HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Beveiligingslekken & updatehandleidingen
Nieuw htprotect.app - Centraal sitebeheer voor meerdere Joomla-websites
Directe hulp

Japanese Keyword Hack: Japanse pagina's op je eigen website herkennen

Japanse tekens in je eigen Google-resultaten, pagina's die je nooit hebt aangemaakt – en als je je website opent, is er niets te zien. Die combinatie heeft een naam.

Vertrouw hier niet op wat je zelf ziet
Google is er duidelijk over: aanvallers proberen je te laten geloven dat de pagina weg is of al is opgeschoond, terwijl dat niet zo is – ze verbergen de inhoud voor jou. De URL-inspectietool in Search Console geeft uitsluitsel: die laat de verborgen inhoud wél zien.

Wat er bij deze hack gebeurt

Google beschrijft het patroon zo: er ontstaan massaal nieuwe pagina's met automatisch gegenereerde Japanse tekst, ondergebracht in mappen met willekeurig ogende namen – Google noemt als voorbeeld een adres in de vorm example.com/ltjmnjp/341.html. Er wordt geld verdiend met affiliatelinks naar webshops in namaakmerkartikelen. Jouw domein levert de ranking, iemand anders strijkt de opbrengst op.

Wat dit met Joomla te maken heeft

De hack zit niet aan één systeem vast. Sucuri stelt vast dat elke website getroffen kan worden en noemt WordPress, Drupal, Joomla en Magento. Google wordt concreter in de hulp bij Search Console: onder Hacked: Content injection noemt Google het misbruiken van een kwetsbaarheid in de gebruikte software als een van de gebruikelijke ingangen – als voorbeeld noemt Google uitdrukkelijk een oudere, onveilige versie van Drupal, Joomla! of WordPress. In april 2026 publiceerde Sucuri een Joomla-geval in detail: bovenaan in het bestand index.php van de website stond zwaar versluierde PHP-code die werkte als afstandsbediening – die legde contact met een externe server, gaf gegevens over de website door en liet het antwoord bepalen wat bezoekers te zien kregen. De aanvaller kon dat gedrag op elk moment wijzigen zonder de bestanden nog één keer aan te raken.

Zes controles die je zelf kunt uitvoeren

  1. Zoek je eigen domein op met site:

    Typ site:jouw-domein.nl in een gewoon Google-zoekveld. Je ziet dan wat Google van je in de index heeft staan – ondergeschoven pagina's inbegrepen.

  2. Open het rapport Beveiligingsproblemen in Search Console

    Dat rapport gaat over gehackte content: alles wat zonder jouw toestemming op je website is geplaatst.

  3. Kijk na wie eigenaar van de property is

    Google noemt dit een typisch teken: bij deze hack voegt de aanvaller zichzelf vaak toe als eigenaar van je Search Console-property, en wel – aldus Google – om via het verstellen van je instellingen, zoals geotargeting of sitemaps, zijn eigen winst te vergroten. Google is daar heel duidelijk over: krijg je een melding dat iemand die je niet kent je website in Search Console heeft geverifieerd, dan is de kans groot dat de site gehackt is.

  4. Bekijk het rapport Pagina-indexering

    Een duidelijke stijging van het aantal geïndexeerde pagina's terwijl je zelf niets hebt gepubliceerd, past bij het patroon – bij deze hack ontstaan pagina's bij bosjes.

  5. Filter het prestatierapport op zoekopdrachten

    Japanse of andere anderstalige zoektermen die niets met jouw aanbod te maken hebben, zijn een duidelijk teken dat je wordt gevonden op content van iemand anders.

  6. Controleer je sitemaps en robots.txt

    Zie het onderdeel hieronder – en bedenk dat een sitemapvermelding op zichzelf nog niets bewijst.

Een Joomla-detail dat je moet kennen

De robots.txt die Joomla meelevert, bevat geen enkele Sitemap:-regel – hij bestaat uit een commentaarblok, één User-agent-regel en vijftien Disallow-regels. Staat er in jouw robots.txt dus wel een sitemapvermelding, dan komt die uit een extensie, uit een eigen aanpassing of van iemand anders. Ga voorzichtig om met dit signaal: een Sitemap-regel is volkomen normaal en ongevaarlijk, veel SEO-extensies zetten er een in. Opvallend is hij alleen als niemand kan verklaren waar hij vandaan komt. De controle kost tien seconden – open jouw-domein.nl/robots.txt in je browser.

Hoe je hem weer kwijtraakt

De volgorde is belangrijker dan het tempo. Sluit eerst de ingang, anders staan de pagina's er kort daarna gewoon weer. Verwijder daarna wat er is ondergeschoven. Pas dan is Google aan de beurt: in het rapport Beveiligingsproblemen vraag je na het opschonen ook de nieuwe beoordeling aan. Bekijk daarnaast je sitemaps – Google wijst erop dat aanvallers vaak een bestaande sitemap aanpassen of er nieuwe aanmaken, zodat hun adressen sneller in de index komen.

Opruimen is maar het halve werk
Zolang de ingang openstaat, staat hetzelfde er over een paar dagen weer. Werk Joomla en elke extensie bij en leg je installatie naast de officiële lijst met kwetsbare extensies.

Bronnen & verder lezen

De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.