Een klant belt: “Uw website stuurt me naar een rare pagina.” Of u opent uw eigen site en ziet een zwart scherm met een boodschap in het Engels. Of Google mailt dat er “schadelijke inhoud” is gevonden. Het gevoel is hetzelfde: even geen idee wat te doen. Uw eerste neiging is misschien om alles te verwijderen, of juist om niets aan te raken uit angst het erger te maken.

Website gehackt, wat nu? Het goede nieuws: bijna elke hack is te herstellen, en wat u in het eerste uur doet, bepaalt voor een groot deel hoe snel en hoe goedkoop dat gaat. Dit is het stappenplan dat wij zelf volgen als een klant belt. U hoeft geen techneut te zijn om de eerste stappen uit te voeren.

Minuut 0 tot 10: rustig blijven en vaststellen wat u ziet

Voordat u iets doet, legt u vast wat er aan de hand is. Dat is later goud waard, zowel voor degene die de site herstelt als voor een eventuele melding bij de Autoriteit Persoonsgegevens of uw verzekeraar.

  1. Maak schermafbeeldingen van wat u ziet: de vreemde pagina, de foutmelding, de waarschuwing in de browser, de e-mail van Google.
  2. Noteer het tijdstip waarop u het ontdekte en wie u erop wees.
  3. Controleer of u nog in WordPress kunt inloggen. Probeer het één keer; niet tien keer, want misschien is uw wachtwoord veranderd en wilt u niet ook nog geblokkeerd raken.
  4. Kijk of het probleem overal zichtbaar is: op uw telefoon via 4G, bij een collega, in een andere browser. Soms is alleen uw eigen computer besmet en de site niet.

Verander in deze fase nog niets. Wie meteen bestanden gaat verwijderen, wist ook de sporen die nodig zijn om de ingang te vinden. En zonder die ingang komt de hacker gewoon terug.

Minuut 10 tot 25: de site tijdelijk afsluiten

Zolang de site bezoekers naar malafide pagina’s stuurt of hun gegevens afvangt, wordt de schade elke minuut groter. Uw reputatie, uw plek in Google en uw klanten lopen risico. Het is daarom verstandig de site tijdelijk offline te halen of achter een onderhoudspagina te zetten.

De snelste routes, in volgorde van voorkeur:

  • Via uw hostingpaneel. Veel Nederlandse hosters hebben een knop om een site te pauzeren of een onderhoudspagina te tonen. Dat werkt ook als WordPress zelf niet meer bereikbaar is.
  • Via een onderhoudsplugin. Alleen als u nog kunt inloggen en de plugin al is geïnstalleerd. Installeer in deze fase geen nieuwe plugins.
  • Via een belletje naar de hoster. Leg uit dat de site gehackt is en vraag om de site tijdelijk te blokkeren. De meeste helpdesks doen dat direct.

Twijfelt u of de site echt offline moet? Bij een webshop of een site met inlogfunctie: altijd. Bij een eenvoudige brochuresite waar alleen een vreemde link in de voettekst staat, kunt u er soms voor kiezen de site te laten staan tot het herstel begint. Bij twijfel: offline.

Minuut 25 tot 40: wachtwoorden en toegang

De hacker is ergens binnengekomen. Vaak via een verouderde plugin, maar ook geregeld via een gelekt wachtwoord. Sluit daarom nu alle deuren die u zelf kunt sluiten:

  1. Wijzig het wachtwoord van uw hostingaccount en van het hostingpaneel.
  2. Wijzig het wachtwoord van de FTP- of SFTP-toegang.
  3. Wijzig, als u nog kunt inloggen, het wachtwoord van alle WordPress-beheerders. Kijk meteen of er beheerders bijgekomen zijn die u niet kent.
  4. Wijzig het wachtwoord van het e-mailadres dat aan de site gekoppeld is. Daar komen wachtwoordherstel-mails binnen.
  5. Gebruik overal een nieuw, uniek wachtwoord. Niet een variant op het oude.

Doe dit vanaf een computer waarvan u zeker weet dat die schoon is. Is uw eigen laptop mogelijk besmet, gebruik dan een andere.

Minuut 40 tot 50: back-ups veiligstellen

Dit is de stap die het vaakst wordt overgeslagen en later het meest wordt betreurd. Uw hoster of back-upplugin bewaart waarschijnlijk een aantal versies van uw site. Bij sommige pakketten worden oude back-ups automatisch overschreven, soms al na zeven dagen. Als de hack een week geleden begon en u wacht nog drie dagen, is de laatste schone versie verdwenen.

Download daarom nu, of laat uw hoster nu, de oudste beschikbare back-up apart zetten. Vraag ook naar back-ups van vóór de datum waarop u het probleem voor het eerst zag. Weet u die datum niet, neem dan zoveel mogelijk versies. Opslagruimte is goedkoop; een verloren schone versie niet.

Zet in dit stadium nog geen back-up terug. Een back-up van vorige week kan de hack al bevatten, en het terugzetten wist sporen. Dat is werk voor de herstelfase, wanneer bekend is hoe de aanvaller binnenkwam.

Minuut 50 tot 60: hulp inschakelen en mensen informeren

Nu de acute schade beperkt is, is het tijd om te bepalen wie het herstel doet. Zelf een gehackte site schoonmaken is mogelijk, maar zonder ervaring blijft er bijna altijd iets achter: een achterdeur in een onopvallend bestand, een extra gebruiker in de database, een aangepast bestand in de uploads-map. Wij zien geregeld sites die “schoon” waren en twee weken later opnieuw besmet raakten.

Bel of mail dus een partij die dit vaker doet. Geef ze de schermafbeeldingen, het tijdstip, de toegang tot de hosting en de veiliggestelde back-ups. Hoe completer uw informatie, hoe sneller zij kunnen werken. Een goed hackherstel bestaat uit meer dan opruimen: de ingang wordt gevonden en gesloten, de site wordt bijgewerkt en er komen maatregelen om herhaling te voorkomen.

Denk in dit uur ook aan de mensen om u heen:

  • Collega’s die de site gebruiken: laat weten dat ze even niet moeten inloggen.
  • Klanten, als de site persoonsgegevens verwerkt of een webshop is. Bij een mogelijk datalek heeft u bovendien een meldplicht, waarover wij apart schreven.
  • Uw verzekeraar, als u een cyberverzekering heeft. Sommige polissen eisen een melding binnen 24 of 48 uur.

Wat u vooral níet moet doen

Een paar veelgemaakte fouten, voor de volledigheid:

  • Niet in paniek plugins verwijderen of WordPress opnieuw installeren. U wist bewijs en lost het onderliggende probleem niet op.
  • Niet alleen de zichtbare pagina verwijderen en denken dat het klaar is. De zichtbare schade is bijna nooit het hele verhaal.
  • Niet reageren op e-mails van “de hacker” die tegen betaling beloven de site vrij te geven. Betalen helpt zelden en maakt u een doelwit.
  • Niet wachten tot maandag. Elk uur dat de site besmet online staat, tikt door in Google en bij uw bezoekers.

En daarna

Na het eerste uur begint het echte herstel: de site schoonmaken, de ingang dichten, alles bijwerken, Google om een herbeoordeling vragen en nagaan of er gegevens zijn gelekt. Dat traject duurt bij een gemiddelde site een halve tot een hele werkdag. Als u de stappen hierboven heeft gevolgd, heeft u voor degene die dat doet het belangrijkste al geregeld: de schade is beperkt, de sporen zijn bewaard en de toegang is dicht. Bewaar dit stappenplan ergens waar u het snel terugvindt. Hopelijk heeft u het nooit nodig, maar als het moment komt, wilt u het niet meer hoeven zoeken.