Website gehackt? dit zijn de 6 stappen die je nu moet zetten

Je krijgt een melding van een klant. Of je opent je browser en ziet een waarschuwingspagina van Google. Of je ontdekt vreemde teksten en linkjes op je eigen website. Het besef is direct: mijn website is gehackt.

Dit is het moment waarop veel ondernemers in paniek raken en daardoor verkeerde beslissingen nemen. Begrijpelijk. Maar juist nu is het belangrijk om rustig en methodisch te werken.

In dit artikel leggen wij stap voor stap uit wat je moet doen als jouw website is gehackt. Van de eerste actie tot het voorkomen van een volgende aanval.

Hoe weet je of jouw website gehackt is?

Niet elke hack is direct zichtbaar. Hackers werken liever onopgemerkt, ze willen jouw website misbruiken zonder dat jij of je bezoekers het doorhebben.

Dit zijn de meest voorkomende signalen:

  • Google toont een waarschuwing: “Deze site kan schadelijk zijn” of een rood scherm bij het bezoeken van jouw website
  • Vreemde inhoud op je website: linkjes naar casino’s, medicijnen of andere vreemde sites die jij niet hebt geplaatst
  • Jouw hosting stopt de website: hostingproviders detecteren soms malware en zetten de site offline
  • E-mails van jouw domein belanden in spam: een teken dat jouw mailserver misbruikt wordt voor het versturen van spam
  • Onverklaarbare pieken in dataverkeer: zichtbaar in je hostingpanel of analytics
  • Klanten melden vreemde omleidingen: bezoekers worden doorgestuurd naar andere websites zonder dat jij dat hebt ingesteld
  • Jij kunt niet meer inloggen: de hacker heeft jouw wachtwoord gewijzigd

Herken je één of meer van deze signalen? Dan is de kans groot dat er iemand ongewenst op jouw website actief is. Onderneem dan direct actie.

Stap 1, zet jouw website tijdelijk offline

De eerste stap is het beperken van de schade. Zolang jouw website online staat en gecompromitteerd is, kan die actief schade aanrichten: bij jouw bezoekers, bij jouw reputatie en in zoekmachines.

Wat je doet:

Log in op je hostingpanel (bijv. cPanel, DirectAdmin of Plesk) en zet de website tijdelijk in onderhoudsmodus of schakel hem uit. Neem bij twijfel direct contact op met jouw hostingprovider, zij kunnen de site voor je offline halen.

Zet op de tijdelijke onderhoudspagina een korte, neutrale melding: “Onze website is tijdelijk offline voor onderhoud. We zijn er snel weer.” Meer uitleg is op dit moment niet nodig.

Waarom dit belangrijk is:

Elke seconde dat een gecompromitteerde website online staat, kan malware zich verder verspreiden, naar jouw bezoekers, naar andere bestanden op de server, of zelfs naar andere websites die op hetzelfde hostingpakket draaien.

Stap 2, wijzig alle wachtwoorden direct

Ga ervan uit dat de hacker toegang heeft tot jouw inloggegevens. Wachtwoorden wijzigen is daarmee de meest urgente actie naast het offline halen van de site.

Welke wachtwoorden je wijzigt:

  • Wachtwoord van je CMS (WordPress, Joomla, etc.), alle gebruikers
  • FTP/SFTP-inloggegevens
  • Databasewachtwoord (via hostingpanel)
  • Hostingpanel zelf (cPanel, DirectAdmin, etc.)
  • E-mailaccounts gekoppeld aan het domein

Regels voor nieuwe wachtwoorden:

Gebruik voor elk account een uniek, sterk wachtwoord van minimaal 16 tekens. Gebruik een mix van hoofdletters, kleine letters, cijfers en symbolen. Gebruik nooit hetzelfde wachtwoord op meerdere plekken, dit is hoe één lek alle andere accounts kan compromitteren.

Overweeg een zakelijke wachtwoordmanager om dit bij te houden. Bij Orange Warriors regelen wij dit voor je.

Stap 3, maak een volledige back-up van de huidige situatie

Dit klinkt misschien contra-intuïtief, waarom een back-up maken van een gehackte site? Omdat je bewijs wilt bewaren. Zowel voor eigen onderzoek als eventueel voor aangifte.

Wat je doet:

Maak via je hostingpanel een volledige back-up van alle bestanden en de database in de huidige staat. Sla deze op een externe locatie op, niet op dezelfde server.

Controleer ook of je een schone back-up hebt van vóór de hack. Wanneer is de laatste back-up gemaakt? Weet je zeker dat die schoon is? Dat is straks het vertrekpunt voor herstel.

Belangrijk: herstel niet blindelings de laatste back-up. Als de malware al langer aanwezig was dan de back-up oud is, herstel je de besmetting mee.

Stap 4, scan en verwijder de malware

Dit is de technisch meest intensieve stap. Je zoekt uit welke bestanden besmet zijn en verwijdert de kwaadaardige code.

Tools die je kunt gebruiken:

  • Wordfence (WordPress), gratis plugin die bestanden scant op bekende malware-signaturen
  • Sucuri SiteCheck: online scanner die jouw website extern controleert op malware en zwarte lijsten
  • Je hostingprovider: veel providers bieden een malwarescan aan als betaalde dienst

Waar malware zich verstopt:

Hackers zijn goed in het verstoppen van kwaadaardige code. Check in ieder geval deze locaties:

  • De wp-content/uploads map (WordPress), hier worden regelmatig PHP-bestanden verstopt
  • Themes en plugins, zeker verouderde of inactieve versies
  • Het .htaccess bestand, omleidingen worden hier vaak ingevoegd
  • De database, spam-links en kwaadaardige scripts kunnen ook in pagina-inhoud worden opgeslagen

Eerlijk advies: een handmatige malwarescan is tijdrovend en vereist technische kennis. Als je twijfelt, schakel dan professionele hulp in. Een gemiste malware-lijn betekent dat de hacker nog steeds toegang heeft, ook nadat je denkt dat alles schoon is.

Stap 5, herstel en versterk je website

De malware is verwijderd. Nu herstel je jouw website en zorg je dat de ingang die de hacker gebruikte wordt afgesloten.

Controleer en update alle software:

  • Werk WordPress (of ander CMS) bij naar de laatste versie
  • Update alle plugins en themes
  • Verwijder plugins en themes die je niet gebruikt, elke inactieve plugin is een potentieel lek
  • Verwijder ongebruikte gebruikersaccounts, zeker accounts met beheerdersstatus

Beveilig de inlogpagina:

  • Schakel tweestapsverificatie (2FA) in voor alle beheerderaccounts
  • Beperk het aantal inlogpogingen (brute force-bescherming)
  • Overweeg de standaard inlog-URL te wijzigen (/wp-admin is bij hackers bekend)

Vraag Google om hercontrole:

Als Google jouw website heeft gemarkeerd als onveilig, moet je dit melden via Google Search Console. Ga naar Beveiliging en handmatige acties → Beveiligingsproblemen en vraag een hercontrole aan nadat de malware is verwijderd. Dit kan enkele dagen duren.

Stap 6, zorg dat dit niet nog een keer gebeurt

Herstel is één ding. Voorkomen is beter. Na een hack is het moment aangebroken om jouw website serieus te beveiligen, niet pas als het opnieuw misgaat.

Wat je structureel moet regelen:

Automatische back-ups. Zorg voor dagelijkse back-ups op een externe locatie. Als er ooit opnieuw iets misgaat, heb je altijd een schoon herstelpunt.

Actieve monitoring. Wacht niet tot een klant je belt. Met actieve monitoring word jij als eerste gewaarschuwd bij verdacht gedrag op jouw website, nog voordat er schade is.

Een professionele firewall. Een Web Application Firewall (WAF) filtert kwaadaardig verkeer voordat het jouw website bereikt. SQL-injecties, brute force-aanvallen en DDoS-pogingen worden tegengehouden.

Regelmatige updates. Verouderde software is de meest voorkomende oorzaak van een hack. Hou jouw CMS, plugins en themes altijd up-to-date of laat dit door ons beheren.

Bij Orange Warriors nemen wij dit volledige pakket van je over. Van firewall tot monitoring, van malwarescans tot directe actie bij een incident. Bekijk hoe wij jouw website beveiligen →

Veelgestelde vragen over een gehackte website

Hoe lang duurt het om een gehackte website te herstellen?

Dat hangt af van de ernst van de hack en de technische opbouw van je website. Een eenvoudige malware-infectie op een WordPress-site is vaak binnen een dag opgelost. Ernstigere hacks waarbij de database of serveromgeving is aangetast kunnen meerdere dagen vergen.

Moet ik aangifte doen van een hack?

Dat is niet verplicht, maar wel aan te raden, zeker als klantgegevens zijn gestolen of als de schade aanzienlijk is. Doe aangifte bij de politie en meld het incident bij de Autoriteit Persoonsgegevens (AP) als er persoonsgegevens bij betrokken zijn. Dit is wettelijk verplicht bij een datalek.

Kan ik mijn website herstellen met een back-up?

Ja, als je een schone back-up hebt van vóór de hack. Controleer altijd eerst of de back-up zelf schoon is. Herstel je een besmette back-up, dan breng je de malware ook terug.

Mijn website staat op de zwarte lijst van Google. Wat nu?

Verwijder eerst alle malware en herstel de website volledig. Vraag daarna via Google Search Console een hercontrole aan. Google beoordeelt dan of de site schoon is en verwijdert de waarschuwing. Dit proces duurt doorgaans enkele dagen tot een week.

Hoe weet ik of mijn website vaker gehackt is geweest?

Controleer je hostinglogboeken op verdachte activiteit. Je kunt ook tools zoals Sucuri SiteCheck of Google Search Console gebruiken om historische beveiligingsproblemen te bekijken. Een professionele beveiligingsscan geeft het meest complete beeld.

het Orange Warriors team

Cybersecurity voor het MKB

Wij helpen MKB-ondernemers al jaren met het beveiligen van hun digitale omgeving. Vragen over website beveiliging? Neem direct contact op.

Verder lezen

Meer uit dit onderwerp

Leestijd 6 minuten

Onbekende beveiligingslekken: 2 scenario's die je niet ziet aankomen

Een verouderde plugin en een lek in je klantenportaal. Twee praktijkscenario's die maandenlang onopgemerkt blijven, wat ze kosten en hoe je ze op tijd vindt.

Lees artikel

Leestijd 5 minuten

Website firewall: wat is het en heb jij het nodig?

Een website firewall beschermt jouw site tegen hackers, bots en aanvallen. Wij leggen uit wat het is, hoe het werkt en of jouw bedrijf het nodig heeft.

Lees artikel

Leestijd 6 minuten

Malware op je website verwijderen: zo pak je het aan

Malware op je website ontdekt? Wij leggen stap voor stap uit hoe je het verwijdert, hoe je de schade beperkt en hoe je voorkomt dat het terugkomt.

Lees artikel

Gratis beveiligingsscan

Is jouw website nu veilig?

Na het lezen van dit artikel weet je wat je moet doen bij een hack. Maar wacht je liever niet tot het zover is?

Wij beveiligen jouw website proactief, met een professionele firewall, continue monitoring en directe actie bij een incident. Geen technische kennis nodig. Volledig ontzorgd.

Lees meer over onze website beveiliging