben, was wir in kompromittierten Shops gefunden haben: Kopien von Shop-Ordnern im Theme-Verzeichnis, Dateien im upload/tmp-Ordner, ausgelesene Datenbanken mit Zugangsdaten. Jeder dieser Punkte ist ein Weg zurück in den Shop, egal wie aktuell die Gambio-Version ist.

Die Lehre ist deshalb nicht „die März-Lücke war schuld“, sondern: Ein Skimmer ist von außen unsichtbar, und der Betreiber ist der Letzte, der davon erfährt. Wer wissen will, ob sein Shop betroffen ist, muss nachsehen.

Prüfskript: Ist ein Skimmer in meinem Shop?

Wir haben ein Skript geschrieben, mit dem jeder Gambio-Betreiber seinen Shop selbst prüfen kann. Es wird wie das März-Skript in das Hauptverzeichnis des Shops geladen und im Browser aufgerufen. Es verändert nichts, es liest nur.

ZIP Datei mit or-skimmer-check.php runterladen (Version 2 | 27.08.2026)

Das Skript prüft in acht Schritten mit Fortschrittsbalken:

  1. Alle Shop-Dateien auf den bekannten Schadcode, auch in verschleierter Form (hex, base64, URL-kodiert, rückwärts, als Zeichencode-Folge), und auf Tag-IDs als Dateiname, unabhängig von der Domain
  2. Die komplette Datenbank, alle Tabellen und Textspalten, denn Gambio erlaubt es, Skripte über Konfiguration, Content-Seiten oder Artikeltexte einzubinden
  3. Eine Liste aller fremden Server, von denen der Shop JavaScript lädt, mit Markierung von Adressen, die aussehen wie Google oder PayPal, es aber nicht sind
  4. Verschleierten JavaScript-Code in Templates und Theme
  5. Versteckte Einträge in .htaccess und php.ini, mit denen Angreifer sich dauerhaft festsetzen
  6. Script-Dateien, die seit Juni verändert wurden
  7. Alle Admin-Zugänge des Shops
  8. Eine Zusammenfassung mit Ampel und konkreten Handlungsschritten

So geht es:

  1. Die Datei entpacken und per FTP in das Hauptverzeichnis des Shops laden, dort wo index.php und shop.php liegen.
  2. Im Browser aufrufen: https://ihr-shop.de/or-skimmer-check.php
  3. Auf „Prüfung starten“ klicken. Je nach Shopgröße dauert der Lauf einige Minuten.
  4. Nach der Prüfung auf „Prüfskript löschen“ klicken. Das Skript entfernt sich damit selbst vom Server.

Das Skript hat bewusst kein Passwort, damit niemand vorher in der Datei editieren muss. Dafür zeigt es interne Dinge an, etwa die Admin-E-Mail-Adressen des Shops. Deshalb gehört es nach der Prüfung sofort gelöscht. Als Sicherheitsnetz läuft es nur 24 Stunden nach dem Upload; danach bietet es nur noch den Lösch-Button an.

Was wir bei den ersten Läufen gesehen haben

Wir haben das Skript inzwischen bei mehreren Kunden laufen lassen. Skimmer: bisher keiner. Was das Skript stattdessen zutage fördert, ist für viele Betreiber trotzdem unangenehm: Shops auf PHP 7.4, das seit Ende 2022 keine Sicherheitsupdates mehr bekommt. Gambio-Stände, bei denen man die Versionsnummer nachschlagen muss. Fünf Admin-Zugänge, von denen die Betreiberin auf Anhieb drei zuordnen kann. Ein E-Mail-Archiv voller Spam aus dem Kontaktformular, weil kein Captcha davor sitzt.

Nichts davon ist ein Einbruch. Alles davon macht den nächsten Einbruch wahrscheinlicher.

Ein grünes Ergebnis heißt: Der Schadcode ist heute nicht im Shop. Es heißt nicht, dass er im Juni nicht da war, und es heißt nicht, dass der Shop dicht ist. Die Listen der fremden Script-Server und der Admin-Zugänge sollte sich jeder Betreiber einmal ansehen. Wenn dort etwas steht, das Sie nicht kennen, ist das ein Grund nachzufragen.

Bei gelben Einträgen keine Panik schieben. Gerne solche Einträge an uns senden, damit wir das Script ggf. verbessern können um Fehlalarme zu minimieren.

Was tun bei einem Treffer

Wenn das Skript rot zeigt:

  • Bezahlvorgang sofort abschalten, notfalls den ganzen Shop in den Wartungsmodus. Jede Stunde, die der Skimmer weiterläuft, sind weitere Kartendaten weg.
  • Nichts löschen, bevor es gesichert ist. Kopie der betroffenen Dateien, Datenbank-Dump, Screenshots. Das brauchen Sie für PayPal, für die Versicherung und möglicherweise für die Datenschutzbehörde.
  • Einstiegsweg schließen, nicht nur den Skimmer entfernen. Sonst ist er in vier Wochen wieder da. Das heißt: aktuelles Gambio, aktuelles PHP, Theme- und Upload-Ordner bereinigen, fremde Admin-Accounts löschen, .htaccess prüfen.
  • Alle Passwörter ändern. Gambio-Admin, FTP, SSH, Datenbank, Hosting-Konto, API-Schlüssel von Modulen.
  • Zahlungsdienstleister informieren, bevor er Sie informiert. Wer von selbst meldet, hat bei der Wiederfreigabe bessere Karten.
  • Datenschutz klären. Abgegriffene Kartendaten sind personenbezogene Daten. Nach Art. 33 DSGVO läuft ab Kenntnis eine Frist von 72 Stunden für die Meldung an die Aufsichtsbehörde. Das ist keine Rechtsberatung, sondern der Hinweis, dass Sie das mit Ihrem Datenschutzbeauftragten oder Anwalt klären sollten, und zwar sofort, nicht nächste Woche.

Wer sich das nicht selbst zutraut: Wir helfen, und die Kollegen (Packmaster, Kai Schölzke, Walter Lenk usw.), die wir im März genannt haben, ebenfalls.


Dieses Script wird kostenlos und ohne jegliche Garantie zur freien Verfügung gestellt. Eine Pflicht zur Registrierung, Nennung oder Gegenleistung besteht nicht. Der Quellcode darf frei genutzt, verändert und weitergegeben werden. Urheberrechtsansprüche werden ausdrücklich nicht geltend gemacht. Der Einsatz erfolgt ausschließlich auf eigenes Risiko. Für Schäden jeglicher Art, insbesondere Datenverlust, Betriebsunterbrechungen oder Sicherheitsvorfälle, die im Zusammenhang mit der Nutzung dieses Scripts entstehen, wird keine Haftung übernommen. Das Script dient ausschließlich zur Prüfung eigener Systeme oder solcher, für die eine ausdrückliche Genehmigung des Betreibers vorliegt. Der Einsatz auf fremden Systemen ohne Genehmigung ist unzulässig und kann strafbar sein (§ 202a StGB).

Orange Raven · August 2026

Zurück zum Blog

Rico Stodolka - Inhaber und Gründer
Rico Stodolka

Rico ist Gründer und Inhaber von Orange Raven. Er ist seit über 15 Jahren als IT- und Marketing Experte (Studium Uni) speziell für Gambio und WordPress unterwegs.

Google Reviews

Hinter Orange Raven steht Rico, ich bin tolal begeistert von seine Art, von der Hilfe die er bei der Umsetzung meiner Ideen geleistet hat, egal ob bei meinem gambio Shop oder Wordpress Blog. Ich bin sehr glücklich bei ihm gelandest zu sein

Google Logo
Harry Klinger Avatar Harry Klinger
31. März 2019

Kontakt zu Orange Raven

E-Mail: info@orange-raven.de

Tel.: +49 371 26 23 27 69

WhatsApp: 0371 26 23 27 69

Mo. – Fr.: 10:00 – 17:00 Uhr

Die letzten Blog-Beiträge

  • Kreditkarten-Skimmer im Gambio-Shop: Mastercard meldet, PayPal sperrt, der Betreiber erfährt es als Letzter
  • Widerrufsbutton Gambio – kostenloses Modul von Orange Raven
  • Gambio, was ist da los? Chaos-Updates, peinliche Referenzen und frustrierte Agenturen
© Copyright – Orange Raven since 2008 - Enfold WordPress Theme by Kriesi
  • Dokumente
  • Datenschutzerklärung
  • Impressum
  • Anleitungen
Link to: Widerrufsbutton Gambio – kostenloses Modul von Orange Raven Link to: Widerrufsbutton Gambio – kostenloses Modul von Orange Raven Widerrufsbutton Gambio – kostenloses Modul von Orange Raven
Nach oben scrollen Nach oben scrollen Nach oben scrollen

Um unsere Webseite für Sie optimal zu gestalten und fortlaufend verbessern zu können, verwenden wir Cookies. Durch die weitere Nutzung der Webseite stimmen Sie der Verwendung von Cookies zu. Weitere Informationen zu Cookies erhalten Sie in unserer Datenschutzerklärung: Datenschutzerklärung

OK, ich akzeptiere die CookiesCookies aktivieren/deaktivieren

Cookie- und Datenschutzeinstellungen



Wie wir Cookies verwenden

Wir können Cookies anfordern, die auf Ihrem Gerät eingestellt werden. Wir verwenden Cookies, um uns mitzuteilen, wenn Sie unsere Websites besuchen, wie Sie mit uns interagieren, Ihre Nutzererfahrung verbessern und Ihre Beziehung zu unserer Website anpassen.

Klicken Sie auf die verschiedenen Kategorienüberschriften, um mehr zu erfahren. Sie können auch einige Ihrer Einstellungen ändern. Beachten Sie, dass das Blockieren einiger Arten von Cookies Auswirkungen auf Ihre Erfahrung auf unseren Websites und auf die Dienste haben kann, die wir anbieten können.

Notwendige Website Cookies

Diese Cookies sind unbedingt erforderlich, um Ihnen die auf unserer Webseite verfügbaren Dienste und Funktionen zur Verfügung zu stellen.

Da diese Cookies für die auf unserer Webseite verfügbaren Dienste und Funktionen unbedingt erforderlich sind, hat die Ablehnung Auswirkungen auf die Funktionsweise unserer Webseite. Sie können Cookies jederzeit blockieren oder löschen, indem Sie Ihre Browsereinstellungen ändern und das Blockieren aller Cookies auf dieser Webseite erzwingen. Sie werden jedoch immer aufgefordert, Cookies zu akzeptieren / abzulehnen, wenn Sie unsere Website erneut besuchen.

Wir respektieren es voll und ganz, wenn Sie Cookies ablehnen möchten. Um zu vermeiden, dass Sie immer wieder nach Cookies gefragt werden, erlauben Sie uns bitte, einen Cookie für Ihre Einstellungen zu speichern. Sie können sich jederzeit abmelden oder andere Cookies zulassen, um unsere Dienste vollumfänglich nutzen zu können. Wenn Sie Cookies ablehnen, werden alle gesetzten Cookies auf unserer Domain entfernt.

Wir stellen Ihnen eine Liste der von Ihrem Computer auf unserer Domain gespeicherten Cookies zur Verfügung. Aus Sicherheitsgründen können wie Ihnen keine Cookies anzeigen, die von anderen Domains gespeichert werden. Diese können Sie in den Sicherheitseinstellungen Ihres Browsers einsehen.

Google Analytics Cookies

Diese Cookies sammeln Informationen, die uns - teilweise zusammengefasst - dabei helfen zu verstehen, wie unsere Webseite genutzt wird und wie effektiv unsere Marketing-Maßnahmen sind. Auch können wir mit den Erkenntnissen aus diesen Cookies unsere Anwendungen anpassen, um Ihre Nutzererfahrung auf unserer Webseite zu verbessern.

Wenn Sie nicht wollen, dass wir Ihren Besuch auf unserer Seite verfolgen können Sie dies hier in Ihrem Browser blockieren:

Andere externe Dienste

Wir nutzen auch verschiedene externe Dienste wie Google Webfonts, Google Maps und externe Videoanbieter. Da diese Anbieter möglicherweise personenbezogene Daten von Ihnen speichern, können Sie diese hier deaktivieren. Bitte beachten Sie, dass eine Deaktivierung dieser Cookies die Funktionalität und das Aussehen unserer Webseite erheblich beeinträchtigen kann. Die Änderungen werden nach einem Neuladen der Seite wirksam.

Google Webfont Einstellungen:

Google Maps Einstellungen:

Google reCaptcha Einstellungen:

Vimeo und YouTube Einstellungen:

Andere Cookies

Die folgenden Cookies werden ebenfalls gebraucht - Sie können auswählen, ob Sie diesen zustimmen möchten:

Einstellungen akzeptierenAblehnen und Benarchichtigung schließen
Loading...