Terug naar Blog

WordPress‑backdoor kan zichzelf herstellen – waarom doe‑het‑zelf‑reiniging vaak faalt

WordPress‑backdoor kan zichzelf herstellen – waarom doe‑het‑zelf‑reiniging vaak faalt
5 oktober 2026|David Velarde RoblesDavid Velarde Robles

Waarom de backdoor steeds terugkomt

Stel je voor: je runt een kleine bakkerij in Utrecht en verkoopt daarnaast je gebak via een webshop. Op een dag zie je vreemde bestellingen binnenkomen en vermoedt dat je website is gehackt. Je verwijdert de verdachte plugin, maakt de bestanden schoon en denkt dat het probleem is opgelost. Een paar dagen later verschijnt dezelfde kwaadaardige code weer, alsof hij uit het niets is teruggekeerd.

Dat is precies wat security‑onderzoekers van Sucuri hebben ontdekt bij een nieuw WordPress‑malware. De code bestaat niet uit één enkel bestand dat je kunt verwijderen; hij zit verspreid over acht verschillende plekken – in bestanden, de database en zelfs in het server‑geheugen. Elk onderdeel kan de andere opnieuw opbouwen, dus het verwijderen van één “kopie” breekt de infectie niet.

Voor een ondernemer zonder technische achtergrond is de conclusie simpel: een WordPress‑hack zelf opruimen is riskant, omdat de malware zichzelf kan herstellen. Het veiligste is om schone, recente backups te hebben, continue beveiligingsmonitoring te gebruiken en een specialist in te schakelen zodra je een inbraak vermoedt.


De acht manieren waarop de backdoor zich verbergt en herstelt

Hier volgt een eenvoudige uitleg van de acht persistente mechanismen. Zie ze als een set geheime “reserveonderdelen” die de malware in verschillende lades verstopt; leeg je één lade, dan zitten er nog andere die het geheel kunnen herbouwen.

  1. Auto‑prepend‑bestand (.user.ini) – Een klein configuratie‑bestand dat PHP instrueert een verborgen loader vóór elke aanvraag uit te voeren. Het verwijderen van de loader maakt de instructie niet ongedaan, dus bij de volgende paginabezoek wordt de loader weer aangeroepen.
  2. Loader‑script (c1b12371.php) – Een ogenschijnlijk normaal PHP‑bestand dat zoekt naar een verborgen “dot‑prefixed” bestand in dezelfde map. Vindt het dat bestand, dan voert het de verborgen code uit.
  3. Verborgen dot‑prefixed bestand (.c1b12371.php) – Dit onzichtbare bestand is de eerste fase van de backdoor. Het kan een nep‑plugin aanmaken in de must‑use plugins‑map (een speciale map die WordPress automatisch laadt en niet via het admin‑paneel kan worden gedeactiveerd) door code te halen uit drie bronnen: een bestaande kopie, een gecodeerde stub in de cache, of een ZIP‑bestand met een willekeurige naam.
  4. Database‑payload (db.php) – De volledige kwaadaardige code wordt in de WordPress‑database opgeslagen, gecomprimeerd en gecodeerd. Verdwijnt de bestandskopie, dan leest het script de database, decodeert de payload en schrijft de plugin opnieuw naar de schijf.
  5. Advanced‑cache‑drop‑in (advanced-cache.php) – WordPress laadt dit bestand vóór de normale plugins wanneer caching is ingeschakeld. Het kan de malware herbouwen vanuit vijf onafhankelijke bronnen, inclusief een shared‑memory segment (een stukje RAM dat bestand‑verwijdering overleeft).
  6. Thema‑resident tweeling (functions.php in een themamap) – Een kopie van dezelfde backdoor zit in het functions‑bestand van het actieve thema. Als de plugin ontbreekt, schrijft dit bestand hem opnieuw.
  7. Must‑use plugin (hyper-engine-kit.php) – De echte kwaadaardige code is geïnstalleerd als een must‑use plugin, die WordPress automatisch laadt en niet kan worden gedeactiveerd via het admin‑paneel.
  8. Reguliere plugin‑kopie (hyper-engine-kit.php in de plugins‑map) – Een duplicaat van dezelfde code bevindt zich in de normale plugins‑map, wat een extra fallback biedt.

Omdat elk onderdeel de anderen kan ophalen uit de database, het bestandssysteem of zelfs shared memory, gedraagt de infectie zich als een zelfherstellend netwerk. Het verwijderen van één enkel onderdeel stopt de cyclus niet; de volgende paginabezoek herstelt de ontbrekende delen automatisch.


Waarom doe‑het‑zelf‑reiniging vaak faalt

De meeste kleine ondernemers proberen een hack op te lossen door:

  • De verdachte plugin te verwijderen via het admin‑dashboard.
  • Een paar bestanden te wissen via FTP.
  • Een eenmalige scan met een gratis tool uit te voeren.

Met deze backdoor zijn die stappen ontoereikend omdat:

  • Verborgen bestanden zijn onzichtbaar – Bestanden die beginnen met een punt (.c1b12371.php) verschijnen niet in standaard‑FTP‑overzichten tenzij je “show hidden files” inschakelt.
  • Database‑opslag wordt over het hoofd gezien – De kwaadaardige code zit in de WordPress‑database, iets waar de meeste schoonmaalgidsen niet aan denken.
  • Shared memory overleeft schijf‑opschoning – Op servers die System V shared memory ondersteunen, blijft de payload in RAM bestaan, zodat zelfs een verse herinstallatie van WordPress het niet wist.
  • Meerdere toegangspunten – De backdoor kan zichzelf herbouwen vanuit elke overgebleven kopie, wat betekent dat je alle acht componenten tegelijk moet vinden en verwijderen – een taak die diepgaande kennis van WordPress‑internals vereist.

Kortom, een “snelle fix” geeft een vals gevoel van veiligheid terwijl de malware stilletjes wacht om opnieuw te activeren.


Praktische les voor jouw onderneming

  1. Bewaar schone, recente backups – Een backup die vóór de infectie is gemaakt, is je vangnet. Sla die offline of in een aparte cloud‑bucket op, zodat je zelfs bij een compromis snel een schone versie kunt herstellen.
  2. Gebruik continue beveiligingsmonitoring – Real‑time malware‑scans detecteren ongebruikelijke wijzigingen (nieuwe bestanden, gewijzigde database‑records, onbekende cron‑jobs) zodra ze optreden, zodat je kunt ingrijpen voordat de backdoor zich herstelt.
  3. Beschouw een vermoeden van een inbraak als een professioneel incident – Merk je vreemde admin‑gebruikers, onverwachte redirects of een daling in verkeer, bel dan een beveiligingsspecialist. Zelf proberen het op te lossen kan de zelfherstellende routine van de malware activeren.
  4. Beperk toegang en versterk login‑beveiliging – Sterke wachtwoorden, tweefactorauthenticatie (een extra beveiligingsstap, zoals een code die naar je telefoon wordt gestuurd) en het beperken van login‑pogingen verkleinen de kans dat aanvallers een eerste toegangspunt vinden.
  5. Houd WordPress, thema’s en plugins up‑to‑date – Veel infecties beginnen via bekende kwetsbaarheden. Door alles actueel te houden, verklein je het aanvalsoppervlak aanzienlijk.

Wil je meer tips? Bekijk onze gids over de beste WordPress‑beveiligingspraktijken.


FAQ

Q: Ik ben geen tech‑expert. Kan ik zelf een WordPress‑hack veilig verwijderen? A: Simpele hacks die in één bestand zitten, kun je soms zelf verwijderen als je ervaring hebt. Een complexe backdoor zoals deze verspreidt zich over meerdere verborgen locaties. Voor de meeste kleine ondernemers is het veiligst om een beveiligingsspecialist in te schakelen.

Q: Hoe vaak moet ik mijn website back‑uppen? A: Minstens één keer per week, en vaker als je dagelijks nieuwe producten of content toevoegt. Geautomatiseerde dagelijkse backups geven je de meest recente schone kopie om van te herstellen.

Q: Wat betekent “continue monitoring” voor mijn site? A: Het is een dienst die constant je bestanden, database en servergedrag scant op tekenen van infectie of ongeautoriseerde wijzigingen, en jou (of automatisch) waarschuwt zodra er iets verdachts wordt gedetecteerd.

Q: Hoe herken ik een geïnfecteerde site? A: Let op onverwachte admin‑gebruikers, plotselinge redirects, onbekende bestanden (vooral verborgen bestanden die met een punt beginnen) of een merkbare daling in prestaties. Bij een van deze signalen een scan uitvoeren en overweeg een professioneel onderzoek.


Houd je site veilig met IT Move NL

Een verborgen WordPress‑backdoor is stressvol, maar je hoeft het niet alleen te doen. Onze Security & Protection‑service combineert real‑time malware‑scanning, geautomatiseerde backup‑herstel en deskundige incident‑respons. We monitoren je site 24/7, hebben schone backups klaarstaan en springen meteen in zodra een inbraak wordt vermoed.

Klaar voor gemoedsrust?

Stuur ons een bericht via /contact – we kijken graag mee en zorgen dat jouw online onderneming soepel blijft draaien.


Bronnen:

David Velarde Robles
David Velarde Robles

Hij/Hem · AWS Certified Solutions Architect | Cloud Engineer @ Essent

Cloud Engineer bij Essent B.V. met meer dan 10 jaar ervaring in de tech-industrie. AWS Certified met een passie voor serverless architecturen, Infrastructure as Code en DevOps. Bedreven in TypeScript, Python en Terraform. Gevestigd in Amersfoort.

Mistral AINederlandse versie geschreven met hulp van Mistral AI.
>

BLIJF OP DE HOOGTE

// Cloud, AI & DevOps inzichten — direct in je inbox.

>

Geen spam. Uitschrijven wanneer je wilt.

Deel dit artikel:

Hulp nodig met je cloud infrastructuur?

Ons team van experts staat klaar om je te helpen met de complexiteit van moderne cloud architectuur.

Neem Contact Op