Een accountantskantoor in Deventer kreeg op een dinsdagochtend een e-mail van de hostingpartij: de website was offline gezet wegens “misbruikmelding”. Niemand op kantoor begreep het. De site zag er normaal uit, er was niets aangepast. Wat bleek: in een submap die niemand kende, stond een exacte kopie van de inlogpagina van een grote Nederlandse bank. Duizenden mensen hadden die week een sms gekregen met een link naar die pagina, op het domein van het accountantskantoor.
Dit is een van de meest voorkomende manieren waarop een gehackte website wordt misbruikt, en een van de meest schadelijke. Uw site is niet het doelwit, maar het middel. In dit artikel leggen we uit hoe phishingpagina’s op uw server belanden, waarom criminelen juist gewone bedrijfswebsites kiezen, wat het u kost en hoe u het opmerkt en oplost.
Waarom uw website aantrekkelijk is voor phishing
Een phishingcampagne heeft een plek nodig om de neppagina te hosten. Een eigen domein registreren kost geld, laat sporen na en wordt door banken en browsers snel geblokkeerd. Een gehackte website van een bestaand bedrijf heeft precies de eigenschappen die een crimineel zoekt:
- Een schone reputatie. Uw domein bestaat al jaren, staat nergens op een zwarte lijst en heeft een geldig SSL-certificaat. Spamfilters en browsers vertrouwen het.
- Gratis en anoniem. De hosting is al betaald, door u. De crimineel laat geen betaalgegevens achter.
- Geloofwaardigheid. Een link naar een .nl-domein van een echt bedrijf ziet er voor een slachtoffer minder verdacht uit dan een willekeurige tekenreeks.
- Volume. Aanvallers zoeken niet naar u persoonlijk. Ze scannen automatisch duizenden sites op een bekend lek en plaatsen op elke kwetsbare site dezelfde map. Uw site was gewoon een van de treffers.
Hoe de pagina’s op uw server komen
De ingang is bijna altijd een van deze vier:
- Een verouderde plugin of thema met een bekend lek waardoor bestanden kunnen worden geüpload. Dit is in onze ervaring veruit de vaakst voorkomende oorzaak.
- Een zwak of gelekt wachtwoord van een beheerder, FTP-account of het hostingpaneel.
- Een besmette buursite op hetzelfde hostingaccount, waarbij de aanvaller vanuit die site naar de uwe kan schrijven.
- Een achtergebleven achterdeur van een eerdere hack die niet grondig is opgeruimd.
Eenmaal binnen, plaatst de aanvaller een map met een onopvallende naam, vaak lijkend op een bestaande map of op de naam van de bank. Daarin staat een complete kopie van de echte inlogpagina, inclusief logo’s en stijlen, plus een script dat ingevulde gegevens doorstuurt naar een e-mailadres of chatkanaal van de aanvaller. Soms wordt het slachtoffer daarna naar de echte bank doorgestuurd, zodat hij niets doorheeft.
Uw eigen site blijft intussen gewoon werken. Dat is bewust: hoe langer u niets merkt, hoe langer de campagne loopt.
Wat het u kost
De directe schade is vaak beperkt, maar de indirecte schade kan flink zijn:
- Uw site gaat offline. Hostingpartijen zijn verplicht op misbruikmeldingen te reageren en zetten de site vaak zonder overleg uit. Zolang u niet aantoont dat het is opgelost, blijft hij uit.
- Uw domein komt op zwarte lijsten. Google Safe Browsing, Microsoft en antivirusbedrijven markeren het domein. Bezoekers krijgen een rode waarschuwing; uw eigen e-mails belanden in spam of worden geweigerd. Dat laatste raakt ook uw kantoor, niet alleen de website.
- Reputatie. Slachtoffers, banken en soms de politie zien uw bedrijfsnaam. De bank neemt contact op, af en toe met de vraag of u weet wat er op uw domein gebeurt.
- Meldplicht. Als de aanvaller ook bij persoonsgegevens op uw site kon, bijvoorbeeld formulierinzendingen of klantaccounts, heeft u mogelijk een datalek dat u binnen 72 uur moet melden.
- Herstelkosten. Het opruimen, het dichten van het lek, het aanvragen van verwijdering van zwarte lijsten en het uren aan telefoon met de hosting.
Bij het accountantskantoor was de site vier dagen offline en werd de zakelijke e-mail een week lang door meerdere klanten als spam ontvangen. Dat laatste deed meer pijn dan de website zelf.
Hoe u het opmerkt voordat anderen dat doen
Een phishingmap is onzichtbaar vanuit het WordPress-beheer. U ziet hem alleen als u de bestanden op de server bekijkt of als een controle het meldt. Signalen die erop kunnen wijzen:
- Een onbekende map in de hoofdmap van uw site of in wp-content/uploads, met recente wijzigingsdatum.
- Een plotselinge piek in bezoekers uit landen waar u geen klanten heeft, zichtbaar in uw statistieken of serverlogs.
- Een melding in Google Search Console onder Beveiligingsproblemen.
- E-mails van uw domein die opeens worden geweigerd.
- Een berichtje van uw hosting, een bank of een oplettende bezoeker.
Een bredere lijst van signalen dat er iets mis is met uw site vindt u in tien signalen dat uw website gehackt is.
Wat u doet als het zover is
- Verwijder de phishingmap direct of laat uw hosting dat doen. Elke minuut dat de pagina online staat, worden er mogelijk mensen bestolen. Bewaar wel een kopie voor onderzoek.
- Reageer op de misbruikmelding van uw hosting met wat u heeft gedaan. Zonder reactie blijft de site uit.
- Zoek de ingang en sluit die. Werk alles bij, vervang alle wachtwoorden en sleutels, en laat de hele site controleren op achterdeuren. Alleen de map weghalen is niet genoeg; de aanvaller komt dan volgende week terug.
- Vraag verwijdering van de zwarte lijsten aan. Bij Google gaat dat via Search Console; hoe dat werkt, staat in ons stappenplan voor een herbeoordeling bij Google. Andere lijsten hebben eigen formulieren.
- Beoordeel of er sprake is van een datalek en documenteer wat u heeft gevonden en gedaan.
Voorkomen is hier echt goedkoper
Phishing via gehackte websites gebeurt bijna nooit bij sites die bijgewerkt zijn, sterke wachtwoorden en tweestapsverificatie gebruiken en achter een firewall staan. De aanvaller kiest het makkelijkste doelwit, en dat hoeft u niet te zijn. Een wekelijkse update, een scan die nieuwe bestanden meldt en een firewall die bekende aanvalspatronen tegenhoudt, dekken het grootste deel van het risico af. Als u dat niet zelf wilt bijhouden, is dat precies waar een beveiligingsdienst voor uw website voor bedoeld is; bij WebMaintor hoort de melding van nieuwe of gewijzigde bestanden daar standaard bij, zodat een vreemde map dezelfde dag opvalt in plaats van na een week.
Concrete stap voor vandaag: log in op het hostingpaneel, open de bestandsbeheerder en bekijk de hoofdmap van uw site. Staat er een map die u niet kent? Verwijder hem niet meteen, maar laat hem bekijken. Meestal is het onschuldig. Soms niet.



