Als er iets misgaat

Site gehackt, wat nu: de eerste 24 uur

Je website vertoont iets vreemds: een waarschuwing in de browser, rare tekst op je pagina's, of een e-mail van Google dat er iets niet klopt. Het eerste gevoel is paniek, en de neiging om meteen alles te verwijderen en opnieuw te beginnen. Dat is begrijpelijk, maar niet de beste volgorde. In de eerste 24 uur is het belangrijker om rustig vast te stellen wat er precies aan de hand is, de schade te beperken zonder bewijs weg te gooien, en pas daarna te herstellen. Dit artikel loopt die volgorde met je door, stap voor stap, zonder dat je daar meteen hulp van buiten voor nodig hebt.

Stap 1: stel eerst vast of het echt een hack is

Niet alles wat er raar uitziet is een hack. Een verlopen SSL-certificaat, dat kleine slotje in de adresbalk dat aangeeft dat je verbinding veilig is, geeft ook een waarschuwing in de browser, maar heeft niets met een aanval te maken. Een kapotte plugin of een mislukte update kan je site laten crashen, foutmeldingen tonen, of er anders uit laten zien dan normaal. Ook een storing bij je hosting kan dit soort verschijnselen geven.

Kijk daarom eerst goed naar wat je precies ziet. Staat er een waarschuwing over een verlopen certificaat, dan is dat meestal met een paar klikken bij je hostingpartij op te lossen. Zie je in plaats daarvan een melding dat je site 'gehackt' of 'misleidend' is, bijvoorbeeld in Google Search Console onder het kopje beveiligingsproblemen, dan is dat een sterkere aanwijzing. Kijk ook of er vreemde teksten, links of doorverwijzingen naar andere sites op je pagina's staan die je zelf niet hebt gezet. Staan er gebruikers of beheerders in je systeem die je niet herkent, of zijn er bestanden gewijzigd op een moment dat jij niets hebt gedaan, dan is dat een duidelijk signaal dat er iemand anders in je systeem is geweest.

Wil je weten hoe jouw domein ervoor staat?

Doe de gratis e-mailcheck. Vul je domein in en je ziet binnen dertig seconden wat er goed staat en wat niet. Geen account, niets te installeren.

Doe de gratis e-mailcheck

Stap 2: beperk de schade, maar gooi nog niets weg

Zodra duidelijk is dat het om een hack gaat, is de neiging groot om alles te wissen en opnieuw te beginnen. Doe dat niet meteen. De sporen die er nu liggen, vreemde bestanden, aangepaste code, onbekende gebruikers, zijn precies wat je nodig hebt om te begrijpen hoe de aanvaller binnenkwam. Zonder die sporen los je het zichtbare probleem op, maar blijft de ingang openstaan.

Wat wel verstandig is: haal de site tijdelijk offline of zet hem in onderhoudsmodus, zodat bezoekers geen schade ondervinden van eventuele malware of phishing-pagina's, terwijl de bestanden zelf intact blijven. Maak daarna een volledige kopie van de site zoals die nu is, inclusief bestanden en database, en bewaar die apart. Deze kopie is je bewijsmateriaal, ook als je later toch besluit om er hulp bij te vragen. Noteer daarnaast kort wanneer je het ontdekte en wat je precies zag, dat helpt later bij het reconstrueren van het verhaal.

Stap 3: maak wachtwoorden en sessies ongeldig

Verander de wachtwoorden van alle accounts die toegang hebben tot je site: je hostingpakket, je CMS zoals WordPress, FTP-toegang, de database, en het e-mailadres dat aan het beheerdersaccount gekoppeld is. Denk daarbij ook aan accounts die je misschien vergeten was, zoals die van een oud-medewerker, een freelancer die ooit meehielp, of de webbouwer die de site oorspronkelijk maakte.

Een nieuw wachtwoord is niet genoeg als een oude sessie nog actief is. Log daarom actief alle huidige sessies uit, meestal kan dat via de instellingen van je CMS of hostingpaneel. Loop ook de lijst van gebruikers en beheerders na en verwijder iedereen die je niet herkent of niet meer nodig hebt. Waar mogelijk zet je tweestapsverificatie aan, dat is een extra controle naast het wachtwoord, bijvoorbeeld een code op je telefoon, zodat een gestolen wachtwoord alleen niet meer voldoende is om binnen te komen.

Stap 4: bepaal of er sprake is van een datalek

Een datalek betekent dat persoonsgegevens van klanten, bijvoorbeeld namen, e-mailadressen, adressen of betaalgegevens, mogelijk zijn ingezien of gestolen door iemand die daar geen recht toe had. Heeft jouw site een klantendatabase, een contactformulier dat gegevens opslaat, of een bestelsysteem, en had de aanvaller toegang tot de database, dan moet je ervan uitgaan dat die gegevens ook bereikbaar waren.

Volgens de AVG, de wet die gaat over de bescherming van persoonsgegevens, moet je een datalek dat risico's voor mensen oplevert binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Dit hoeft niet bij elk klein technisch mankement, maar wel zodra er een reële kans is dat gegevens van klanten in verkeerde handen zijn gekomen. Is dat het geval, informeer dan ook de klanten zelf, zeker als het om wachtwoorden of financiële gegevens gaat. Het meldformulier en de uitleg over wanneer melden verplicht is, vind je op de website van de Autoriteit Persoonsgegevens.

Stap 5: herstel pas nadat je het gat kent

Een back-up terugzetten voelt als de snelste manier om weer online te zijn, maar als je niet weet hoe de aanvaller binnenkwam, zet je waarschijnlijk dezelfde open deur gewoon weer terug. Een verouderde plugin, een zwak wachtwoord, of een kwetsbaar contactformulier blijft dan gewoon bestaan, en de kans is groot dat je binnen een week weer besmet bent.

Zoek daarom eerst uit hoe ze binnenkwamen. Kijk in de logbestanden van je hosting, let op foutmeldingen rond het moment van de hack, en vergelijk de tijdstempels van gewijzigde bestanden met het moment dat een plugin of CMS-versie voor het laatst is bijgewerkt. Vind je de ingang, kies dan een schone back-up van vóór de besmetting, zet die terug, en werk direct daarna alle software, plugins en thema's bij naar de nieuwste versie. Controleer na het herstel of er geen vreemde bestanden, onbekende gebruikers of rare doorverwijzingen zijn achtergebleven, voordat je de site weer volledig openzet.

Pas daarna: voorkomen dat het opnieuw gebeurt

Zodra de site weer veilig draait, is er ruimte om rustig naar preventie te kijken, zonder haast en zonder paniek. Houd je CMS, plugins en thema's altijd up-to-date, want verouderde software is de meest voorkomende manier waarop aanvallers binnenkomen. Gebruik sterke en unieke wachtwoorden per account, een wachtwoordmanager helpt daarbij zonder dat je ze allemaal hoeft te onthouden.

Maak regelmatig back-ups en bewaar die los van de site zelf, zodat een toekomstige hack ze niet ook kan raken. Beperk het aantal mensen met beheerderstoegang tot wat echt nodig is, en verwijder een account direct zodra iemand stopt met werken voor je bedrijf. Merk je dat je hier zelf weinig tijd of kennis voor hebt, dan kun je ervoor kiezen om een beveiligingsbedrijf zoals wij mee te laten kijken, maar dat is een keuze die je zelf maakt, geen noodzaak om verder te kunnen.

Liever laten uitzoeken?

De Self-Service Scan geeft je een rapport in gewone taal over je mail, je website, je certificaten en je beveiligingsinstellingen, met per punt wat je eraan kunt doen. Eenmalig 79 euro.

Bekijk de Self-Service Scan

Blijft het goed staan?

Als je dit hebt opgelost is het goed, maar het blijft niet vanzelf goed. Dit soort instellingen verschuift bij een providerwissel, een nieuwe tool of een verhuizing van je website, en omdat er geen foutmelding komt merk je het pas als iemand erover begint. Daarvoor is Wachter gemaakt: die kijkt elke dag of er iets verandert en stuurt een seintje.

Meer lezen: mail komt niet aan bij klanten en kan iemand mailen uit naam van je bedrijf.

Veelgestelde vragen

Hoe weet ik zeker dat mijn site gehackt is en niet gewoon kapot?

Kijk goed naar de melding die je krijgt. Een waarschuwing over een verlopen certificaat of een foutmelding na een update wijst meestal op een technisch probleem, terwijl een melding over beveiligingsproblemen in Google Search Console, onbekende gebruikers, of vreemde teksten op je site wijzen op een hack.

Moet ik mijn site meteen offline halen?

Het is verstandig om de site tijdelijk offline te halen of in onderhoudsmodus te zetten zodra je zeker weet dat het om een hack gaat, zodat bezoekers geen risico lopen. Zorg er wel voor dat je eerst een kopie van de huidige bestanden en database maakt, die kopie heb je nodig om later te achterhalen hoe de aanvaller binnenkwam.

Wanneer moet ik een datalek melden?

Als er persoonsgegevens van klanten mogelijk zijn ingezien of gestolen en dat een risico voor hen oplevert, moet je dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Twijfel je of jouw situatie hieronder valt, kijk dan naar de gegevens die op je site werden opgeslagen en of de aanvaller toegang had tot de database.

Kan ik gewoon een back-up terugzetten en verder gaan?

Dat kan, maar alleen nadat je weet hoe de aanvaller binnenkwam en dat gat hebt gedicht. Doe je dat niet, dan zet je waarschijnlijk dezelfde kwetsbaarheid terug en is de kans groot dat je site binnen een week weer besmet raakt.

Wat als ik geen back-up heb?

Dan begin je met het opschonen van de huidige site zelf, door verdachte bestanden, onbekende gebruikers en vreemde code handmatig te verwijderen nadat je hebt vastgesteld hoe de aanvaller binnenkwam. Dit kost meer tijd dan het terugzetten van een back-up, en dit is een moment waarop hulp van een beveiligingsbedrijf nuttig kan zijn als je er zelf niet uitkomt.