ICT

WordPress-sites massaal misbruikt voor malwareverspreiding

19 juni 2026

Cybercriminelen misleiden bezoekers met nepupdates om inloggegevens te stelen

Cybercriminelen zetten WordPress-websites in om malware te verspreiden onder nietsvermoedende bezoekers. Het NCSC waarschuwt eigenaren van WordPress-sites en internetgebruikers voor deze dreiging. Bezoekers krijgen nepupdates van hun browser te zien, waarmee criminelen inloggegevens stelen en ransomware installeren.

Internationale operatie tegen WordPress-malware SocGholish

Cybercriminelen misbruiken WordPress-websites op grote schaal voor malwareverspreiding door gestolen inloggegevens in te zetten. Het botnet SocGholish werd tijdens een internationale politieoperatie opgerold, waarbij bijna 15.000 geïnfecteerde websites werden schoongemaakt. Het NCSC waarschuwt eigenaren van WordPress-sites voor deze aanhoudende bedreiging, waarbij bezoekers worden misleid met nepupdates van hun browser.

Voor MKB-ondernemers met een WordPress-website is dit een kritieke waarschuwing: criminelen gebruiken gestolen inloggegevens om beheeraccounts aan te maken en uw site in te zetten voor malwaredistributie. Dit kan leiden tot reputatieschade, verlies van klantvertrouwen en juridische aansprakelijkheid. Het is essentieel om nu uw WordPress-beveiliging te controleren en sterke wachtwoorden in te stellen.

Botnet SocGholish misbruikt WordPress-sites

De Politie haalde tijdens een internationale operatie het botnet SocGholish neer. Dit netwerk maakte gebruik van gestolen inloggegevens om toegang te krijgen tot WordPress-websites. Vervolgens zetten criminelen deze sites in om bezoekers te misleiden. Daarom blijft waakzaamheid geboden voor eigenaren van WordPress-platforms.

Het botnet creëerde valse beheeraccounts op getroffen websites. Deze accounts beginnen vaak met wp-maintenance- of wp-backup-. Criminelen gebruikten deze toegang om kwaadaardige code in websites te plaatsen. Bezoekers zagen vervolgens nepupdates verschijnen die leken op echte browserupdates.

Bezoekers misleid met nepupdates

Bezoekers van besmette websites krijgen een melding te zien die lijkt op een echte browserupdate voor Chrome of Edge. Deze melding is vals. Gebruikers worden gevraagd een .zip of .js bestand te downloaden en uit te voeren. Dit leidt tot een malwarebesmetting op hun computer.

Daarnaast kunnen verschillende vormen van malware worden geïnstalleerd, waaronder ransomware. Ook stelen criminelen inloggegevens via zogenoemde infostealers. Deze programma’s verzamelen financiële informatie, e-mails en systeeminformatie. De gestolen gegevens worden doorgestuurd naar criminelen en vaak verkocht.

Browsers updaten normaal gesproken via de browser zelf of via de officiële app store. Er verschijnt nooit een melding op een website die vraagt om een update te downloaden. Dit is altijd een teken van malware.

Beveiligingsmaatregelen voor WordPress-eigenaren

Het NCSC adviseert eigenaren van WordPress-sites om meerdere beveiligingsmaatregelen te nemen. Allereerst moeten beheerders controleren of er verdachte accounts bestaan die beginnen met wp-maintenance- of wp-backup-. Deze accounts moeten direct worden verwijderd als ze niet bekend zijn.

Verder raadt het NCSC aan om multifactorauthenticatie in te schakelen voor alle beheerders. Ook het beheer-e-mailadres moet worden beveiligd met MFA. Daarnaast helpt het om toegang tot /wp-admin te beperken met IP-whitelisting. Het aantal beheerders moet zo klein mogelijk blijven.

Bovendien moeten eigenaren sterke unieke wachtwoorden gebruiken, bij voorkeur met een wachtwoordmanager. Meldingen voor ongebruikelijke acties zoals nieuwe plugin-installaties zijn essentieel. Ook logging van wijzigingen en inlogpogingen helpt bij het opsporen van verdachte activiteit.

Technische maatregelen omvatten het gebruik van een Web Application Firewall om verdachte verzoeken te blokkeren. Het uitvoeren van php-bestanden in de uploads-map moet worden geblokkeerd. WordPress, plugins en thema’s moeten altijd up-to-date zijn. Ongebruikte plugins en themes moeten worden verwijderd.

Actie bij vermoeden van besmetting

Bij vermoeden van misbruik moeten eigenaren de site tijdelijk in onderhoudsmodus zetten. Herstel bij voorkeur vanaf een schone back-up die niet op dezelfde webserver staat. Breng het systeem volledig up-to-date en verander alle wachtwoorden. Monitoring via malware scans en file-integrity checks helpt om onverklaarbare wijzigingen snel op te sporen.

Het NCSC informeert actief eigenaren van getroffen websites. Niet altijd kan een contactadres worden gevonden voor directe notificatie. Beheerders die geen e-mail hebben ontvangen, worden alsnog geadviseerd om de genoemde beveiligingsmaatregelen te implementeren. Preventie blijft de beste bescherming tegen dit type aanvallen.

Advies voor websitebezoekers

Bezoekers moeten alert zijn op verdachte updateverzoeken tijdens het browsen. Een echte browserupdate verschijnt nooit als pop-up op een website. Updates gebeuren uitsluitend via de browser zelf of via de officiële app store. Wie toch een .zip of .js bestand heeft gedownload, moet dit niet uitvoeren.

Indien het bestand al is uitgevoerd, moeten gebruikers direct hun computer scannen met antivirussoftware. Vervolgens moeten alle wachtwoorden worden gewijzigd, vooral voor gevoelige accounts zoals bankieren en e-mail. Tweefactorauthenticatie moet worden ingeschakeld waar mogelijk. Tot slot is het verstandig om financiële transacties in de gaten te houden op ongebruikelijke activiteit.

Kernfeiten

  • Internationale operatie haalde botnet SocGholish neer en schoonmaakte bijna 15.000 WordPress-websites
  • Criminelen gebruikten gestolen inloggegevens om valse beheeraccounts aan te maken op getroffen sites
  • Bezoekers worden misleid met nepupdates van hun browser waarmee inloggegevens en ransomware worden gestolen

Veelgestelde vragen

Hoe kan ik controleren of mijn WordPress-site is gehackt?

Controleer uw gebruikersaccounts in het WordPress-dashboard op onbekende beheerders, wijzig alle wachtwoorden onmiddellijk en scan uw site met een beveiligingsplugin. Het NCSC adviseert ook om uw webhostingprovider in te schakelen voor een grondige controle van uw server.

Wat zijn de gevolgen van een gehackte WordPress-site voor mijn bedrijf?

Een geïnfecteerde site kan uw klanten blootstellen aan malware, wat leidt tot reputatieschade en mogelijk juridische aansprakelijkheid. Zoekmachines kunnen uw site uit de zoekresultaten verwijderen, wat direct impact heeft op uw online zichtbaarheid en omzet.

Welke beveiligingsmaatregelen moet ik nemen voor mijn WordPress-website?

Gebruik sterke, unieke wachtwoorden voor alle accounts, houd WordPress en plugins altijd up-to-date, beperk het aantal beheerders en installeer een beveiligingsplugin. Overweeg ook tweefactorauthenticatie in te schakelen om ongeautoriseerde toegang te voorkomen.

Wat moet ik doen als mijn site al is geïnfecteerd?

Neem uw site onmiddellijk offline, contacteer uw webhostingprovider voor ondersteuning bij schoonmaak, wijzig alle wachtwoorden en informeer uw klanten. Laat een beveiligingsexpert de site grondig controleren voordat u deze weer online zet.

Lees ook