Eerst dit, en in deze volgorde

Haal de site niet meteen offline. Zet hem in onderhoudsmodus of blokkeer bezoekers, maar houd de bestanden en de logboeken intact. Wie in paniek alles wist, gooit het bewijs weg dat nodig is om te achterhalen hoe iemand binnenkwam.

Maak daarna een volledige kopie van de huidige, besmette situatie: bestanden en database. Dat klinkt tegenstrijdig, maar je hebt die kopie nodig om later te onderzoeken wat er precies is gebeurd. Pas daarna begin je met opruimen.

Wat je zeker niet moet doen

Alleen de zichtbare rommel weghalen en denken dat je klaar bent. De verwijderde spampagina of het vreemde bestand is het symptoom; de manier waarop iemand binnenkwam is het probleem.

Een tweede fout is een oude backup terugzetten en verder gaan. Als het lek er drie maanden geleden ook al was, herstel je precies de situatie waarin je opnieuw gehackt wordt. Vaak zit de besmetting bovendien al langer in je backups dan je denkt.

Hoe ze meestal binnenkomen

Zelden via een gerichte aanval. In de meeste gevallen scant een geautomatiseerd programma het hele internet af op een bekende kwetsbaarheid in een verouderde uitbreiding of thema, en gaat vervolgens zijn gang. Je bent geen doelwit maar een toevalstreffer.

De andere veelvoorkomende route is een zwak of hergebruikt wachtwoord van een beheerder, soms van een oud account van iemand die er al jaren niet meer werkt. Dat is ook meteen de goedkoopste maatregel: accounts opruimen die niemand meer gebruikt.

Wat een grondige opruiming inhoudt

Alle bestanden vergelijken met een schone versie van je systeem, zodat je ziet wat er is toegevoegd of gewijzigd. Achterdeurtjes zitten zelden op een enkele plek; het is niet ongewoon om er veel te vinden die allemaal hetzelfde doen.

Daarnaast de database controleren op geinjecteerde inhoud, alle beheeraccounts nalopen, en alle wachtwoorden en sleutels vervangen, ook die van je database en je hosting. En kijk of er geplande taken zijn aangemaakt die de besmetting netjes terugzetten nadat jij hebt opgeruimd.

De schade buiten je site

Een gehackte site wordt vaak misbruikt om spam te versturen of om links te plaatsen naar dubieuze pagina’s. Dat raakt twee dingen die je apart moet herstellen.

Je e-mailbezorging kan eronder lijden doordat je server op een zwarte lijst belandt, waardoor ook je gewone zakelijke post niet meer aankomt. En in Google kunnen ineens vreemde pagina’s van jouw domein opduiken; die moet je laten verwijderen en je site opnieuw laten beoordelen, anders blijft je vindbaarheid maanden beschadigd.

Hoe je voorkomt dat het opnieuw gebeurt

Bijgewerkt houden is verreweg de belangrijkste maatregel, want vrijwel elke geautomatiseerde aanval mikt op een lek dat al maanden gedicht had kunnen zijn. Verwijder daarnaast uitbreidingen die je niet gebruikt: elke uitbreiding is een mogelijke ingang.

Verder: tweestapsverificatie op beheeraccounts, beperkte rechten per gebruiker, en backups die op een andere locatie staan dan de site zelf. Een backup op dezelfde server verdwijnt samen met de site.

Wanneer je hulp nodig hebt

Als je niet zeker weet of je alles hebt gevonden. Dat is bijna altijd het geval, want de bedoeling van een achterdeurtje is nu juist dat je het niet ziet. Herbesmetting binnen enkele dagen is het duidelijkste teken dat er iets is blijven staan.

Wij nemen dit werk over: onderzoeken hoe iemand binnenkwam, alles opruimen, toegang herstellen en de site daarna dichtzetten. De eerste analyse is gratis, zodat je in elk geval weet waar je aan toe bent.

Veelgestelde vragen

Moet ik mijn site offline halen?

Bezoekers blokkeren of onderhoudsmodus aanzetten is verstandig, volledig wissen niet. Je hebt de bestanden en logboeken nodig om te achterhalen hoe iemand binnenkwam. Zonder dat onderzoek is de kans op herhaling groot.

Is een backup terugzetten genoeg?

Zelden. Als het lek er bij die backup ook al was, herstel je de kwetsbare situatie. Terugzetten kan een onderdeel van de oplossing zijn, nooit de hele oplossing.

Hoelang duurt het opruimen?

Bij een gangbare besmetting op een overzichtelijke site gaat het om uren tot een dag. Bij een grote site met veel maatwerk, of als er meerdere sites op dezelfde server staan, loopt het op omdat je die andere sites ook moet controleren.

Moet ik dit melden?

Zijn er persoonsgegevens gelekt, dan kan een meldplicht gelden richting de toezichthouder en soms richting de betrokkenen. Dat hangt af van wat er precies toegankelijk was. Leg die vraag voor voordat je aanneemt dat het niet nodig is.