Je website verwijst bezoekers door naar vreemde sites – wat je nu moet doen
Klanten melden dat ze op gok- of spamsites belanden. Je opent de website zelf, en alles ziet er normaal uit. Dat is geen vals alarm – zo werkt dit nu eenmaal.
Het .htaccess-bestand – heel gewoon, en een geliefd doelwit
Een .htaccess-bestand in de Joomla-hoofdmap is niets ongewoons. Joomla levert een kant-en-klaar bestand htaccess.txt mee dat volgens Joomla zelf instructies bevat tegen veelvoorkomende aanvallen en voor zoekmachinevriendelijke adressen; gebruikelijk is om het te hernoemen naar .htaccess. Daaruit volgen twee dingen. Ten eerste wijst de handleiding er uitdrukkelijk op dat je htaccess.txt niet moet bewerken, omdat een Joomla-update het bestand kan overschrijven – je werkt in het hernoemde bestand. Ten tweede documenteerde Sucuri in 2019 een Joomla-geval waarin het schadelijke script erop gebouwd was zijn doorverwijzingspatroon in elk gevonden .htaccess-bestand te schrijven. Eén opgeschoond bestand betekent dus niet dat de website schoon is.
Waar zulke code zich verstopt
Sucuri noemt in zijn opschoongids voor Joomla de gebruikelijke plekken: backdoors die worden geïnjecteerd in bestanden als index.php en in mappen als /components, /modules en /templates, en bestanden die de naam van een echt Joomla-bestand dragen maar in de verkeerde map staan. In het Joomla-geval van april 2026 stond de code bovenaan in de index.php van de website. Er bestaat ook malware die zich als doodgewone Joomla-plug-in nestelt en versluierde JavaScript-code in de pagina injecteert – Sucuri vermeldt die onder de aanduiding php.spam-seo.joomla-injector.002. Voor jou volgen daar twee dingen uit: een plug-in die je niet kent verdient een kritische blik, en templatebestanden bekijk je zonder FTP en zonder commandoregel gewoon in het beheer, onder Systeem›Sitesjablonen.
Wat meestal onschuldig is
Joomla heeft in de kern een eigen functie voor doorverwijzingen: de plug-in Systeem - Verwijzingen verzamelt ontbrekende pagina's, de component Verwijzingen stuurt ze door naar pagina's die er wél zijn. Vermeldingen daar horen bij de normale gang van zaken. Doorverwijzingen aantreffen in die component is dus geen bewijs van een aanval.
Kernbestanden vervangen – en wat daar niet onder valt
Joomla kan zijn eigen kernbestanden vervangen zonder commandoregel. De update-component heeft daarvoor een knop met het opschrift Joomla! core bestanden opnieuw installeren, omschreven als het opnieuw installeren van alle kernbestanden om beschadigde of ontbrekende bestanden te herstellen. Ken de grens voordat je erop vertrouwt: die omschrijving dekt uitdrukkelijk alleen de kernbestanden. Extensies, templates, extra geplaatste bestanden en de database vallen er niet onder – een backdoor in een template of een plug-in blijft daarbij gewoon staan.
Bronnen & verder lezen
- Joomla-handleiding – het .htaccess-bestandhtaccess.txt is een voorbeeldbestand, niet bewerken
- Sucuri – .htaccess injector on Joomla and WordPress sitesschrijft zichzelf in elk gevonden .htaccess-bestand
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitetypische schuilplaatsen voor backdoors
- Sucuri Labs – php.spam-seo.joomla-injector.002malware die zich als plug-in nestelt
- Joomla-handleiding – omgaan met 404-foutende ingebouwde component Verwijzingen
- Sucuri – Joomla SEO spam injector (april 2026)code bovenaan in index.php
- Google – Fixing the Japanese keyword hackover cloaking en de URL-inspectietool
De officiële informatie van de betreffende ontwikkelaar is altijd leidend. Deze pagina vat openbaar beschikbare informatie neutraal samen.