Hosting besmet met malware: waarom één website opschonen niet altijd genoeg is
Ontdekt u malware op uw website, dan is de eerste reactie vaak: die ene site opschonen en verdergaan. Maar staat uw website op gedeelde hosting, samen met andere websites onder hetzelfde hostingaccount, dan is de kans reëel dat het probleem zich niet beperkt tot die ene site. Malware die via een kwetsbare plugin, hergebruikte FTP-gegevens of een gecompromitteerd hostingpaneel binnenkomt, kan zich over het hele account verspreiden. Wie dan alleen de zichtbare symptomen op één website wegpoetst, laat de besmetting op andere sites en de toegang die de aanvaller mogelijk nog heeft, gewoon intact — waardoor de infectie vaak terugkeert.
Hoe malware zich verspreidt binnen één hostingaccount
Op gedeelde hosting en de meeste reguliere hostingpakketten staan meerdere websites, subdomeinen of add-on domeinen vaak onder hetzelfde account. Dat is handig voor beheer, maar het betekent ook dat een besmetting zich relatief eenvoudig kan verspreiden zodra een aanvaller ergens binnen komt.
- Gedeeld bestandssysteem. Websites onder hetzelfde account delen vaak dezelfde serverschijf en soms dezelfde mapstructuur. Eenmaal binnen kan malware bestanden op andere sites lezen, schrijven of aanpassen zonder dat daar apart op wordt ingelogd.
- Hergebruikte FTP/SFTP-inloggegevens. Worden dezelfde of vergelijkbare inloggegevens gebruikt voor meerdere websites op het account, dan volstaat het compromitteren van één set gegevens om bij alle sites te kunnen.
- Een kwetsbare plugin of thema als toegangspoort. Eén verouderde of lek WordPress-plugin op site A kan de eerste voet tussen de deur zijn. Vanaf daar verspreidt de malware zich verder via cronjobs, gedeelde tijdelijke mappen of scripts die ook andere sites op het account kunnen benaderen.
- Een gecompromitteerd hostingpaneel-account. Komt een aanvaller binnen op het niveau van het hostingpaneel zelf (een cPanel-achtige beheeromgeving), dan heeft die in één keer toegang tot alle websites, e-mailaccounts en databases die onder dat account vallen.
Signalen dat het probleem groter is dan één website
De volgende signalen wijzen erop dat de besmetting mogelijk verder reikt dan de website waar u het probleem oorspronkelijk ontdekte.
- Meerdere sites tonen dezelfde infectie. Herkent u dezelfde verdachte code, doorverwijzing of spam-content op meer dan één website onder hetzelfde account, dan is dat een sterke aanwijzing voor een account-brede besmetting.
- E-mail vanaf het domein wordt gemarkeerd als spam. Klachten dat verstuurde e-mail niet aankomt of in de spamfolder belandt, kunnen wijzen op een gecompromitteerde server die ook voor andere doeleinden wordt misbruikt.
- Het IP-adres van de hosting staat op een blacklist. Controleer dit via een blacklist-check; een genoteerd IP-adres wijst vaak op misbruik van de server, niet per se van uw specifieke website.
- De hostingprovider meldt verdachte activiteit op het account. Een melding van de provider over ongebruikelijk verkeer, resourcegebruik of malware-detectie geldt meestal voor het hele account, niet voor één site.
- Onbekende cronjobs. Geplande taken die u niet zelf heeft ingesteld, kunnen malware zijn die zichzelf periodiek herstelt of verder verspreidt over het account.
Dit soort account-brede besmettingen zijn geen theoretisch risico. Er zijn in Nederland eerdere gevallen bekend van een grootschalige lekkage van FTP-inloggegevens bij een hostingprovider, waarbij duizenden websites tegelijk werden getroffen, en van meer recente incidenten waarbij malware zich via een gedeelde hostingserver over meerdere klantwebsites verspreidde. Dit is een bekend patroon in de hostingbranche: het risico zit vaak niet alleen in de website zelf, maar in de gedeelde infrastructuur eromheen.
Waarom een geïsoleerde opschoning vaak terugkomt
Schoont u alleen de website op waar u de infectie zag, terwijl een andere website op hetzelfde hostingaccount nog besmet is, dan is herinfectie een kwestie van tijd: de nog actieve besmetting op de andere site kan via het gedeelde bestandssysteem, cronjobs of scripts opnieuw code naar de opgeschoonde site schrijven. Hetzelfde geldt wanneer FTP- of hostingpaneel-wachtwoorden niet account-breed worden gewijzigd: heeft de aanvaller nog geldige inloggegevens, dan is een schone website zo weer besmet. Dit is een belangrijke reden waarom malware bij veel organisaties blijft terugkomen, ook na een opschoning die op het eerste gezicht succesvol leek: het onderliggende toegangspunt of de besmetting elders op het account is niet meegenomen in de aanpak.
Wat een hostingaccount-brede aanpak inhoudt
In plaats van alleen de gemelde website te behandelen, onderzoekt een hostingaccount-brede aanpak alle websites, gebruikers en toegangspunten binnen hetzelfde hostingaccount, roteert alle inloggegevens in één keer en sluit het gat dat de aanvaller gebruikte voordat er weer online wordt gegaan. Zo voorkomt u dat een schoongemaakte site via een andere, nog besmette site op hetzelfde account opnieuw wordt geïnfecteerd. De volledige aanpak en werkwijze hiervoor leest u op de pagina hostingaccount-brede malware opschonen.
Kosten
Er bestaat geen gepubliceerde marktprijs voor het opschonen van een volledig hostingaccount. Secrotec start met een Malware & Hosting Checkup (€149 excl. btw, vast tarief) die ook controleert of andere websites op dezelfde hosting risico lopen; eventuele hostingaccount-brede opschoning wordt daarna op uurtarief (€110 excl. btw/uur) geoffreerd. Alle prijzen zijn exclusief 21% btw.
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Controleer alle websites onder hetzelfde hostingaccount op dezelfde signalen: onbekende of recent gewijzigde bestanden, ongewenste doorverwijzingen, spam-content of waarschuwingen in Google Search Console. Een grondige scan van het volledige hostingaccount, niet alleen van de website waar u de infectie ontdekte, geeft het meest betrouwbare beeld van de werkelijke omvang.
Ja, dat kan als uw e-mail via hetzelfde hostingaccount of dezelfde server loopt. Een besmette website op het account kan ervoor zorgen dat het IP-adres van de server op een spam-blacklist terechtkomt, waardoor ook legitieme e-mail vanaf uw domein als spam wordt gemarkeerd of geweigerd, zelfs als uw eigen website niet direct is aangetast.
Ja, dat is verstandig. Als inloggegevens op accountniveau zijn gecompromitteerd of tussen sites zijn hergebruikt, biedt een op het eerste gezicht schone website geen garantie dat de toegang veilig is. Wijzig alle FTP/SFTP-, hostingpaneel- en databasewachtwoorden binnen het account, ook voor sites die niet besmet lijken.
Ja. Secrotec start met een Malware & Hosting Checkup waarbij niet alleen de gemelde website wordt onderzocht, maar ook wordt gecontroleerd of andere websites op hetzelfde hostingaccount risico lopen of al zijn aangetast. Op basis daarvan krijgt u een duidelijk beeld van de werkelijke omvang van het probleem.
Dat hangt af van het aantal websites, de omvang van de besmetting en de oorzaak. Secrotec start met een vast tarief van €149 excl. btw voor de Malware & Hosting Checkup; eventuele hostingaccount-brede opschoning wordt daarna op uurtarief (€110 excl. btw per uur) geoffreerd, op basis van de bevindingen uit de checkup.
Lees verder
Twijfelt u of het probleem verder reikt dan één website?
Vraag een Malware & Hosting Checkup aan en krijg duidelijkheid over de omvang van de besmetting, voordat u verder opschoont.
