Het is het meest zichtbare alarm dat een website kan krijgen. Een bezoeker typt uw adres in en krijgt, in plaats van uw homepage, een knalrood scherm: “Misleidende website”, “De website die u probeert te bezoeken bevat malware” of “Gevaarlijke site”. Met een kleine knop om terug te gaan en een nog kleinere om toch door te gaan. Vrijwel niemand klikt op die laatste.

Een Chrome waarschuwing bij uw website betekent in de praktijk dat uw site tijdelijk niet meer bestaat voor het grootste deel van uw bezoekers. Chrome, maar ook Firefox, Safari en Edge gebruiken dezelfde lijst van Google. In dit artikel: wat de melding precies zegt, welke oorzaken erachter kunnen zitten, hoe u de site herstelt en hoe u Google vervolgens zover krijgt de waarschuwing in te trekken.

Symptoom: welke melding ziet u precies?

Google Safe Browsing kent verschillende categorieën, en de tekst op het rode scherm vertelt u welke van toepassing is. Dat is belangrijk, want de oorzaak verschilt per categorie:

  • “Misleidende website” / “Deceptive site ahead”. Op uw site staat een pagina die zich voordoet als iets anders: een nagemaakte inlogpagina van een bank, PostNL, DigiD of Microsoft. Dit is phishing. De pagina staat meestal in een verborgen map en u ziet hem zelf nooit.
  • “Deze site bevat malware” / “The site ahead contains malware”. Uw site probeert bezoekers software te laten downloaden of bevat scripts die bezoekers naar besmette pagina’s sturen.
  • “Deze site bevat schadelijke programma’s”. Een variant van de vorige, gericht op ongewenste software.
  • “Ongebruikelijke download”. Minder ernstig; een bestand op uw site wordt als verdacht gezien.

Controleer de status ook direct bij de bron. Op transparencyreport.google.com/safe-browsing/search vult u uw domein in en ziet u wat Google heeft gevonden en wanneer. In Search Console staat onder Beveiliging en handmatige acties → Beveiligingsproblemen meestal een lijst met voorbeeld-URL’s van de besmette pagina’s. Die lijst is uw beste vertrekpunt.

Oorzaken: waarom uw site op de lijst kwam

Bijna altijd is de oorzaak een hack. Uw site is, zonder dat u het wist, gebruikt om andere mensen aan te vallen. De meest voorkomende scenario’s die wij zien:

  1. Een phishingmap op uw server. Een aanvaller heeft via een verouderde plugin een map met een nagemaakte bankpagina geplaatst. Slachtoffers krijgen per mail een link naar uwdomein.nl/verborgen-map/. Zodra iemand dat meldt, komt uw hele domein op de lijst.
  2. Een doorstuurscript. In uw thema of in de database is JavaScript toegevoegd dat bezoekers (vaak alleen op mobiel) doorstuurt naar een malafide site.
  3. Een besmet advertentie- of widgetscript. U heeft zelf een extern script ingebouwd (een chatwidget, een advertentie, een teller) en de leverancier daarvan is gehackt of verkocht aan een kwaadwillende partij.
  4. Een gekraakt thema of plugin met ingebouwde malware die pas na maanden actief werd.
  5. Een besmette buursite op dezelfde gedeelde hostingaccount, waardoor uw bestanden bereikbaar waren.

Zelden, maar het komt voor: een vals positief. Bijvoorbeeld een legitiem downloadbestand dat door een scanner als verdacht wordt gezien. Ook dan is de route hetzelfde: onderzoeken, uitleggen, herbeoordeling vragen.

Oplossing: in vier fasen

Fase 1: de site afsluiten en bewijs bewaren

Zet de site achter een onderhoudspagina of laat de hoster hem tijdelijk blokkeren. Maak een volledige kopie van de site en de database. Maak schermafbeeldingen van de waarschuwing en van de lijst in Search Console. Als u nog geen toegang heeft tot Search Console voor dit domein, regel dat nu; zonder Search Console kunt u straks geen herbeoordeling aanvragen.

Fase 2: de besmetting vinden en verwijderen

Gebruik de voorbeeld-URL’s uit Search Console als startpunt. Zoek de bijbehorende mappen en bestanden op de server en bekijk wanneer ze zijn aangemaakt; dat wijst naar het moment van de inbraak. Vergelijk daarna alle WordPress-bestanden met de originelen, doorzoek de database op toegevoegde scripts, verwijder onbekende gebruikers en cron-taken. Bij een phishinghack is de verborgen map vaak groot en compleet, met eigen afbeeldingen en formulieren; verwijder de hele map, niet alleen de index.

Bij een besmet extern script is de oplossing anders: het script verwijderen of vervangen door een versie van een betrouwbare leverancier. Controleer bij die gelegenheid alle externe scripts op uw site; u weet vaak niet meer wat er in de loop der jaren is toegevoegd.

Fase 3: de ingang dichten

Werk WordPress, plugins en thema’s bij, verwijder wat u niet gebruikt, vernieuw alle wachtwoorden en beveiligingssleutels, en zet een firewall en bestandsmonitoring aan. Een site die wordt schoongemaakt zonder dat de ingang dicht is, staat binnen weken weer op de lijst, en een tweede herbeoordeling verloopt aanzienlijk stroever dan de eerste.

Fase 4: Google vragen de waarschuwing in te trekken

Pas als de site schoon is, vraagt u in Search Console een herbeoordeling aan. U beschrijft kort wat u heeft gevonden, wat u heeft verwijderd en welke maatregelen u heeft genomen. Google controleert de site opnieuw; dat duurt doorgaans één tot enkele dagen. Bij goedkeuring verdwijnt de waarschuwing binnen een dag uit Chrome. Wat er precies in zo’n verzoek moet staan, leest u in onze uitleg over de herbeoordeling.

Wat het u intussen kost

Wees niet te zuinig met het tempo. Zolang de waarschuwing staat, verliest u vrijwel al uw bezoekers uit browsers, en na verloop van tijd ook posities in Google. Klanten die het rode scherm zien, vertellen het door. Voor een webshop of een site die aanvragen binnenbrengt, is elke dag er één te veel. Een goed uitgevoerd herstel plus herbeoordeling neemt bij een gemiddelde site één tot drie werkdagen in beslag, inclusief de wachttijd bij Google.

Voorkomen: drie dingen

Bijna elke site die wij van de Safe Browsing-lijst hebben gehaald, had één ding gemeen: het onderhoud was maanden blijven liggen. De preventie is dus weinig spectaculair:

  • Updates binnen een week, en verwijderen wat u niet gebruikt.
  • Een firewall en een dagelijkse scan die nieuwe bestanden en mappen meldt. Een phishingmap is met zo’n scan binnen 24 uur gevonden, ruim voordat Google hem vindt.
  • Toegang tot Search Console, met e-mailmeldingen aan. Google waarschuwt u daar vaak dagen voordat het rode scherm verschijnt.

Wilt u dat liever niet zelf bewaken, dan is dit precies wat in een beveiligingsabonnement zit, inclusief het herstel en de herbeoordeling als het toch misgaat. WebMaintor haalt met enige regelmaat sites van de lijst en de aanpak hierboven is daarbij steeds dezelfde. Maar het beste moment om hiermee te beginnen is niet als het scherm al rood is. Bekijk vandaag nog even het Transparency Report voor uw eigen domein; het kost een minuut en u weet meteen waar u staat.