Website gehackt? Dit moet je weten over malware en herstel
Website gehackt? Dat is een situatie waar geen enkele website-eigenaar op zit te wachten. Soms merk je direct dat er iets mis is. Je website toont vreemde content, bezoekers worden doorgestuurd naar een andere website of je hostingprovider stuurt een waarschuwing.
Maar het kan ook veel subtieler. Een website kan er aan de voorkant volledig normaal uitzien, terwijl er achter de schermen al malware aanwezig is. Misschien is er een onbekend beheerdersaccount aangemaakt, zijn bestanden aangepast of heeft iemand ongemerkt toegang gekregen.
De afgelopen tijd krijg ik regelmatig vragen over gehackte websites, malware en websitebeveiliging. Daarom leg ik in dit artikel uit hoe een website gehackt kan worden, hoe je een besmetting kunt herkennen en vooral: wat je moet doen als je vermoedt dat je website is gehackt.
Hoe kan een website gehackt worden?
Een website staat niet op zichzelf. Zeker bij een WordPress-website zijn er verschillende onderdelen die samen bepalen hoe veilig de website is.
Denk aan:
- het CMS, zoals WordPress;
- plugins;
- thema’s;
- gebruikersaccounts;
- hosting;
- de serverconfiguratie;
- externe koppelingen;
- FTP- of SFTP-toegang.
Wanneer één van deze onderdelen kwetsbaar is, kan een aanvaller proberen toegang tot de website te krijgen.
Verouderde software
Een veelvoorkomende oorzaak van een website gehackt door malware is een beveiligingslek in software die op de website wordt gebruikt. Bij WordPress kan het bijvoorbeeld gaan om een kwetsbaarheid in een plugin, thema of WordPress zelf.
Wanneer een kwetsbaarheid bekend wordt, verschijnt er vaak een update waarmee het probleem wordt opgelost. Het is daarom belangrijk om een website goed bij te houden. Dat betekent overigens niet dat je iedere update zonder nadenken direct op iedere website moet uitvoeren. Bij belangrijke websites is het verstandig om updates gecontroleerd uit te voeren en na afloop te controleren of alles nog goed werkt.
Een kwetsbare plugin
Niet iedere plugin is even goed onderhouden. Een plugin kan jarenlang probleemloos werken en later toch kwetsbaar blijken. Daarom kijk ik bij technische controles niet of alles up to date is, maar ook naar:
- Wordt de plugin nog actief onderhouden?
- Zijn er bekende beveiligingsproblemen?
- Is er een recente update beschikbaar?
- Is de plugin daadwerkelijk nodig?
- Is er misschien een alternatief?
- Zijn er meerdere plugins actief met dezelfde functionaliteit?
Een plugin die niet meer wordt gebruikt, kun je bovendien beter verwijderen dan alleen uitschakelen.
Ook gebruikersaccounts kunnen een risico vormen
Een website kan technisch volledig up-to-date zijn en toch worden overgenomen wanneer een gebruikersaccount wordt gecompromitteerd. Vooral beheerdersaccounts zijn belangrijk. Met administratorrechten kan iemand onder andere plugins installeren, instellingen aanpassen, bestanden wijzigen en nieuwe gebruikers aanmaken.
Zie je ineens een onbekend beheerdersaccount op je website? Dan is dat een serieus signaal. Verwijder zo’n account niet automatisch zonder eerst te onderzoeken wat er is gebeurd. Als iemand toegang heeft gekregen, kan er namelijk meer zijn aangepast.
Hoe herken je een gehackte website?
Niet iedere gehackte website laat direct duidelijke symptomen zien. Malware kan zich soms bewust verborgen houden. Toch zijn er verschillende signalen waarop je kunt letten.
- Er verschijnen onbekende beheerdersaccounts
Controleer regelmatig welke gebruikers toegang hebben tot je website. Een onbekend account met beheerdersrechten kan erop wijzen dat iemand ongeautoriseerde toegang heeft gekregen.
- Je vindt verdachte bestanden
Je kunt bestanden tegenkomen die je niet herkent of die op een vreemde locatie staan. Ook kunnen bestaande bestanden zijn aangepast. Maar let op: een onbekend bestand is niet automatisch malware. Websites bevatten vaak bestanden die je als websitebeheerder niet direct herkent. Ga dus niet zomaar bestanden verwijderen omdat ze verdacht lijken.
- Bezoekers worden doorgestuurd
Een website kan bezoekers onverwacht naar een andere website sturen. Dat kan bijvoorbeeld alleen gebeuren:
- bij mobiele bezoekers;
- bij nieuwe bezoekers;
- wanneer iemand via Google komt;
- op bepaalde URL’s;
- onder bepaalde technische omstandigheden.
Hierdoor kan een redirect lange tijd onopgemerkt blijven.
- Je website verstuurt spam
Een gehackte website kan worden misbruikt om spam of phishingmails te versturen. Soms merk je dat doordat je hostingprovider meldingen geeft over ongebruikelijk mailverkeer.
- Je website werkt ineens anders
Ook onverwachte wijzigingen kunnen een aanwijzing zijn.
Denk aan:
- pagina’s die ineens andere inhoud tonen;
- onbekende berichten;
- vreemde links;
- gewijzigde instellingen;
- onverwachte gebruikers;
- formulieren die zich vreemd gedragen;
- een plotselinge toename van serverbelasting.
- Google of je hostingprovider geeft een waarschuwing
Krijg je een melding van Google, je hostingprovider of een beveiligingsdienst? Neem die dan serieus. Dat betekent niet automatisch dat de hele website verloren is, maar het is wel een reden om de situatie goed te laten onderzoeken.
Mijn website werkt nog. Kan er toch malware aanwezig zijn?
Ja!
Dat is misschien wel het belangrijkste om te weten. Een website hoeft niet zichtbaar “stuk” te zijn om besmet te zijn. Malware kan bijvoorbeeld alleen onder bepaalde omstandigheden actief worden. Daardoor kan jij je website normaal bekijken, terwijl een andere bezoeker iets anders te zien krijgt. Ook kunnen aanvallers proberen toegang te behouden zonder direct zichtbare wijzigingen aan de website te maken.
Website gehackt: wat moet je doen?
Wanneer je ontdekt dat je website gehackt is, is het verleidelijk om direct bestanden te verwijderen, plugins uit te schakelen of een backup terug te zetten. Mijn advies: doe eerst even niets overhaast. Een verkeerde actie kan belangrijke informatie verwijderen die nodig is om de oorzaak van de hack te achterhalen.
- Maak een backup van de huidige situatie
Zorg dat je een kopie hebt van de website voordat je wijzigingen gaat uitvoeren. Ook een besmette website kan informatie bevatten die later belangrijk blijkt voor het onderzoek. Een backup is bovendien belangrijk als er tijdens het herstel iets misgaat.
- Breng de situatie eerst in kaart
Kijk onder andere naar:
- nieuwe gebruikers;
- onbekende beheerdersaccounts;
- gewijzigde bestanden;
- verdachte bestanden;
- recente plugin- en themawijzigingen;
- servermeldingen;
- beveiligingsmeldingen;
- onverwachte redirects;
- recente backups.
- Controleer waar de kwetsbaarheid vandaan kan komen
Een malwarebesmetting is meestal geen op zichzelf staand probleem. Als bijvoorbeeld een kwetsbare plugin toegang heeft verschaft, moet die oorzaak worden aangepakt. Anders bestaat het risico dat dezelfde aanvaller opnieuw toegang krijgt.
- Controleer ook de hostingomgeving
Een website staat niet los van de server waarop deze draait. Daarom kan het bij een serieus beveiligingsprobleem nodig zijn om ook te kijken naar:
- serverlogs;
- FTP/SFTP-accounts;
- hostingaccounts;
- PHP-versie;
- bestandsrechten;
- database;
- andere websites binnen dezelfde hostingomgeving.
Waarom een backup terugzetten niet altijd voldoende is
Dit is een veelvoorkomend misverstand. Stel dat je vandaag ontdekt dat je website is gehackt. Je hebt gelukkig een back-up van een week geleden en zet die terug > De website werkt weer. Het is echter niet noodzakelijk dat daarmee het malware probleem is opgelost.
Als de oorspronkelijke kwetsbaarheid nog aanwezig is, kan de website opnieuw worden gehackt. Ook kan malware al aanwezig zijn geweest in de back-up die je terugzet. Een backup is dus ontzettend belangrijk, maar: Een backup terugzetten is niet hetzelfde als een gehackte website herstellen.
Bij een goed herstel moet onder andere worden onderzocht:
- hoe de aanvaller toegang heeft gekregen;
- welke bestanden zijn gewijzigd;
- of er extra bestanden zijn geplaatst;
- of gebruikersaccounts zijn toegevoegd;
- of de database is aangepast;
- of toegangsgegevens zijn buitgemaakt;
- of de kwetsbaarheid nog aanwezig is.
Malware verwijderen van een website: zelf doen of uitbesteden?
Bij een eenvoudige situatie kun je soms zelf een probleem oplossen. Bij een serieuze malwarebesmetting zou ik daar voorzichtig mee zijn. Malware kan namelijk op meerdere plaatsen aanwezig zijn. Een aanvaller kan bijvoorbeeld:
- meerdere bestanden aanpassen;
- nieuwe bestanden toevoegen;
- een beheerdersaccount aanmaken;
- code in de database plaatsen;
- meerdere manieren creëren om opnieuw toegang te krijgen.
Wanneer je één verdacht bestand verwijdert, betekent dat dus niet automatisch dat de website schoon is. Bij malware verwijderen van een website gaat het daarom niet alleen om het verwijderen van zichtbare malware. Je moet ook achterhalen hoe de besmetting is ontstaan en controleren of er geen achtergebleven toegang of schadelijke code aanwezig is.
Wanneer schakel je een specialist in?
Niet iedere webdesigner of WordPress-specialist is automatisch gespecialiseerd in malware-cleanup. Dat onderscheid is belangrijk. Een technisch WordPress-specialist kan bijvoorbeeld uitstekend zijn in:
- WordPress-configuratie;
- plugins;
- thema’s;
- snelheid;
- SEO;
- WooCommerce;
- troubleshooting;
maar dat betekent niet automatisch dat diegene ook gespecialiseerd is in onderzoek en het volledig opschonen van een gehackte website. Bij een complexe besmetting is het daarom verstandig om iemand in te schakelen die gespecialiseerd is in malware verwijderen en gehackte websites herstellen.
Hoe ik hiermee omga
In mijn werk als technisch WordPress-specialist krijg ik regelmatig te maken met websites waarbij sprake is van een beveiligingsprobleem, verdachte bestanden of een mogelijke malwarebesmetting. Mijn rol verschilt daarbij per situatie. Soms kan ik het technische probleem zelf analyseren en oplossen. Bij een serieuze malwarebesmetting werk ik samen met een gespecialiseerde partij. Voor specialistische malware-cleanup werk ik samen met SolidWP, een partij waarmee ik al langer samenwerk ook voor onderhoud en hosting van websites.
Wanneer je als webdesigner met een gehackte website van een klant te maken krijgt, hoef je dus niet zelf alle technische kennis in huis te hebben. Ik kan helpen om de situatie technisch te beoordelen en samen bepalen we welke aanpak nodig is. Wanneer specialistische malware-cleanup nodig is, kan ik de juiste partij erbij betrekken.
Technische ondersteuning is ook:
Weten wat je zelf kunt oplossen én weten wanneer je een specialist moet inschakelen.
Hoe voorkom je een gehackte website?
Voorkomen is uiteraard beter dan achteraf een besmette website moeten herstellen. Een goede website beveiliging bestaat niet uit één plugin of één instelling. Het gaat om verschillende maatregelen die samen de website beter beschermen.
Houd je website en software actueel – Beveiligingsupdates zijn belangrijk. Zorg dat je weet welke onderdelen op je website actief zijn en houd deze goed bij.
Verwijder ongebruikte plugins en thema’s – Alles wat niet nodig is, kun je beter verwijderen. Een uitgeschakelde plugin is nog steeds onderdeel van je installatie.
Beperk beheerdersaccounts – Geef gebruikers alleen de rechten die ze daadwerkelijk nodig hebben. Controleer bovendien regelmatig of alle accounts nog nodig zijn.
Gebruik sterke en unieke wachtwoorden – Gebruik voor iedere belangrijke toegang een uniek wachtwoord en beveilig beheerdersaccounts waar mogelijk met extra authenticatie.
Denk niet alleen aan je website, maar ook aan:
- hosting;
- FTP/SFTP;
- e-mail;
- domeinbeheer;
- Google-accounts.
Zorg voor goede backups – Een goede backup is essentieel. Maar controleer ook of backups daadwerkelijk beschikbaar zijn en of je weet hoe je een website kunt terugzetten.
Monitor je website – Regelmatige controle kan helpen om problemen eerder te ontdekken. Hoe eerder je een beveiligingsprobleem ontdekt, hoe beter je vaak kunt voorkomen dat de situatie verder escaleert.
Kies voor betrouwbare hosting – De beveiliging van je website stopt niet bij het CMS. De kwaliteit en beveiliging van de hostingomgeving spelen eveneens een belangrijke rol.
Websitebeveiliging is geen eenmalige actie
Een website beveiligen is niet iets wat je één keer instelt en daarna kunt vergeten. Websites veranderen voortdurend. Tools krijgt updates. Nieuwe kwetsbaarheden worden ontdekt. Websites krijgen nieuwe functionaliteiten en nieuwe gebruikers. Daarom is beveiliging vooral een kwestie van onderhoud, controle en kennis.
Voor webdesigners niet altijd even leuk als je wilt ontwerpen. Je wilt je klanten helpen met hun website, maar je wilt niet iedere keer zelf diep in serverlogs, verdachte bestanden, plugin conflicten of beveiligingsproblemen duiken.
Technische WordPress-ondersteuning voor webdesigners
Als webdesigner hoef je niet iedere technische uitdaging zelf op te lossen. Ik ondersteun webdesigners bij technische WordPress vraagstukken en kan werkzaamheden achter de schermen voor je uitvoeren.
Denk bijvoorbeeld aan:
- WordPress troubleshooting;
- technische optimalisatie;
- plugin- en thema-problemen;
- websitebeveiliging;
- website snelheid;
- SEO;
- WooCommerce;
- complexe functionaliteit;
- technische controles.
En wanneer een probleem specialistische kennis vereist, kijk ik samen met jou welke aanpak en welke specialist daarvoor nodig is.
Jij houdt het contact met je klant. Ik help je met het technische werk achter de schermen.
Veelgestelde vragen over een gehackte website
Let onder andere op onbekende beheerdersaccounts, verdachte bestanden, onverwachte redirects, gewijzigde content, spam en beveiligingswaarschuwingen. Een website kan echter ook malware bevatten zonder dat je direct iets aan de voorkant ziet.
Maak eerst een backup van de huidige situatie en breng in kaart wat er is gebeurd. Verwijder niet zomaar bestanden of gebruikersaccounts voordat duidelijk is hoe de website is gecompromitteerd.
Bij eenvoudige situaties kan dat soms, maar bij een serieuze besmetting is voorzichtigheid belangrijk. Malware kan op meerdere plaatsen aanwezig zijn en het verwijderen van enkele verdachte bestanden betekent niet automatisch dat de website schoon is.
Niet automatisch. Wanneer de oorzaak van de hack nog aanwezig is of de backup al besmet was, kan het probleem terugkomen.
Houd software bij, verwijder ongebruikte onderdelen, beperk beheerdersaccounts, gebruik sterke wachtwoorden, zorg voor goede backups en kies voor betrouwbare hosting. Regelmatige controle en onderhoud zijn minstens zo belangrijk.
Dat hangt af van de situatie. Een technische WordPress-specialist kan helpen bij het analyseren van technische problemen en het bepalen van de juiste aanpak. Bij specialistische malware-cleanup kan het verstandig zijn om een gespecialiseerde partij in te schakelen.
Een website gehackt krijgen is vervelend, maar het belangrijkste is om niet in paniek allerlei bestanden te gaan verwijderen of zomaar een oude backup terug te zetten. Probeer eerst vast te stellen wat er is gebeurd, waar de kwetsbaarheid zit en hoe groot het probleem is. En krijg je als webdesigner te maken met een technisch probleem waar je zelf niet uitkomt? Dan hoef je dat niet allemaal zelf op te lossen.
Jij doet waar je goed in bent. Ik help je met de techniek achter de schermen.

