WordPress redirect-virus: waarom bezoekers naar spam of casino-sites worden doorgestuurd
Bezoekers van uw WordPress-website komen niet op uw pagina terecht, maar worden binnen een fractie van een seconde doorgestuurd naar een online casino, een dubieuze pharma-webshop, volwassen content of een andere onbekende site. Soms meldt een klant of relatie dit toevallig; soms ziet u het pas wanneer u op uw eigen bedrijfsnaam zoekt en tussen de Google-resultaten vreemde, niet door u geschreven paginatitels ziet staan. Opvallend genoeg werkt de site voor uzelf vaak gewoon normaal wanneer u hem rechtstreeks opent — en dat is precies waarom dit type infectie zo lang onopgemerkt blijft, vaak alleen zichtbaar voor zoekmachines of mobiele bezoekers.
Hoe dit soort malware werkt
De meest voorkomende oorzaak is kwaadaardige code die ergens in de website is geïnjecteerd: in themabestanden zoals functions.php, in een verouderde of gecompromitteerde plugin, of rechtstreeks in de database — bijvoorbeeld verstopt in widget- of paginacontent. Die code controleert bij elk bezoek een aantal signalen voordat hij beslist wat er gebeurt: de referrer (kwam de bezoeker via Google binnen, of typte hij de URL rechtstreeks in?), de user-agent (is het een zoekmachine-crawler, een mobiele browser of een gewone desktopbrowser?) en soms de herkomst op basis van het IP-adres. Alleen wanneer die combinatie aan bepaalde voorwaarden voldoet, wordt de bezoeker doorgestuurd naar de spam- of scampagina; in alle andere gevallen toont de code gewoon de normale website.
Dit verklaart meteen waarom "ik zie zelf niets vreemds als ik mijn site bezoek" geen garantie is dat alles in orde is. Wanneer u de site zelf opent, doet u dat doorgaans rechtstreeks via de browserbalk of een bladwijzer, op een desktop, zonder Google als verwijzende bron — precies de omstandigheden waarin de malware zich meestal gedraagt als een volledig schone site. Zoekmachine-crawlers en bezoekers die via een zoekresultaat binnenkomen, met name op mobiel, krijgen juist wél de doorverwijzing te zien, waardoor het probleem zich in de praktijk grotendeels aan het zicht van de eigenaar onttrekt terwijl het voor bezoekers en voor Google volledig zichtbaar is.
De 'Japanse spam' variant
Een bekende, veelvoorkomende variant van deze infectie staat bekend als de "Japanse spam-hack" of "Japanese keyword hack". Hierbij plaatst de aanvaller niet alleen een redirect, maar genereert de malware ook grote aantallen automatisch aangemaakte pagina's op uw eigen domein, vaak met Japanse tekst, die door Google worden geïndexeerd. Die pagina's verschijnen vervolgens tussen uw eigen zoekresultaten en verwijzen meestal door naar nepwebshops met merkvervalsing of andere scamcontent. Voor bezoekers en voor Google lijkt het alsof uw eigen website deze pagina's zelf heeft gepubliceerd.
Het patroon is zo herkenbaar en zo vaak gedocumenteerd dat security-onderzoekers deze naam ook gebruiken wanneer de betrokken website niets met Japan te maken heeft. De malware kiest bewust voor content in een taal die de sitebeheerder waarschijnlijk niet leest en niet actief controleert, zodat de spam-pagina's weken- of maandenlang kunnen groeien voordat iemand het toeval ontdekt — bijvoorbeeld via een zoekopdracht op de eigen bedrijfsnaam of via een melding vanuit Search Console.
Waarom dit zo schadelijk is voor SEO en vertrouwen
De schade van dit soort infecties reikt verder dan de omleiding zelf. Google beoordeelt websites doorlopend op kwaliteit en veiligheid en kan pagina's die spam of malware bevatten uit de zoekresultaten verwijderen (deïndexeren) of de site voorzien van een waarschuwing voor bezoekers. Uw legitieme pagina's — waar u mogelijk jarenlang aan heeft gebouwd — kunnen in positie zakken doordat Google minder vertrouwen heeft in het domein als geheel, terwijl de spampagina's zelf tijdelijk juist zichtbaar worden in zoekresultaten waar potentiële klanten ze kunnen tegenkomen.
Daarnaast is er reputatieschade: een prospect die op uw bedrijfsnaam zoekt en tussen de resultaten een link naar een casino- of scampagina op uw eigen domein ziet staan, verliest direct vertrouwen — ook zonder door te klikken. In ernstigere gevallen markeert Google Safe Browsing de site actief als onveilig, met een waarschuwingsscherm voor bezoekers tot gevolg. Hoe u met zo'n melding omgaat en welke stappen dan nodig zijn, leest u in Google meldt malware op uw website: wat moet u doen?.
Hoe dit wordt opgespoord en verwijderd
Omdat deze malware zich juist verbergt voor directe bezoeken, is een gewone controle van de website — hem openen in de browser en kijken of alles er normaal uitziet — niet voldoende om uit te sluiten dat er iets mis is. Opsporing vraagt om onderzoek op serverniveau, waarbij daadwerkelijk in bestanden en database wordt gekeken in plaats van alleen naar wat een bezoeker te zien krijgt. In de praktijk gaat het onder meer om:
- Een grondige serverscan van alle bestanden op bekende malware-signatures en verdachte, recent gewijzigde bestanden.
- Controle van het .htaccess-bestand op geïnjecteerde rewrite-regels die bezoekers conditioneel doorsturen.
- Onderzoek van themabestanden zoals functions.php en van alle geïnstalleerde plugins op toegevoegde of gewijzigde code.
- Doorzoeken van de database op geïnjecteerde spam-pagina's, verborgen content in widgets of berichten, en onbekende gebruikersaccounts.
- Testen van de site met verschillende referrers en user-agents, om te controleren of de doorverwijzing zich alleen onder specifieke omstandigheden voordoet.
Dit type infectie wordt onderzocht als onderdeel van de Malware & Hosting Checkup (€149 excl. btw, vast tarief). Na de checkup ontvangt u een helder overzicht van wat er precies is aangetroffen en wat er nodig is om de site volledig en structureel op te schonen. Alle prijzen zijn exclusief 21% btw.
Herstel van uw zoekresultaten
Het verwijderen van de kwaadaardige code is meestal niet het laatste dat u moet doen. Spam-pagina's die eenmaal door Google zijn geïndexeerd, blijven zichtbaar in de zoekresultaten totdat ze actief worden opgeruimd — Google haalt ze niet automatisch weg zodra de site schoon is. Na de opschoning moet daarom worden vastgesteld welke pagina's door de malware zijn aangemaakt, waarna deze via Google Search Console kunnen worden verwijderd of op een 404- of 410-status kunnen worden gezet zodat Google ze uit de index haalt. Is de site eerder gemarkeerd als onveilig, dan is bovendien een herbeoordelingsverzoek nodig voordat de waarschuwing verdwijnt. Dit proces, inclusief de te volgen stappen richting Search Console en Safe Browsing, staat beschreven in Google meldt malware op uw website: wat moet u doen?. Houd er rekening mee dat dit herstel enige tijd kost; Google herbeoordeelt niet direct, en het duurt doorgaans dagen tot enkele weken voordat de zoekresultaten weer volledig normaal zijn.
Veelgestelde vragen
Korte, directe antwoorden op de meestgestelde vragen.
Dit komt doordat de malware bewust controleert via welke weg u de site bezoekt. Bezoekt u de site rechtstreeks via de browserbalk, op een desktop, zonder dat u van Google binnenkomt, dan gedraagt de code zich als een volledig schone website. De doorverwijzing wordt vaak alleen geactiveerd voor bezoekers die via een zoekresultaat binnenkomen, specifieke crawlers of mobiele gebruikers. Dat de site er voor u normaal uitziet, is dus geen bewijs dat er niets mis is — het is juist een kenmerk van dit type infectie.
De 'Japanse spam-hack', ook wel 'Japanese keyword hack' genoemd, is een variant waarbij een hacker op uw WordPress-site grote aantallen automatisch gegenereerde pagina's met Japanse tekst plaatst, die vervolgens door Google worden geïndexeerd. Deze pagina's verwijzen meestal door naar nepwebshops met merkvervalsing of andere scamcontent. Ze verschijnen tussen uw eigen zoekresultaten, terwijl de zichtbare voorpagina van uw website er vaak volkomen normaal blijft uitzien.
Nee, spam-pagina's die eenmaal door Google zijn geïndexeerd, verdwijnen niet vanzelf zodra de onderliggende malware is verwijderd. Ze blijven zichtbaar in de zoekresultaten totdat ze actief worden opgeruimd, bijvoorbeeld via verwijderverzoeken in Google Search Console of doordat de betreffende URL's een 404- of 410-status krijgen. Is de site ook gemarkeerd als onveilig, dan is daarnaast een herbeoordelingsverzoek nodig. Dit herstel kost doorgaans enige tijd.
Ja, dat kan. Op gedeelde hosting kan dezelfde kwetsbaarheid die de redirect-malware binnenliet ook andere websites op hetzelfde account aantasten of de reputatie van uw domein voor e-mailverkeer schaden, waardoor uw e-mails vaker als spam worden gemarkeerd. Bezoekers die op de doorgestuurde pagina's terechtkomen, kunnen daarnaast worden blootgesteld aan phishing, nepadvertenties of malafide downloads, ook al gebeurt dat buiten uw eigen website.
Zorg dat WordPress-core, thema's en alle plugins altijd up-to-date zijn, gebruik sterke, unieke wachtwoorden met tweefactorauthenticatie op alle beheeraccounts, en verwijder plugins en thema's die u niet meer gebruikt of die niet meer worden onderhouden. Een web application firewall en structurele monitoring signaleren verdachte wijzigingen vaak al voordat u er zelf iets van merkt. Dit soort doorlopend onderhoud hoort thuis in WordPress onderhoud, waarbij updates, back-ups en beveiliging structureel uit handen worden genomen.
Lees verder
WordPress-website gehackt: wat nu?
Het volledige stappenplan: offline zetten, wachtwoorden wijzigen, back-up maken, opschonen.
Google meldt malware op uw website: wat moet u doen?
Zo pakt u een Safe Browsing-waarschuwing of Search Console-melding aan.
Malware & Hosting Checkup
Vast tarief van €149 excl. btw voor een grondige diagnose van uw website en hosting.
Vermoedt u een redirect-virus op uw website?
Vraag een Malware & Hosting Checkup aan. Wij onderzoeken bestanden, database en instellingen op verborgen doorverwijzingen en geïnjecteerde spam-content, ook wanneer de site er voor u zelf normaal uitziet.
