Das komische ist. Es muss definitiv nen JS sein, denn die Seite läd und erst kurz danach wenn die JS's ausgeführt werden kommt die Meldung.
Und die einzigen Scripts sind Google Analythics und LiveZilla.
Aber hab gefunden wo es herkommt.
Der benutzt Frames, deswegen findet mans nicht direkt auf der Hauptseite.
Und zwar sitzt das im Bestellformular Frame hier:
Bildschirmfoto 2012-06-08 um 18.37.26.png
Öffnet man den Source vom Frame findet mans auch:
Bildschirmfoto 2012-06-08 um 18.37.44.png
Sieht mir irgendwie nach nem inject an, hatte sowas ähnliches auch schonmal auf nem Windows Server Testsystem, wo einer durch eine noch ungefixte Sicherheitslücke des IIS rein gekommen war.
Edit: Nach einer kurzen Suche im Internet bestätigst es sich, dass das nen Malware iframe ist, was oft über ftp eingeschleust wird (unsichere passwörter?), allein deswegen würd ich davon schon abraten. Wenn nen Hoster schon nicht seine eigene Seite absichern kann, wie soll er dann nen Hosting leiten und was passiert da dann mit den Kundenseiten?