Google meldt malware op uw website: wat moet u doen?
Krijgen bezoekers een rood waarschuwingsscherm te zien, of meldt Search Console een beveiligingsprobleem? Dat kost direct bezoekers, vertrouwen en mogelijk omzet — maar het is oplosbaar, mits u de juiste stappen in de juiste volgorde doorloopt. Niet meteen om een herbeoordeling vragen, maar eerst vaststellen wat er precies is gevonden, de daadwerkelijke oorzaak wegnemen, en pas dan Google om een nieuwe beoordeling vragen. Hieronder leest u hoe dat proces eruitziet.
Wat betekent een Google-malwaremelding precies
Google's Safe Browsing-systeem doorzoekt voortdurend het web en houdt een lijst bij van sites die volgens Google malware verspreiden, ongewenste software installeren of misleidende content tonen. Zodra een browser die de Safe Browsing-lijst gebruikt — waaronder Chrome, maar ook andere browsers en diensten die op deze lijst leunen — een bezoek aan zo'n site detecteert, krijgt de bezoeker een groot rood waarschuwingsscherm te zien met de strekking dat de site mogelijk schadelijk is, vaak nog vóórdat de pagina zelf wordt geladen. Dit is geen menselijke beoordeling per geval: het is een geautomatiseerd systeem dat continu websites scant en signalen combineert, waardoor de melding kan verschijnen zonder dat u daar zelf enige aankondiging van krijgt.
Staat uw domein geverifieerd in Google Search Console, dan vindt u in het rapport “Beveiligingsproblemen” de specifieke bevinding: om welk type probleem het gaat en op welke pagina's Google dit heeft aangetroffen. Dat rapport is de meest betrouwbare bron om te achterhalen wat er precies aan de hand is; het waarschuwingsscherm zelf geeft die details niet, en ook een generieke zoekopdracht naar uw domeinnaam levert zelden meer duidelijkheid op dan wat Search Console al toont. Heeft u nog geen eigenaarschap van het domein bevestigd in Search Console, dan is dat de eerste administratieve horde die genomen moet worden voordat er inhoudelijk iets te onderzoeken valt.
Directe impact
Bezoekers die via een zoekresultaat of directe link op een gewaarschuwde site terechtkomen, zien doorgaans het volledige waarschuwingsscherm en klikken in de meeste gevallen weg voordat ze de site bereiken. Dat betekent een directe daling in bezoekers en conversies, precies op het moment dat u die het minst kunt missen. Voor een webshop of een site die leads of aanvragen genereert, is dat verlies vanaf het moment van de melding voelbaar, niet pas na een paar dagen.
Daarnaast beschadigt de melding het vertrouwen in uw merk: ook bezoekers die de waarschuwing later niet meer zien, kunnen de indruk hebben overgehouden dat uw site onveilig is, en delen die indruk soms verder. Gedurende de periode dat de melding actief is, kan dit ook doorwerken in hoe de site in zoekresultaten wordt getoond en hoe vaak erop wordt geklikt — een gewaarschuwde site oogt in de ogen van een bezoeker eenvoudigweg minder betrouwbaar dan een concurrent zonder melding. Niets van dit alles herstelt vanzelf — de melding blijft staan totdat de onderliggende oorzaak is verholpen én Google dat heeft bevestigd. Hoe langer dat duurt, hoe langer deze schade doorloopt, wat opschoning tot een tijdgevoelige klus maakt in plaats van iets dat op de lange baan kan.
Stap 1: bevestig en identificeer het probleem
Ga niet af op aannames. Open Search Console voor het geverifieerde domein en controleer het rapport “Beveiligingsproblemen”. Daar ziet u welk type probleem Google heeft gevonden en op welke voorbeeldpagina's dit is aangetroffen — bijvoorbeeld geïnjecteerde code, ongewenste doorverwijzingen of spam-content die is toegevoegd aan bestaande pagina's. Deze informatie bepaalt waar u moet beginnen met onderzoeken, en voorkomt dat er kostbare tijd verloren gaat aan het controleren van de verkeerde plek. Heeft u nog geen Search Console-koppeling voor het domein staan, dan is dat de eerste stap: zonder die toegang mist u het enige rapport dat de exacte bevinding toont, en moet u varen op aannames.
Bekijk daarbij ook of de melding beperkt is tot enkele pagina's of dat deze op meerdere plekken tegelijk zichtbaar is, en of het om nieuwe content gaat die niet door uzelf is toegevoegd. Dat onderscheid geeft al een eerste indicatie van de omvang van de besmetting: een enkele geïnjecteerde pagina wijst vaak op een specifiek kwetsbaar onderdeel, terwijl content op veel pagina's tegelijk eerder duidt op een besmetting die dieper in de code of database zit. Deze eerste inventarisatie is precies waar een gerichte technische controle waarde toevoegt ten opzichte van zelf wat rondklikken.
Secrotec start bij een melding met een Malware & Hosting Checkup (€149 excl. btw, vast tarief) om de exacte oorzaak van de Google-melding vast te stellen voordat een herbeoordeling wordt aangevraagd. Alle prijzen zijn exclusief 21% btw.
Stap 2: verwijder de daadwerkelijke oorzaak
In vrijwel alle gevallen gaat het om een daadwerkelijke besmetting, niet om een onterechte melding. Ergens is schadelijke code geïnjecteerd — in bestanden, in de database, via een kwetsbare plugin of thema, of via de server zelf. Het is dan ook niet voldoende om alleen het zichtbare symptoom weg te halen, zoals één opvallende spam-pagina verwijderen of tijdelijk verbergen: zolang de toegangsweg niet is gedicht, keert de infectie vrijwel altijd terug en volgt een nieuwe melding, vaak sneller dan verwacht.
Volledige opschoning betekent dat alle geïnjecteerde of schadelijke code wordt opgespoord en verwijderd — niet alleen op de pagina's die Google noemt, maar site-breed, omdat aanvallers vaak meerdere plekken tegelijk infecteren. Daarnaast moet de kwetsbaarheid die misbruikt is worden gedicht: dat kan een verouderde WordPress-core, een niet-bijgewerkte plugin of thema, een zwak of hergebruikt wachtwoord, of een kwetsbaarheid op serverniveau zijn. Ten slotte wordt gecontroleerd of er geen achterdeurtjes (backdoors) zijn achtergebleven waarmee een aanvaller later opnieuw toegang kan krijgen zonder de oorspronkelijke kwetsbaarheid opnieuw te hoeven misbruiken. Overslaan van deze laatste stap is een van de meest voorkomende redenen dat een “opgeschoonde” site binnen enkele weken opnieuw wordt gemeld. Voor de concrete opschoonstappen bij een WordPress-hack verwijzen we naar WordPress-website gehackt: wat nu?.
Stap 3: vraag een herbeoordeling aan bij Google
Pas nadat u heeft vastgesteld dat de site daadwerkelijk schoon is, dient u via Search Console een herbeoordelingsverzoek in bij het rapport Beveiligingsproblemen. In dat verzoek beschrijft u kort en concreet wat er is aangetroffen en welke maatregelen zijn genomen om het op te lossen en te voorkomen dat het terugkomt. Houd er rekening mee dat dit geen automatisch of direct proces is: Google beoordeelt het verzoek, crawlt de site opnieuw en bepaalt op basis daarvan of de waarschuwing kan worden opgeheven.
Een verzoek dat wordt ingediend terwijl de site nog (deels) besmet is, wordt vrijwel altijd afgewezen. U moet dan opnieuw opschonen en opnieuw indienen, wat per saldo meer tijd kost dan wanneer u in één keer grondig te werk was gegaan — en herhaaldelijk afgewezen verzoeken helpen de zaak niet vooruit. Grondigheid vóór snelheid is hier de effectiefste route: controleer liever een keer extra of echt alle sporen van de besmetting en de onderliggende kwetsbaarheid zijn weggenomen, dan dat u het verzoek te vroeg verstuurt.
Hoe lang duurt het voordat de waarschuwing verdwijnt
Eerlijk gezegd: dat verschilt per geval en is niet met zekerheid te voorspellen. Google beoordeelt herbeoordelingsverzoeken in zijn eigen tempo, en daar heeft geen enkele partij invloed op — ook Secrotec niet. Wij geven daarom liever geen concrete termijn dan een belofte te doen die we niet kunnen waarmaken; elke partij die u een gegarandeerd aantal dagen toezegt, belooft iets waar Google zelf over gaat.
Wat wél te beïnvloeden is, is de kwaliteit van de opschoning vóórdat het verzoek wordt ingediend. Een site die bij het eerste verzoek al aantoonbaar en volledig schoon is, heeft de beste kans op een vlotte afhandeling, terwijl een site met een half opgeloste infectie het proces alleen maar verlengt door afwijzing en herindiening. Onze rol is dan ook niet om Google's beoordelingstermijn te garanderen, maar om ervoor te zorgen dat er niets meer te vinden is wanneer Google opnieuw kijkt — dat is het enige onderdeel van dit proces waar daadwerkelijk grip op is.
Voorkom herhaling
Zodra de waarschuwing is opgeheven, is het zaak om herhaling te voorkomen — een tweede melding binnen afzienbare tijd is voor het vertrouwen van bezoekers minstens zo schadelijk als de eerste. Houd core, thema's en plugins actueel, gebruik sterke, unieke wachtwoorden met tweefactorauthenticatie op alle beheerdersaccounts, beperk inlogpogingen, zet een web application firewall in en monitor de site structureel op onverwachte wijzigingen in bestanden of content.
Dit soort hardening is geen eenmalige actie maar doorlopend onderhoud: nieuwe kwetsbaarheden in populaire plugins en thema's worden voortdurend ontdekt, en een site die vandaag veilig is, kan dat over enkele maanden zonder onderhoud niet meer zijn. Meer over actuele risico's en maatregelen leest u in WordPress security in 2025: trends en maatregelen.
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Een Safe Browsing-waarschuwing is het rode waarschuwingsscherm dat bezoekers te zien krijgen in Chrome en andere browsers die de Safe Browsing-lijst gebruiken, wanneer Google vermoedt dat een site malware verspreidt of misleidende content host. De melding in Search Console onder 'Beveiligingsproblemen' is bedoeld voor de sitebeheerder en toont de specifieke bevinding: om welk type probleem het gaat en op welke pagina's dit is aangetroffen. Beide zijn gekoppeld aan dezelfde onderliggende detectie, maar Search Console geeft de details die u nodig heeft om het probleem daadwerkelijk op te lossen.
Dat kan technisch, maar een herbeoordelingsverzoek voor een site die nog besmet is wordt vrijwel altijd afgewezen. U verliest daarmee tijd zonder resultaat, en moet het proces daarna opnieuw doorlopen. Het is efficiënter om eerst grondig te controleren en op te schonen, en pas daarna een verzoek in te dienen.
Dat verschilt per situatie en is niet exact te voorspellen; Google beoordeelt herbeoordelingsverzoeken in zijn eigen tempo en daar heeft geen enkele partij, ook Secrotec niet, invloed op. Wat wel te beïnvloeden is: hoe grondig de site is opgeschoond vóór het indienen van het verzoek. Een volledig schone site bij het eerste verzoek is de betrouwbaarste manier om de doorlooptijd te beperken.
Zolang de melding actief is, kan dit tijdelijk invloed hebben op zichtbaarheid, klikgedrag en vertrouwen, bijvoorbeeld doordat bezoekers worden gewaarschuwd of afhaken. Na een succesvolle herbeoordeling herstelt dit doorgaans, maar een garantie dat posities exact hetzelfde terugkomen is nooit te geven. Hoe sneller en grondiger het probleem wordt opgelost, hoe korter deze periode duurt.
Secrotec stelt eerst de exacte oorzaak vast, verwijdert de schadelijke code en sluit het lek dat misbruikt is. Daarna wordt het herbeoordelingsverzoek voorbereid en, in overleg en met toegang tot uw Search Console-omgeving, namens u ingediend of samen met u afgerond. Zo wordt het verzoek pas verstuurd op het moment dat de site aantoonbaar schoon is.
Lees verder
Google-melding op uw site? Wij zoeken de oorzaak.
Met de Malware & Hosting Checkup weet u binnen korte tijd wat er precies mis is, zodat u pas een herbeoordeling aanvraagt als de site echt schoon is.
