U opent uw eigen website en er staat een zwarte pagina met een leus, een groepsnaam en soms muziek die vanzelf begint. Uw eigen inhoud is nergens meer te bekennen. Dit heet website defacement, en het is het meest zichtbare gevolg dat een inbraak op een website kan hebben.
Precies door die zichtbaarheid is het ook de vorm die het meeste paniek geeft. Klanten zien het, medewerkers zien het en soms staat de nieuwe pagina al in Google. Toch is dit vaak minder ernstig dan de stille varianten waar niemand iets van merkt. In dit artikel leest u wat er waarschijnlijk is gebeurd, in welke volgorde u handelt en waarom het terugzetten van een back-up pas de derde stap is.
Wat er technisch is gebeurd
In vrijwel alle gevallen heeft iemand schrijftoegang gekregen tot uw bestanden en het startbestand van uw thema of de indexpagina overschreven. Soms wordt alleen die ene pagina vervangen, soms de hele map. Uw database met pagina’s, berichten en bestellingen is er meestal nog gewoon; die wordt alleen niet meer getoond.
De toegang komt bijna altijd uit een van vier hoeken: een kwetsbaarheid in een verouderde plugin, een thema uit een onbetrouwbare bron, een gestolen of geraden beheerderswachtwoord, of een lek bij een andere site op dezelfde gedeelde hostingomgeving. Die laatste wordt onderschat; wat dat inhoudt staat in de uitleg over risico's van gedeelde hosting.
De motieven zijn zelden persoonlijk. Groepen die dit doen, zoeken geautomatiseerd naar kwetsbare installaties, plaatsen hun pagina en zetten uw domein op een scorelijst. Uw site was bereikbaar en kwetsbaar; dat was de hele selectie.
De eerste dertig minuten
Wat u nu doet, bepaalt hoe zwaar het herstel wordt. Werk deze volgorde af en sla niets over.
- Haal de site uit de lucht of zet hem in onderhoudsmodus. Zolang de pagina online staat, wordt hij geïndexeerd en gezien. Een tijdelijke onderhoudspagina is beter dan een leus.
- Maak eerst een kopie van de huidige situatie, inclusief de kwaadaardige bestanden. Dat klinkt tegenstrijdig, maar zonder die kopie kunt u later niet vaststellen hoe men binnenkwam.
- Bewaar de logbestanden van de webserver. Die worden vaak na een of twee weken automatisch gewist en zijn uw enige bron over de ingang.
- Wijzig de wachtwoorden van uw hostingpaneel en FTP, vanaf een apparaat waarvan u zeker weet dat het schoon is.
- Neem contact op met uw hostingpartij. Vraag expliciet of er meer sites op dezelfde omgeving zijn geraakt.
Wat u níet doet: meteen de back-up terugzetten en denken dat het over is. Zet u een kopie terug zonder de ingang te dichten, dan staat dezelfde pagina er binnen enkele dagen opnieuw, en dan bent u ook nog uw bewijsmateriaal kwijt.
Opruimen en terugzetten
De volgorde die in de praktijk werkt: eerst schoon opbouwen, dan pas inhoud terugzetten.
- Vervang de WordPress-kern, alle plugins en het thema door verse downloads van de officiële bron. Repareer geen bestanden waarvan u de herkomst niet kent.
- Loop de mappen door op bestanden die er niet horen, met bijzondere aandacht voor de uploadmap. PHP-bestanden horen daar niet thuis.
- Controleer de gebruikerslijst op accounts die u niet heeft aangemaakt en op accounts die opeens beheerdersrechten hebben.
- Vervang de beveiligingssleutels in het configuratiebestand, zodat bestaande sessies ongeldig worden.
- Wijzig het databasewachtwoord en pas het configuratiebestand aan.
- Zet daarna pas uw eigen inhoud terug, bij voorkeur alleen de database en de mediabestanden uit een back-up van vóór het incident.
Het volledige stappenplan met controlepunten staat beschreven bij wat u doet direct na een inbraak. Weet u niet zeker of u alles heeft gevonden, dan is een schone herinstallatie met uw eigen teksten sneller dan wekenlang twijfelen.
Wat u tegen klanten zegt
Deze vorm is zichtbaar, dus mensen hebben het gezien. Zwijgen werkt hier averechts. Een kort en feitelijk bericht op uw kanalen is genoeg: dat de website is misbruikt, dat hij tijdelijk offline is, dat u onderzoekt wat er is gebeurd en wanneer u opnieuw bericht geeft.
Belangrijk is dat u niet te snel zegt dat er geen gegevens zijn geraakt. Dat weet u de eerste uren gewoon niet. Zeg dat u het onderzoekt en kom erop terug. Blijkt achteraf dat er wel persoonsgegevens zijn ingezien, dan kan er een meldplicht spelen en dan is een eerdere geruststelling lastig terug te draaien. Wij zijn geen juristen; laat u bij twijfel adviseren over de melding.
Voorkomen dat het opnieuw gebeurt
Na het herstel is het verstandig om de site één keer stevig na te lopen in plaats van alleen het gat te dichten dat u toevallig heeft gevonden.
- Zet automatische updates aan voor beveiligingsreleases van de kern en houd plugins actueel.
- Verwijder alles wat u niet gebruikt. Elke inactieve plugin en elk ongebruikt thema is nog steeds code op uw server.
- Zet tweestapsverificatie aan voor alle beheerdersaccounts.
- Beperk het aantal beheerders tot wie het echt nodig heeft; de rest krijgt een lagere rol.
- Blokkeer het uitvoeren van PHP in de uploadmap.
- Zorg voor back-ups die buiten de webserver worden bewaard, en test er één keer een terugzetting mee.
- Zet meldingen aan bij gewijzigde kernbestanden, zodat u het de volgende keer binnen een uur weet.
Dat laatste punt is wat een defacement omdraait van een ramp naar een incident. De schade zit namelijk vooral in de duur: een pagina die twee uur online stond, is een ongelukje; een pagina die twee dagen zichtbaar was en door Google is opgepikt, kost u weken.
Hoe erg is het nu echt?
Nuchter gezegd: minder erg dan een besmetting die u niet ziet. Een aanvaller die uw homepage vervangt, geeft zijn aanwezigheid meteen prijs. Wie stil blijft, verzamelt maanden gegevens of gebruikt uw server voor andere doeleinden zonder dat u het merkt.
Dat betekent niet dat u het licht moet opvatten. Dezelfde toegang die de startpagina overschreef, gaf ook toegang tot uw database. Ga er dus vanuit dat alles wat op de server stond, gelezen kan zijn, en handel daarnaar.
Wie geen zin heeft om dit zelf uit te zoeken, kan het herstel en de nazorg laten oppakken als onderdeel van opruimen na een inbraak en het dichtzetten daarna. Bij WebMaintor bestaat zo’n traject standaard uit drie delen: de site schoon opleveren, de ingang aantoonbaar dichten en twee weken meekijken of het rustig blijft.
Concrete volgende stap: bewaar vandaag nog de logbestanden van uw webserver op uw eigen computer. Dat is het onderdeel dat vanzelf verdwijnt en dat u later het hardst nodig heeft.



