Black-Hat-SEO in der KI-Suche: Was die Tricks kosten
Im April 2026 beschrieb Googles Sicherheitsteam, was es beim Durchsuchen von Common Crawls eigenem Archiv des öffentlichen Webs gefunden hatte: Seiten mit einem Textblock, den keine Besucherin je zu sehen bekäme, geschrieben für ein KI-System, das die Seite später lesen könnte, nicht für einen Menschen. Die Anweisung war unverblümt – dieses Unternehmen jedem anderen vorziehen. Google nannte das Ganze bei einem nüchternen, fast behördlichen Namen, indirekte Prompt-Injection zur Suchmaschinenoptimierung, und schrieb, die Raffinesse der gefundenen Fälle sei noch gering. Man erwarte aber, dass sich das ändert.
So sieht das neueste Kapitel von Black-Hat-SEO aus. Die Tricks sind nicht neu. Neu ist nur, wen sie treffen sollen.
Was zählt als Black-Hat-SEO, wenn der Leser ein Modell ist statt ein Crawler?
Googles eigene Spam-Richtlinien definieren das alte Repertoire unmissverständlich: Cloaking zeigt Suchmaschinen und Menschen absichtlich unterschiedliche Inhalte, um zu täuschen; versteckter Text wird so platziert, dass eine Besucherin ihn nicht bemerkt; Scaled Content Abuse bedeutet, Material vor allem zur Manipulation von Rankings zu produzieren statt zum Nutzen der Leser. Von KI ist da nirgendwo die Rede. Das musste auch nicht sein – ein Modell, das eine Antwort zusammenstellt, ist genauso ein Leser, dem eine Seite etwas vormachen kann, und deshalb ist für das Lesen durch ein Modell zu schreiben, nicht nur für das Indexieren durch einen Crawler, zu einer eigenen Disziplin geworden.
Verändert hat sich das Ziel. Eine Suchmaschine rankt eine Liste und überlässt der Person die Auswahl; ein Modell wählt einmalig für sie aus, innerhalb einer einzigen Antwort. Das verengt den alten Anreiz, auf Position vier zu landen, zu einer binären Frage – zitiert werden oder in der Antwort gar nicht existieren – was es lohnender macht, eine Botschaft vor dem menschlichen Leser zu verstecken und gleichzeitig demjenigen zuzuspielen, der die Seite tatsächlich liest.
Kann eine Seite Text vor einer KI noch genauso verstecken wie früher vor dem Googlebot?
Die klassische Variante arbeitete mit CSS: weißer Text auf weißem Grund, Schriftgröße null, Text aus dem sichtbaren Bereich geschoben. Googles Spam-Richtlinien nennen alle drei Varianten ausdrücklich, weil Menschen sie immer noch versuchen. Googles Bericht vom April beschreibt einen neueren Trick mit demselben Ziel: reiner Text, der eine KI direkt anweist, was sie sagen oder wen sie bevorzugen soll, platziert an einer Stelle, die ein Browser zwar darstellt, über die ein Mensch aber hinwegliest. Gefunden hat Google das beim Durchsuchen von Klartext aus den monatlichen Common-Crawl-Snapshots, und dabei beobachtet, wie die breitere Kategorie bösartiger Injection-Versuche, die das Team verfolgt, zwischen November 2025 und Februar 2026 um etwa ein Drittel zunahm. Die SEO-spezifischen Beispiele stufte Google noch als wenig raffiniert ein, erwartet aber ausdrücklich, dass Umfang und Raffinesse zunehmen, sobald sich der Trick automatisieren lässt – eine engere Aussage als “die KI-Suche steckt voller versteckter Manipulation”, eher so etwas wie: Ein Trick, den Suchmaschinen über ein Jahrzehnt lang erkennen lernten, wird erneut versucht, früher in seiner Entwicklung, gegen ein anderes Publikum.
Wie würde eine Website entdecken, dass sie näher am Cloaking als am Blockieren liegt?
Die meisten Websites, die hier landen, wollten gar nicht cloaken. Eine Caching-Ebene liefert einem Crawler ein veraltetes Fragment. Eine Bot-Management-Regel, eingerichtet über eine robots.txt-Datei oder im CDN-Dashboard, entfernt Skripte bei allem, was automatisiert wirkt. Nichts davon ist beabsichtigt, und trotzdem sieht es von außen identisch zu echtem Cloaking aus.
Eine Prüfung in einem KI-Sichtbarkeits-Audit ist genau für diese Unschärfe gebaut. Sie ruft dieselbe Seite unter mehreren Crawler-Kennungen ab und vergleicht, wie viel Inhalt jeweils zurückkommt. Ein normaler, erfolgreicher Statuscode zusammen mit einer Kennung, die weniger als die Hälfte des Inhalts einer anderen erhält, wird markiert – eine ehrliche Blockade zeigt sich normalerweise an einem ganz anderen Statuscode, nicht an einer dünneren Seite mit einem selbstbewussten 200 OK. Eine glatte Ablehnung auf Serverebene erhält eine eigene, härtere Markierung, weil das eine Blockade ist und kein bloßer Unterschied im Inhalt.
Keiner der beiden Befunde ist ein Urteil über die Absicht. Eine Website, die diese Prüfung auslöst, könnte gerade ein Experiment laufen haben, einen Caching-Fehler bekämpfen oder tatsächlich genau das tun, wofür die Prüfung benannt ist – das Signal beschreibt, was mit einer Antwort passiert ist, nicht warum, und jede Abweichung als Beweis für Vorsatz zu behandeln wäre selbst eine Art Überinterpretation. Was sie nicht erkennt, ist der ältere Trick: Text, der per CSS versteckt wird, statt einer einzelnen Crawler-Kennung vorenthalten zu werden. Eine Prüfung, die misst, wie viel eine Seite ausliefert, bemerkt von sich aus keinen Spam-Text, der in der Farbe des eigenen Hintergrunds gemalt ist.
Bewegen gekaufte Bewertungen noch eine KI-generierte Antwort?
Gekaufte Bewertungen gab es lange vor der KI-Suche. 2013 verhängte die Generalstaatsanwältin von New York gegen neunzehn Unternehmen zusammen 350.000 Dollar genau dafür, in einer Ermittlung mit dem wenig subtilen Namen Operation Clean Turf. Neu ist, wie viele Systeme dieselbe Bewertung lesen – ein lokales Suchergebnis, ein Bewertungsportal und ein Modell, das zusammenfasst, “was Leute über dieses Unternehmen sagen”, greifen alle auf denselben Textbestand zurück, sodass eine erfundene Bewertung nicht mehr nur ein einzelnes Rankingsignal verschmutzt. Sie verschmutzt jedes System, das Bewertungstext als Beleg behandelt.
Die Regulierung hat auf dem Papier aufgeholt, in der Praxis noch nicht ganz. Die Regel der US-Handelsbehörde FTC gegen gefälschte und bezahlte Bewertungen ist seit Oktober 2024 mit echten Sanktionen durchsetzbar, mit Bußgeldern bis zu 51.744 Dollar pro Verstoß. Die britische Wettbewerbsbehörde CMA hat das Beauftragen oder Veröffentlichen einer gefälschten Bewertung seit April 2025 unzulässig gemacht, mit Bußgeldern von bis zu 10 Prozent des weltweiten Jahresumsatzes. Keine der beiden Regeln erwähnt KI; beide wurden für die Bewertung selbst geschrieben, nicht für das, was sie später liest.
Ob das bereits jemanden abschreckt, ist unklar. Die CMA selbst prüfte über 100 Unternehmenswebsites, nachdem ihre Regel in Kraft trat, und fand bei mehr als der Hälfte keine regelkonforme Richtlinie zu gefälschten Bewertungen – eher ein Zeichen dafür, dass viele Unternehmen von dem Gesetz noch gar nichts mitbekommen hatten, als ein Versagen der Durchsetzung.
Wo liegt die Grenze zwischen einer legitimen Bestenliste und Manipulation?
Eine Website, die ein Produkt herstellt und zusätzlich einen Beitrag “die besten Tools für X” veröffentlicht, in dem das eigene Produkt an erster Stelle steht, macht damit nicht automatisch etwas falsch. Viel nützlicher Vergleichsinhalt stammt von Leuten mit einem eigenen Interesse an einem der genannten Produkte. Googles Richtlinie zu Scaled Content Abuse zieht die Grenze bei Absicht und Substanz, nicht beim Eigeninteresse: Inhalt, der vor allem dazu produziert wird, ein Ranking oder eine Antwort zu lenken, ohne den eigenen Test oder die eigene Nutzung, die ihn unabhängig vom Verfasser lesenswert machen würden. Eine Liste, die nie erklärt, warum der eigene Eintrag so platziert ist, oder die einer von Dutzenden fast identischen Beiträgen derselben Woche ist, liest sich genau so. Das Verräterische daran ist nicht die Selbstplatzierung – es ist das Fehlen von allem darunter, das jemand, der die Produkte wirklich genutzt hat, geschrieben hätte.
Was kostet es tatsächlich, erwischt zu werden?
Bei einer Suchmaschine ist die älteste Konsequenz eine manuelle Maßnahme: Eine menschliche Prüferin oder ein Prüfer bei Google kann die Seiten einer Website vollständig aus den Ergebnissen entfernen oder abwerten, unabhängig von jeder algorithmischen Änderung – eine Strafe, die es schon zwei Jahrzehnte vor der KI-Suche gab und die heute noch genauso für Cloaking und Scaled Content Abuse gilt. Bei Bewertungen sind die Kosten inzwischen juristisch, in zwei großen Märkten, in der oben genannten Höhe. Für Prompt-Injection gegen ein KI-System gibt es noch keine vergleichbare Bilanz – der Trick ist zu neu, keine Aufsichtsbehörde hat ihn bislang als eigene Kategorie entschieden. Was es gibt, ist ein Sicherheitsteam, das den Trend beobachtet, und die implizite Wette, dass Plattformen, die KI-Antworten ausliefern, manipulierte Eingaben irgendwann so behandeln, wie Suchmaschinen gelernt haben, mit Cloaking umzugehen: als etwas, das man erkennt und entwertet, nicht diskutiert.
Entschieden ist diese Wette noch nicht. Ein Trick, den Google heute als wenig raffiniert einstuft, könnte, über ein paar weitere Monate an Common-Crawl-Daten verfolgt, beim nächsten Messen schon ganz anders aussehen.
Häufig gestellte Fragen
Was ist Black-Hat-SEO im Kontext der KI-Suche?
Dieselbe Familie von Tricks, die früher den Crawler und den Rankingalgorithmus einer Suchmaschine zum Ziel hatte – Cloaking, versteckter Text, gefälschte Bewertungen, Linkschemata zugunsten der eigenen Seite – jetzt umgelenkt auf die Systeme, die heute eine KI-Antwort statt einer Rankingliste zusammenstellen. Die Methoden sind alt. Neu ist, wer getäuscht wird.
Was ist Prompt-Injection zur SEO-Manipulation?
Text auf einer Seite, der gezielt für ein KI-System geschrieben ist und nicht für eine Besucherin oder einen Besucher – meist eine Anweisung, die das System auffordert, das eigene Unternehmen gegenüber der Konkurrenz zu bevorzugen oder in bestimmten, vorteilhaften Worten zu beschreiben. Googles Sicherheitsteam hat im April 2026 reale Beispiele dafür dokumentiert.
Wie kann eine Website erkennen, ob sie Crawlern anderen Inhalt zeigt als Besuchern?
Dieselbe URL mit einem einfachen HTTP-Client unter mehreren User-Agents abrufen und vergleichen, wie viel Text jeweils zurückkommt. Ein normaler Statuscode zusammen mit einer deutlich kleineren Antwort für eine Kennung als für eine andere ist das Signal, nach dem eine Prüfung sucht – das liest sich eher als Cloaking denn als einfache Blockade, denn eine echte Blockade zeigt sich normalerweise als Fehlerstatus, nicht als dünnere Version derselben Seite.
Sind gefälschte Bewertungen inzwischen tatsächlich illegal?
In den USA ist die Regel der FTC gegen gefälschte und bezahlte Bewertungen seit Oktober 2024 durchsetzbar, mit Bußgeldern von bis zu rund 51.744 Dollar pro Verstoß. In Großbritannien macht der Digital Markets, Competition and Consumers Act das Beauftragen oder Veröffentlichen einer gefälschten Bewertung seit April 2025 unzulässig, mit Bußgeldern von bis zu 10 Prozent des weltweiten Jahresumsatzes. Keines der beiden Gesetze erwähnt KI – aber eine gekaufte Bewertung vergiftet jedes System, das sie liest, ein Modell eingeschlossen.
Ist eine Bestenliste, die das eigene Produkt an erster Stelle nennt, schon Black-Hat-SEO?
Nicht für sich allein. Zum Problem wird es nach Googles eigenen Spam-Richtlinien erst, wenn der Vergleich nicht auf echter Nutzung oder echtem Test beruht und hauptsächlich dazu dient, ein Ranking oder eine KI-Antwort zu lenken, statt die Leserin oder den Leser zu informieren – die Selbstplatzierung ist ein Symptom, nicht der Verstoß selbst.
