“Waarom wordt mijn website gehackt? Ik ben een loodgieter met veertig bezoekers per dag.” Die zin horen wij bijna elke keer dat wij een besmetting opruimen bij een klein bedrijf. De aanname erachter is logisch: hackers zoeken interessante doelen, en u bent dat niet. De aanname klopt alleen niet, want er wordt helemaal niet naar u gezocht.

Wat er wel gebeurt, is dat er dag en nacht wordt gezocht naar kwetsbaarheden, ongeacht bij wie ze staan. Uw site kwam in beeld omdat er iets op stond dat te misbruiken was, niet omdat iemand uw bedrijfsnaam kende. In dit artikel leest u hoe dat proces werkt, want als u dat begrijpt, wordt ook meteen duidelijk welke maatregelen zin hebben.

Uw site staat in tientallen lijsten

Het begint bij de vraag hoe iemand weet dat uw domein bestaat. Daar zijn meer bronnen voor dan de meeste ondernemers vermoeden.

  • Certificaatregisters. Elk SSL-certificaat wordt vastgelegd in een openbaar logboek. Registreert u vandaag een domein en zet u er een certificaat op, dan staat dat binnen enkele minuten in een openbare lijst die iedereen kan doorzoeken.
  • DNS-gegevens en zonebestanden. Er zijn commerciële partijen die dagelijks lijsten publiceren van nieuw geregistreerde domeinnamen.
  • Zoekmachines. Zodra Google uw site kent, is hij te vinden met zoekopdrachten die specifiek naar technische kenmerken zoeken.
  • Scandiensten. Er zijn diensten die het volledige internet doorlopend afspeuren en van elke server vastleggen welke software erop draait. Die gegevens zijn openbaar te doorzoeken.
  • Uw eigen site. WordPress vertelt standaard in de broncode welke versie er draait, en veel plugins doen hetzelfde.

Kortom: bekendheid speelt geen rol. Zodra uw domein bestaat en bereikbaar is, staat het in lijsten die door iedereen te downloaden zijn.

Wat er daarna gebeurt

De volgende stap is geautomatiseerd en verloopt in een vast patroon. Een script gaat de lijst met domeinen langs en stelt per site een paar simpele vragen. Draait hier WordPress? Zo ja, welke versie? Welke plugins staan erop, en in welke versie?

Dat laatste is verrassend eenvoudig te achterhalen. Veel plugins laten een bestand achter met een versienummer erin dat gewoon opvraagbaar is. Een scanner haalt dat op, vergelijkt het met een openbare lijst van bekende kwetsbaarheden en weet binnen een seconde of er iets bruikbaars bij zit.

Wordt er iets gevonden, dan komt uw domein in een tweede lijst: sites waar aanval X werkt. Die lijst wordt verhandeld of direct afgewerkt. De feitelijke inbraak duurt daarna vaak minder dan een minuut en gebeurt zonder dat er een mens naar kijkt.

Het is dus geen jacht maar een sorteermachine. Uw site is een regel in een bestand. Dat is ontnuchterend en tegelijk geruststellend, want het betekent dat u niet slimmer hoeft te zijn dan een aanvaller. U hoeft alleen niet in de verkeerde lijst te staan.

Waarom een kleine site juist aantrekkelijk is

Er is nog een reden waarom kleine sites niet worden overgeslagen: ze zijn makkelijker. Een groot bedrijf heeft een beheerder, een updatebeleid en iemand die naar meldingen kijkt. Een site van een installatiebedrijf is drie jaar geleden opgeleverd en sindsdien niet meer aangeraakt.

Bovendien is het doel meestal niet uw gegevens. Wat men zoekt is rekenkracht, opslagruimte, een verzendadres voor spam of een plek om links neer te zetten. Voor al die doelen is uw site precies even bruikbaar als die van een groot bedrijf, en veel gemakkelijker binnen te komen.

Een besmette site van een klein bedrijf wordt daarom zelden beklad. Hij wordt gebruikt. En dat is precies waarom het zo vaak maanden onopgemerkt blijft; hoe zo’n stil geval eruitziet, staat beschreven bij de zaak waarin een miner maandenlang de server bezette.

Wat dit betekent voor uw maatregelen

Als u dit proces volgt, wordt duidelijk welke maatregelen effect hebben en welke vooral gevoel geven.

  1. Software actueel houden is verreweg het belangrijkst. De sorteermachine zoekt op bekende kwetsbaarheden in bekende versies. Draait u de nieuwste versie, dan valt u in de eerste stap al af.
  2. Verwijder wat u niet gebruikt. Elke plugin die op de server staat, is een kans om in een lijst te belanden, ook als hij is uitgeschakeld.
  3. Beperk de informatie die uw site prijsgeeft. Versienummers verbergen is geen echte beveiliging, maar het haalt u wel uit een aantal geautomatiseerde selecties.
  4. Zorg voor unieke wachtwoorden met tweestapsverificatie. Dit blokkeert de tweede grote route, namelijk het uitproberen van gelekte inloggegevens.
  5. Zet een firewall die bekende aanvalspatronen blokkeert. Die vangt het volume weg en koopt u tijd tussen het bekend worden van een lek en uw update.
  6. Zorg dat u het merkt. Bewaking op gewijzigde bestanden verkort de tijd tussen besmetting en ontdekking van maanden naar dagen.

Wat weinig helpt: hopen dat u te klein bent om op te vallen. Dat is de enige maatregel die aantoonbaar niet werkt en die tegelijk het vaakst wordt toegepast.

Hoe snel gaat dat in de praktijk?

Als er een ernstige kwetsbaarheid in een populaire WordPress-plugin wordt gepubliceerd, zien wij doorgaans binnen enkele dagen de eerste verkeerspatronen die daarop zoeken. Bij grote lekken gaat het om uren. Dat is de reden dat “ik update elk kwartaal” in de praktijk te traag is; wat een redelijk ritme wel is, staat bij de afweging over updatefrequentie.

Datzelfde tempo verklaart waarom sites die jarenlang zonder problemen draaiden opeens getroffen worden. Er is niets aan uw site veranderd; er is een lek gepubliceerd in iets wat u al die tijd al had.

De geruststellende conclusie

U bent geen doelwit, en dat is precies waarom u zich kunt verdedigen. Wie gericht wordt aangevallen door mensen met tijd en geld, heeft een lastig probleem. Wie in een geautomatiseerde selectie meedraait, hoeft alleen te zorgen dat hij niet aan de criteria voldoet.

In de praktijk is dat een kwestie van bijgewerkte software, weinig ballast, fatsoenlijke wachtwoorden en iets dat u waarschuwt. Dat samen houdt de overgrote meerderheid van dit soort aanvallen buiten de deur, en het is precies waaruit doorlopende bescherming en bewaking van een WordPress-site bestaat.

Concrete volgende stap: kijk in uw beheerscherm hoeveel plugins er wachten op een update. Staat daar een getal boven de vijf, dan bent u op dit moment de makkelijkste variant in de lijst waar de sorteermachine langsgaat.