Een accountantskantoor in Amersfoort kreeg een mailtje van een klant: “Ik zocht jullie op Google en kreeg allemaal Japanse pagina’s te zien.” De eigenaar opende zijn website: alles normaal. Homepage, diensten, contact. Pas toen hij in Google site: gevolgd door zijn domeinnaam intypte, zag hij het: honderden resultaten onder zijn eigen domein, met Japanse titels over horloges, sneakers en merktassen, tegen belachelijk lage prijzen.

Dit is de Japanse keyword hack, een van de meest voorkomende besmettingen van WordPress-sites. Hij is berucht omdat de eigenaar er vrijwel nooit zelf iets van merkt: de site werkt, de pagina’s zien er goed uit, en toch verkoopt uw domein in de ogen van Google inmiddels namaakproducten. In dit artikel: wat er precies gebeurt, hoe u de omvang vaststelt, hoe u het herstelt en hoe u voorkomt dat het terugkomt.

Het symptoom: wat u ziet en wat u niet ziet

De hack bestaat uit drie onderdelen die samenwerken:

  • Duizenden nieuwe pagina’s onder uw domein, met adressen als uwdomein.nl/wp-content/uploads/xyz/… of willekeurige mappen in de hoofdmap. Ze bevatten Japanse tekst, productfoto’s en links naar externe webshops die namaak verkopen.
  • Cloaking: de pagina’s tonen aan Google de spam, maar sturen een gewone bezoeker (u dus) door naar uw homepage of naar een 404. Zo blijft de hack onzichtbaar voor de eigenaar.
  • Een eigen sitemap en soms een eigen Search Console-eigenaar: de aanvaller meldt de nieuwe pagina’s actief aan bij Google, zodat ze snel worden geïndexeerd. Soms voegt hij zichzelf toe als eigenaar van uw domein in Search Console.

Zo controleert u de omvang. Zoek in Google op site:uwdomein.nl en scrol door de resultaten. Kijk in Search Console bij Prestaties naar zoekopdrachten waarop uw site wordt getoond; Japanse termen en merknamen vallen direct op. Kijk ook bij Instellingen → Gebruikers en machtigingen of daar onbekende eigenaren staan.

De oorzaken: hoe de pagina’s op uw site kwamen

De Japanse keyword hack is geen gerichte aanval op uw bedrijf. Het is massaal, geautomatiseerd werk: scripts scannen het hele internet op WordPress-sites met een bekende zwakke plek en installeren overal dezelfde spamfabriek. De ingang is bijna altijd een van deze:

  1. Een verouderde plugin met een gepubliceerde kwetsbaarheid, vaak een die al maanden een update aanbood.
  2. Een verouderd thema, met name premium thema’s waarvan de licentie is verlopen zodat updates uitbleven.
  3. Een zwak wachtwoord van een beheerder of een FTP-account.
  4. Een gekraakt thema of plugin waarin de achterdeur al bij installatie meekwam.

Eenmaal binnen plaatst het script een aantal PHP-bestanden (meestal in de uploads-map en in de hoofdmap), past het .htaccess aan om de cloaking te regelen, en voegt het soms een verborgen beheerder toe. De spampagina’s worden dynamisch gegenereerd; ze bestaan niet als losse bestanden, wat het opruimen verraderlijk maakt.

De oplossing: in deze volgorde

Het herstel volgt de gewone stappen van een hackherstel, maar met een paar accenten die specifiek zijn voor deze variant.

1. Back-up en logs veiligstellen

Maak een volledige kopie van de besmette site voordat u iets aanraakt. De datum van de oudste spamdocumenten in Google (via de zoekfilters op datum) geeft een indicatie van wanneer de hack begon.

2. De sitemap en Search Console opschonen

Verwijder in Search Console alle onbekende eigenaren en gebruikers. Controleer welke sitemaps zijn ingediend en verwijder de vreemde. Dit is een stap die bij een generiek herstel vaak wordt vergeten, waardoor de aanvaller toegang tot uw Search Console houdt.

3. Bestanden vergelijken en vervangen

Vergelijk alle WordPress-bestanden met de originelen. Let vooral op PHP-bestanden in wp-content/uploads, op onbekende mappen in de hoofdmap, en op het .htaccess-bestand. Dat laatste bevat bij deze hack vaak regels die Googlebot naar de spam sturen en gewone bezoekers naar de homepage. Vervang de kern, thema’s en plugins door verse versies.

4. Database en gebruikers controleren

Verwijder onbekende beheerders. Doorzoek de database op verdachte instellingen en verborgen cron-taken die de bestanden opnieuw plaatsen.

5. Alles bijwerken en toegangen vernieuwen

Update WordPress, plugins en thema’s. Vernieuw alle wachtwoorden en de beveiligingssleutels. Verwijder alles wat niet wordt gebruikt.

6. De spampagina’s uit Google krijgen

Nu de pagina’s niet meer bestaan, geven ze een 404 of 410 terug. Google haalt ze dan vanzelf uit de index, maar dat kan weken duren. Versnellen kan via het verwijderhulpmiddel in Search Console: vraag daar verwijdering aan voor de map of het patroon waaronder de spam stond. Is uw site gemarkeerd als gehackt, dan vraagt u daarna een herbeoordeling aan; hoe dat werkt beschrijven wij apart.

Wat het u kost als u het laat zitten

Deze hack lijkt onschuldig, want uw eigen pagina’s werken gewoon. Dat is een misverstand. Google beoordeelt uw domein als geheel. Een domein dat duizenden namaakpagina’s uitstraalt, verliest vertrouwen: uw echte pagina’s zakken in de resultaten, en uiteindelijk krijgt de site het label “mogelijk gehackt” of verdwijnt hij grotendeels uit de index. Het accountantskantoor uit Amersfoort was in drie maanden van de eerste pagina naar de derde gezakt voor zijn eigen naam. Na het herstel duurde het nog eens twee maanden voordat de posities terug waren.

Voorkomen: drie dingen die het verschil maken

Omdat deze hack automatisch zoekt naar bekende zwakke plekken, is voorkomen betrekkelijk eenvoudig, mits het consequent gebeurt:

  • Updates binnen een week na verschijnen. Vrijwel elke ingang die wij bij deze hack aantreffen, had al een beschikbare update.
  • Een firewall en bestandsmonitoring. Een firewall blokkeert de bekende aanvalspatronen; monitoring meldt de eerste vreemde PHP-bestanden binnen een dag, in plaats van dat u het na drie maanden van een klant hoort.
  • Zelf eigenaar zijn van Search Console. Zorg dat u zelf toegang heeft en zet een melding aan bij nieuwe eigenaren. Kijk bovendien maandelijks even naar site:uwdomein.nl.

Wie dat structureel wil regelen, kan de updates, de firewall en de dagelijkse scan onderbrengen in een beveiligingsabonnement. WebMaintor herstelt deze hack met enige regelmaat en doet daarbij ook de Search Console-kant; maar het prettigst is uiteraard als het nooit zover komt. Begin vandaag met die ene zoekopdracht in Google. Het duurt tien seconden, en het is de snelste manier om te weten of u dit artikel alleen uit interesse las.