Webbplatsen omdirigerar besökare till främmande sidor – så gör du nu
Kunder hör av sig om att de hamnar på spel- eller spamsidor. Du öppnar själv webbplatsen och allt ser normalt ut. Det är inget falsklarm – det är precis så det här fungerar.
Filen .htaccess – helt normal, och ett populärt mål
En .htaccess-fil i Joomlas rotmapp är inget ovanligt. Joomla levererar en färdig fil, htaccess.txt, som enligt Joomlas egen beskrivning innehåller direktiv mot vanliga angrepp och för sökmotorvänliga adresser; det vanliga är att döpa om den till .htaccess. Av det följer två saker. För det första säger handboken uttryckligen att du inte ska redigera htaccess.txt, eftersom en Joomla-uppdatering kan skriva över den – arbetet sker i den omdöpta filen. För det andra dokumenterade Sucuri 2019 ett Joomla-fall där det skadliga skriptet var byggt för att skriva in sitt omdirigeringsmönster i varje .htaccess-fil det hittade. Att en fil är rensad betyder alltså inte att webbplatsen är ren.
Var sådan kod gömmer sig
Sucuri räknar upp de typiska ställena i sin guide för att sanera Joomla: bakdörrar som planteras in i filer som index.php och i mappar som /components, /modules och /templates, samt filer som bär namnet på en äkta Joomla-fil men ligger i fel mapp. I Joomla-fallet från april 2026 låg koden allra överst i webbplatsens index.php. Det finns också skadlig kod som installerar sig som ett helt vanligt Joomla-plugin och lägger in obfuskerad JavaScript-kod på sidan – Sucuri listar den under beteckningen php.spam-seo.joomla-injector.002. Två saker följer av det för dig: ett plugin du inte känner igen förtjänar en närmare titt, och mallfilerna kan du granska direkt i administrationen under System›Webbplatsmallar, utan FTP och utan kommandorad.
Vad som oftast är ofarligt
Joomla har en egen omdirigeringsfunktion i kärnan: pluginen System - Omdirigering samlar in sidor som saknas, och komponenten Omdirigeringar pekar om dem till sidor som finns. Poster där hör till helt vanlig drift. Att hitta omdirigeringar i den komponenten är alltså inget bevis på ett angrepp.
Ersätta kärnfilerna – och vad det inte täcker
Joomla kan ersätta sina egna kärnfiler utan kommandorad. Uppdateringskomponenten har en knapp märkt Installera om Joomlas kärnfiler, som beskrivs som en ominstallation av alla kärnfiler för att reparera trasiga eller saknade filer. Känn till gränsen innan du förlitar dig på den: formuleringen omfattar uttryckligen bara kärnfilerna. Tillägg, mallar, filer som lagts på servern utöver dem och databasen omfattas inte – en bakdörr som sitter i en mall eller i ett plugin skulle klara sig igenom helt oberörd.
Källor & mer information
- Joomla-handboken – filen .htaccesshtaccess.txt är en förlaga, redigera den inte
- Sucuri - .htaccess injector on Joomla and WordPress sitesskriver in sig i varje .htaccess den hittar
- Sucuri - How to Fix, Clean & Secure a Hacked Joomla! Sitetypiska gömställen för bakdörrar
- Sucuri Labs - php.spam-seo.joomla-injector.002skadlig kod som installerar sig som ett plugin
- Joomla-handboken – hantera 404-felden inbyggda omdirigeringskomponenten
- Sucuri - Joomla SEO spam injector (april 2026)koden allra överst i index.php
- Google – åtgärda Japanese Keyword Hackom cloaking och verktyget för URL-inspektion
Det är alltid respektive utvecklares officiella uppgifter som gäller. Den här sidan sammanfattar offentligt tillgänglig information på ett neutralt sätt.