HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Sikkerhedssårbarheder & opdateringsguider
Nyt htprotect.app - Central administration af flere Joomla-hjemmesider
Akuthjælp

Japanese Keyword Hack: sådan opdager du japanske sider på din egen hjemmeside

Japanske tegn i dine egne Google-resultater, sider du aldrig har oprettet – og når du selv åbner hjemmesiden, er der intet at se. Den kombination har et navn.

Stol ikke på det, du selv kan se
Google lægger ikke fingre imellem her: Angriberne forsøger at få dig til at tro, at siden er væk eller allerede rettet, selvom den ikke er det – de skjuler indholdet for dig. Du kan få det afklaret med værktøjet til undersøgelse af webadresser i Search Console: Det viser det skjulte indhold.

Hvad der sker ved dette hack

Google beskriver mønsteret sådan: Der opstår masser af nye sider med automatisk genereret japansk tekst, lagt i mapper med navne, der ser tilfældige ud – Google nævner som eksempel en adresse i stil med example.com/ltjmnjp/341.html. Pengene kommer ind via affiliatelinks til shops med forfalskede mærkevarer. Dit domæne leverer placeringen i søgeresultaterne, og en anden tjener pengene.

Hvad det har med Joomla at gøre

Hacket er ikke bundet til ét bestemt system. Sucuri fastslår, at det kan ramme enhver hjemmeside, og nævner WordPress, Drupal, Joomla og Magento. Google er mere konkret i hjælpen til Search Console: Under Hacked: Content injection nævner Google udnyttelsen af en sårbarhed i den software, hjemmesiden kører på, som en af de typiske indgangsveje – og som eksempel nævner Google udtrykkeligt en ældre, usikker version af Drupal, Joomla! eller WordPress. I april 2026 offentliggjorde Sucuri et Joomla-tilfælde i detaljer: Allerøverst i hjemmesidens fil index.php lå stærkt sløret PHP-kode, der fungerede som fjernstyring – den tog kontakt til en fremmed server, indberettede oplysninger om hjemmesiden og lod svaret afgøre, hvad de besøgende fik at se. Angriberen kunne når som helst ændre adfærden uden at røre filerne igen.

Seks tjek, du selv kan udføre

  1. Søg efter dit eget domæne med site:

    Skriv site:dit-domæne.dk i et helt almindeligt Google-søgefelt. Så ser du, hvad Google har indekseret om dig – de indsmuglede sider inklusive.

  2. Åbn rapporten Sikkerhedsproblemer i Search Console

    Den handler om hacket indhold, altså alt det, der er lagt på din hjemmeside uden din tilladelse.

  3. Se efter, hvem der står som ejer af ejendommen

    Google nævner det som et typisk tegn: Ved dette hack tilføjer angriberen ofte sig selv som ejer af din Search Console-ejendom – ifølge Google for at øge sin egen fortjeneste ved at skrue på dine indstillinger, for eksempel geotargeting eller sitemaps. Google er meget klar på det punkt: Får du en meddelelse om, at nogen, du ikke kender, har verificeret din hjemmeside i Search Console, taler meget for, at den er blevet hacket.

  4. Kig i sideindekserings-rapporten

    En tydelig stigning i antallet af indekserede sider, uden at du har udgivet noget, passer på mønsteret – ved dette hack opstår siderne i massevis.

  5. Filtrer effektivitetsrapporten efter forespørgsler

    Japanske eller andre fremmedsprogede søgeord, der intet har at gøre med det, du tilbyder, er et klart tegn på, at du bliver fundet på fremmed indhold.

  6. Tjek dine sitemaps og robots.txt

    Se afsnittet nedenfor – og husk, at en sitemap-linje i sig selv ikke beviser noget.

En Joomla-detalje, du bør kende

Den robots.txt, Joomla leveres med, indeholder ikke en eneste Sitemap:-linje – den består af en kommentarblok, én User-agent-linje og femten Disallow-linjer. Står der altså en sitemap-angivelse i din robots.txt, stammer den fra en udvidelse, fra en ændring, du selv har lavet, eller fra en anden. Vær varsom med det signal: En sitemap-linje er helt normal og harmløs, og mange SEO-udvidelser skriver den ind. Den er kun værd at hæfte sig ved, hvis ingen kan forklare, hvor den kommer fra. Tjekket tager ti sekunder – åbn dit-domæne.dk/robots.txt i browseren.

Sådan slipper du af med det igen

Rækkefølgen betyder mere end tempoet. Luk først indgangsvejen, ellers står siderne der igen kort efter. Fjern derefter det, der er blevet lagt ind. Først til sidst kommer Google på banen: Det er også i rapporten Sikkerhedsproblemer, du beder om en fornyet gennemgang, når der er ryddet op. Se desuden dine sitemaps efter – Google gør opmærksom på, at angribere ofte ændrer et eksisterende sitemap eller opretter nye, så deres adresser hurtigere kommer i indekset.

Oprydningen er kun det halve arbejde
Så længe indgangsvejen står åben, står det samme der igen få dage senere. Opdater Joomla og hver eneste udvidelse, og hold din installation op mod den officielle liste over sårbare udvidelser.

Kilder & mere information

Det er altid den enkelte udviklers officielle oplysninger, der gælder. Denne side sammenfatter offentligt tilgængelige informationer på en neutral måde.