Een hack ziet er zelden uit als in de film. Geen zwart scherm met een doodskop, geen boodschap dat uw bestanden zijn versleuteld. De overgrote meerderheid van gehackte WordPress-sites ziet er voor de eigenaar volkomen normaal uit. Dat is geen toeval: een hacker die uw site gebruikt om spam te versturen of nepwebshops te hosten, wil juist dat u niets merkt. Hoe langer onopgemerkt, hoe meer de site oplevert.
Daarom is een gehackte website herkennen vooral een kwestie van weten waar u moet kijken. Hieronder tien signalen, van heel zichtbaar tot goed verborgen, met bij elk signaal hoe u het zelf kunt controleren. U hoeft niet alles te begrijpen wat u tegenkomt; het gaat erom dat u afwijkingen opmerkt en dan de juiste stap zet.
De signalen die u van buitenaf ziet
1. Google toont vreemde resultaten voor uw site
Typ in Google site:uwdomein.nl en bekijk de lijst. Staan er pagina’s tussen die u niet kent, met Japanse of Russische tekst, of met titels over medicijnen, gokken of goedkope merkkleding? Dan wordt uw site gebruikt om andermans producten te promoten. Dit is een van de meest voorkomende hacks op WordPress en blijft vaak maanden onopgemerkt, omdat de vervalste pagina’s alleen aan Google worden getoond en niet aan u.
2. Een waarschuwing in de browser of in Google
Ziet u een rood scherm met “Deceptive site ahead” of “Deze website bevat malware”, of staat er onder uw resultaat in Google “Deze site kan schadelijk zijn voor uw computer”, dan heeft Google de besmetting al gevonden. Dit signaal is niet te missen, maar komt meestal pas nadat de hack al een tijd actief is.
3. Bezoekers worden doorgestuurd
U opent uw site en belandt bij een loterij, een nep-antiviruswaarschuwing of een datingsite. Vaak gebeurt dit alleen op mobiel, alleen bij bezoekers uit Google of alleen bij de eerste keer. Test daarom niet alleen op uw eigen laptop, maar ook op een telefoon via 4G en via een zoekopdracht in Google.
4. Uw e-mails komen in spam of uw domein staat op een zwarte lijst
Een gehackte site wordt vaak gebruikt om duizenden spammails te versturen. Het eerste dat u daarvan merkt, is dat uw eigen zakelijke mail opeens in de spambox van klanten belandt, of dat uw hoster een melding stuurt over “abuse”. Op sites als MXToolbox kunt u controleren of uw domein of het IP-adres van uw server op een zwarte lijst staat.
5. De site is opeens veel trager, of valt geregeld uit
Malware kost rekenkracht. Een site die wordt gebruikt om cryptovaluta te delven, spam te versturen of andere sites aan te vallen, wordt traag zonder dat u iets heeft veranderd. Ook een hoster die klaagt over ongewoon hoog verbruik, is een aanwijzing. Niet elke trage site is gehackt, maar een plotselinge vertraging zonder aanwijsbare reden verdient een controle.
De signalen die u in WordPress ziet
6. Gebruikers die u niet kent
Ga naar Gebruikers in uw beheer en filter op Beheerder. Elke naam die u niet thuisbrengt, is verdacht. Hackers maken graag een extra beheerder aan met een onopvallende naam als “support”, “wp-admin” of “backup”, zodat ze na een schoonmaak gewoon weer kunnen inloggen. Controleer ook de e-mailadressen: een beheerder met een Gmail-adres dat u niet kent, hoort er niet.
7. Plugins of thema’s die u niet heeft geïnstalleerd
Loop de lijst met plugins en thema’s na. Een plugin zonder beschrijving, met een generieke naam of met een naam die op een bekende plugin lijkt maar net anders is gespeld, is een klassieke verstopplek. Hetzelfde geldt voor een tweede, ongebruikt thema dat u niet herkent.
8. U kunt niet meer inloggen, of uw wachtwoord werkt niet meer
Soms verandert een aanvaller uw wachtwoord of uw e-mailadres, zodat u buitengesloten raakt. Werkt “wachtwoord vergeten” niet omdat het adres onbekend is, dan is dat een sterke aanwijzing. Ook een inlogpagina die er opeens anders uitziet, of die u vraagt om gegevens die WordPress normaal niet vraagt, is verdacht: dat kan een nagemaakte loginpagina zijn die uw wachtwoord afvangt.
9. Gewijzigde bestanden en onbekende mappen
Dit vereist toegang tot de bestanden via uw hostingpaneel of FTP. Sorteer op wijzigingsdatum en kijk welke bestanden recent zijn aangepast terwijl u geen updates heeft gedaan. Let vooral op PHP-bestanden in de map wp-content/uploads (daar horen alleen afbeeldingen en documenten), op een gewijzigd wp-config.php of .htaccess, en op bestanden met namen als wp-cache.php of index2.php op plekken waar ze niet thuishoren. Veel beveiligingsplugins doen deze vergelijking automatisch tegen de originele WordPress-bestanden.
10. Uw bestanden of uw database bevatten onleesbare code
Opent u een thema- of pluginbestand en ziet u lange regels met eval(base64_decode(…)) of een brij van tekens zonder betekenis, dan is dat vrijwel altijd verborgen kwaadaardige code. Ook in de database, in de instellingen van widgets of in de inhoud van pagina’s, kan zulke code staan. Dit signaal is voor de meeste ondernemers lastig zelf te beoordelen; het is vooral bedoeld zodat u weet dat “rare tekens” niet onschuldig zijn.
Hoe u dit periodiek controleert
De signalen 1, 4, 6 en 7 kunt u prima elke maand zelf nalopen in een kwartier: een zoekopdracht in Google, een blik op de gebruikers en de plugins, een blacklist-check. De rest is werk voor een geautomatiseerde scan. Een beveiligingsplugin vergelijkt uw bestanden met de originelen en waarschuwt bij wijzigingen; een externe monitor houdt in de gaten of Google uw site markeert of dat bezoekers worden doorgestuurd. Waarom zo’n scan niet alles vangt, leggen wij uit in een apart artikel over malwarescans.
Voor sites zonder eigen beheerder is het verstandig deze controles onder te brengen in een vast beveiligingspakket met dagelijkse scans en iemand die de meldingen ook echt leest. Bij WebMaintor is dat onderdeel van elk abonnement; de meeste besmettingen die wij vinden, komen niet van klanten die bellen, maar uit de scan van die nacht.
Wat u doet bij een verdenking
Herkent u een of meer signalen? Maak dan eerst schermafbeeldingen, verander nog niets en volg het stappenplan voor het eerste uur. Bij twijfel geldt: liever één keer een loos alarm laten onderzoeken dan drie maanden later ontdekken dat uw site al die tijd medicijnen verkocht. Een controle is een uurtje werk; een verwaarloosde hack kost al snel dagen en een flink stuk van uw vindbaarheid.



