Direct hulp nodig? App, mail of bel — 24/7 een mens aan de lijn.

E-mail & DNS · 11 min lezen · Laatst bijgewerkt: 4 september 2026

Er wordt spam verstuurd vanaf mijn domein: drie oorzaken en hoe je het stopt

Spam vanaf jouw domein heeft vrijwel altijd een van drie oorzaken: iemand vervalst je afzenderadres (spoofing), een van je mailboxen is gekraakt, of een script op je website verstuurt de mail. Bij spoofing is er bij jou niets gekraakt en helpen alleen SPF, DKIM en DMARC; bij een gekraakte mailbox stop je het met een nieuw wachtwoord en het afsluiten van alle sessies; bij een script op de site moet de site opgeschoond en het lek gedicht. Welke van de drie het is, lees je af aan de headers van een teruggekomen mail — en dat bepaalt de rest van je aanpak.

Correcthosting uit Beverwijk (hostingbedrijf sinds 2006) zoekt de bron, stopt het versturen en zet SPF, DKIM en DMARC goed. Komt de spam van je website of hostingaccount, dan valt dat onder de spoedhulp van € 50 inclusief btw per website, inclusief controle van de zwarte lijsten, elke dag van 08:00 tot middernacht via WhatsApp of telefoon.

Eerst vaststellen welke van de drie het is

De drie oorzaken lijken van buiten op elkaar — bounces, klachten, mail die ineens in spam belandt — maar vragen elk een andere ingreep. Een nieuw wachtwoord helpt niets tegen spoofing, en een DMARC-record stopt geen script op je server. Begin daarom met de vraag waar die mail vandaan komt.

Bounces van mails die je nooit verstuurde. Je inbox loopt vol met "Undelivered Mail Returned to Sender" voor berichten aan adressen die je niet kent, vaak in het buitenland, en in je map Verzonden items staat niets. Dit is bijna altijd spoofing: een spammer gebruikt jouw adres als afzender, en de ontvangende servers sturen hun weigering keurig naar het adres dat erin staat — het jouwe. Dat heet backscatter.

Verzonden items vol, of je hoster meldt dat je account spam verstuurt. Staan er honderden mails in je verzonden map die jij nooit schreef, of laat het verzendlog van de mailserver een stroom mail vanaf jouw account zien, dan heeft iemand je wachtwoord en logt hij gewoon in. Vaak begint dit een paar dagen na een phishingmail, of na een datalek bij een andere dienst waar je hetzelfde wachtwoord gebruikte.

Een melding van je hoster over je website, of een volle wachtrij. Verstuurt een script op je site de spam, dan gaat die mail niet via je mailbox maar rechtstreeks vanaf de webserver. Jij merkt er niets van, tot de hoster de uitgaande mail blokkeert of de wachtrij vol zit met berichten die niet weg kunnen. Ook een klacht dat je contactformulier "rare mail" verstuurt hoort in deze categorie.

Zo lees je de headers van een teruggekomen mail

Elke bounce bevat de kop (headers) van het oorspronkelijke bericht, en daar staat het antwoord in. In Gmail open je die via "Origineel weergeven", in Outlook via de eigenschappen van het bericht onder "Internetheaders". Let op drie regels:

  • Received. Elke server die de mail onderweg vasthield voegt een regel toe, en je leest ze van onder naar boven. De onderste regel is de server die de mail als eerste aannam. Is dat een onbekende server in een ander land, dan is het spoofing. Is het jouw mailserver, met je eigen account als geauthenticeerde afzender, dan is je mailbox gebruikt. Is het de webserver van je site, met de gebruikersnaam van je hostingaccount erbij, dan komt het van een script.
  • Authentication-Results. De ontvangende server noteert hier hoe SPF, DKIM en DMARC uitpakten. "spf=fail" of "spf=softfail" in combinatie met "dkim=none" wijst op spoofing: de mail kwam niet van een server die namens jou mag mailen. Staat er "spf=pass" en "dkim=pass", dan is de mail via jouw eigen infrastructuur gegaan — via je mailbox of via je website.
  • X-PHP-Originating-Script, of een X-Mailer-regel met PHPMailer erin. Zie je die, dan is de mail door een PHP-script gemaakt en zit de bron op je website.

Kom je er met de headers niet uit, dan is het verzendlog van de mailserver de volgende stap. Daar staat per bericht welk account of welke site het aanleverde. Bij ons gehost kijken we daar direct in mee.

Oorzaak 1: spoofing — je adres wordt vervalst

Het onprettige aan e-mail is dat iedereen technisch elke afzender kan invullen; daar heeft niemand jouw wachtwoord voor nodig. Bij spoofing is dus niets van jou gekraakt en valt er ook niets op te schonen. Het enige wat je kunt doen, is ontvangers een manier geven om vervalste mail te herkennen en te weigeren. Dat doen SPF, DKIM en DMARC samen, en het loont om te zien waarom alle drie nodig zijn.

SPF vertelt welke servers namens jouw domein mogen versturen. Eindig het record met -all in plaats van ~all: dat zegt hard "alles daarbuiten is fout" in plaats van "wees er voorzichtig mee". Doe dat pas als elke legitieme bron in het record staat — je boekhoudpakket, je nieuwsbrieftool, je webshop — anders raak je je eigen mail kwijt. SPF alleen is niet genoeg, omdat het kijkt naar de technische afzender op de envelop. Een spammer zet die envelop op een ander domein terwijl de zichtbare afzender nog steeds jouw adres toont, en SPF ziet daar niets verkeerds in.

DKIM zet een digitale handtekening onder elke mail die via jouw mailserver gaat. Een spammer heeft jouw sleutel niet, dus vervalste mail mist die handtekening of draagt een ongeldige.

DMARC is het sluitstuk: het koppelt SPF en DKIM aan het zichtbare afzenderadres en vertelt ontvangers wat ze met mislukte mail moeten doen. Bouw het in stappen op:

_dmarc.jouwbedrijf.nl  TXT
"v=DMARC1; p=none; rua=mailto:dmarc@jouwbedrijf.nl"
  1. p=none met rapportages. Er wordt nog niets geblokkeerd, maar ontvangers sturen dagelijks een rapport (rua) naar het opgegeven adres. Daarin zie je precies welke servers namens jouw domein mailen, inclusief die van de spammer. De XML-rapporten zijn voor mensen onleesbaar; een gratis rapportlezer maakt er een overzicht van.
  2. p=quarantine. Na een paar weken, als al je legitieme bronnen groen zijn: mislukte mail gaat bij de ontvanger in de spammap. Wil je voorzichtig beginnen, dan laat pct= een deel van de mail nog door.
  3. p=reject. Vervalste mail wordt geweigerd voordat hij een inbox bereikt. Vanaf dit moment nemen ook de bounces sterk af, omdat de spam bij de meeste ontvangers niet meer wordt aangenomen.

Hoe je de drie records precies opbouwt en welke fouten daarbij vaak voorkomen, staat in SPF, DKIM en DMARC in mensentaal. Verwacht geen wonder van de ene op de andere dag: alleen ontvangers die DMARC controleren houden zich eraan. De grote providers doen dat allemaal, kleine bedrijfsservers niet altijd, dus een enkele bounce kan nog binnendruppelen.

Oorzaak 2: een gekraakte mailbox

Heeft een spammer je wachtwoord, dan is elke DNS-instelling machteloos: hij logt in zoals jij, en de spam slaagt keurig voor SPF en DKIM. De volgorde van handelen luistert nauw, want een half dichtgezette mailbox blijft lekken.

  1. Wachtwoord wijzigen naar een lang, uniek wachtwoord dat je nergens anders gebruikt. Doe dit vanaf een apparaat waarvan je zeker weet dat het schoon is.
  2. Alle actieve sessies beëindigen. Een nieuw wachtwoord sluit lopende verbindingen niet altijd af; webmail- en IMAP-sessies kunnen uren doorlopen. Bij Microsoft 365 en Google Workspace heet dat iets als "overal afmelden"; op een gewone mailserver kan de beheerder de open verbindingen van het account afbreken.
  3. Doorstuurregels en filters nalopen. Inbrekers zetten vaak een regel die alle inkomende mail doorstuurt naar een extern adres, of die bounces en waarschuwingen meteen verwijdert zodat jij niets merkt. Kijk in webmail én in je mailprogramma.
  4. App-wachtwoorden en gekoppelde apps intrekken. Dat zijn aparte toegangen die niet altijd meegaan met een wachtwoordwijziging. Trek alles in wat je niet herkent, en ook wat je wél herkent maar niet meer gebruikt.
  5. Tweestapsverificatie aanzetten. Daarmee is een gestolen wachtwoord alleen niet meer genoeg.
  6. Uitzoeken hoe het wachtwoord is gelekt. Meestal via een phishingmail of een datalek elders. Controleer je computer op malware en vervang het wachtwoord van elk ander account waar je hetzelfde gebruikte.

Waarschuw daarna je contacten kort: de spam ging vaak naar je adresboek en bevat soms een link die er nét betrouwbaar uitziet omdat hij van jou komt.

Oorzaak 3: een script op je website verstuurt de spam

Een webserver kan mail versturen zonder wachtwoord, via de mailfunctie van PHP. Dat is handig voor contactformulieren en orderbevestigingen, en precies daarom geliefd bij spammers. Drie varianten komen we in de praktijk tegen.

Een contactformulier zonder beveiliging. Formulieren die een kopie van het bericht naar de invuller sturen, of die naam en bericht ongefilterd in de mail zetten, zijn te misbruiken zonder dat er iets gehackt is: de spammer vult het formulier in grote aantallen in met het adres van zijn slachtoffer, en de site verstuurt de spam netjes namens jou. Een voorbeeld uit ons eigen serverbeheer: een Joomla-site waarvan het contactformulier als spamrelay werd gebruikt. Er was geen malware te vinden; de site deed precies wat hij moest doen, alleen voor de verkeerde afzender. Zoiets stop je niet met een scanner, maar met een spamcheck op het formulier, geen kopie meer naar de invuller en een limiet op het aantal inzendingen per adres.

Een gehackte plugin of thema. Verouderde extensies zijn de gebruikelijke ingang. De aanvaller plaatst een mailscript ergens in de site en roept dat van buitenaf aan; de site werkt verder normaal.

Een losse PHP-mailer in de uploads-map. In de map voor afbeeldingen en documenten hoort geen PHP. Vind je daar een bestand met een onbegrijpelijke naam dat mail verstuurt, dan is dat de bron — en meestal niet de enige, want zulke scripts komen zelden alleen.

Het stoppen bestaat uit twee delen. Eerst het versturen stilzetten: verwijder het script, of laat de hoster uitgaande mail voor die site tijdelijk blokkeren en de wachtrij leegmaken, anders blijven de opgestapelde berichten nog uren naar buiten lekken. Dan de site opschonen en het lek dichten, precies zoals bij elke andere hack: verse kernbestanden, uploads-map nalopen, database controleren op verstopte beheerders, updates draaien en wachtwoorden vernieuwen. De volledige werkwijze staat in WordPress-site gehackt — dit doe je eerst. Voor het formulier zelf: laat websitemail via SMTP met een echt mailaccount lopen, zet een spamcheck of honeypot op het formulier en verstuur nooit een kopie naar een adres dat de invuller zelf opgeeft.

Bij ons gehost draait elke nacht een malwarescan met signaturen die we zelf bijhouden, en zien we in het serverlog welke site de mail aanlevert; dat wijst de bron meestal direct aan.

Van de zwarte lijsten af

Is de spam eenmaal de deur uit, dan is de kans groot dat het IP-adres van je mailserver of je domeinnaam op een zwarte lijst staat. Je merkt dat aan bounces met teksten als "blocked using zen.spamhaus.org" of "listed in", en aan mail die bij grote providers ineens geweigerd wordt.

Welke lijsten tellen. Er zijn tientallen lijsten, maar slechts een handvol wordt door grote ontvangers echt gebruikt: Spamhaus (met afstand de belangrijkste, voor IP-adressen én domeinnamen), SpamCop en Barracuda. Microsoft en Google hanteren daarnaast eigen reputatiesystemen die geen openbare lijst zijn. Een blacklist-check zoals die van mxtoolbox.com laat in één keer zien waar je genoemd wordt. Sta je op een obscure lijst die geld vraagt voor snelle verwijdering, betaal dat dan niet — grote ontvangers gebruiken zulke lijsten niet.

Eerst de bron dicht. Elke serieuze lijst controleert bij een verwijderingsverzoek of de spam is gestopt, en veel lijsten zetten je automatisch terug zodra er nieuwe spam vanaf hetzelfde adres wordt gezien. Delisting aanvragen terwijl het script nog draait of de mailbox nog open staat, is dus zinloos en kost je bij een tweede verzoek geloofwaardigheid.

Delisting aanvragen. Elke lijst heeft een eigen formulier. Bij Spamhaus zoek je het IP-adres of domein op en volg je de aanwijzingen; sommige vermeldingen vervallen vanzelf na een dag zonder nieuwe spam, andere vragen om een korte uitleg van wat er is gebeurd en wat je eraan hebt gedaan. SpamCop laat vermeldingen na ongeveer een dag zonder nieuwe meldingen verlopen. Microsoft heeft een eigen delist-portaal voor afzenders die door Outlook.com worden geweigerd. Staat je domeinnaam op een lijst omdat hij in spamlinks voorkwam, dan moet eerst de site schoon zijn voordat een verzoek zin heeft.

Gedeeld IP-adres. Mail je via de mailserver van je hoster, dan deel je dat IP-adres met andere klanten en is een blokkade een zaak van de hoster; die kan de bron bij een andere klant dichtzetten en de delisting aanvragen. Vraag wel na of dat gebeurd is, want een hoster die er niets aan doet, sleept jou mee.

Hou er rekening mee dat een reputatie langzamer herstelt dan een vermelding verdwijnt. Gmail en Microsoft onthouden een domein dat wekenlang spam verstuurde, en bij schoon verzendgedrag duurt het doorgaans een paar weken tot je mail weer normaal in de inbox valt. Wat een spamgolf verder kan kosten — van geblokkeerde formuliermail tot klanten die je mail niet meer vertrouwen — lees je in de gevolgen van een gehackte website. En hoe je de DNS-records terugvindt die je hiervoor moet aanpassen, staat in DNS-records uitgelegd.

Veelgestelde vragen

Hoe weet ik of mijn mailbox gekraakt is of dat iemand mijn adres vervalst?

Kijk in je map Verzonden items en in de headers van een teruggekomen mail. Staat de spam tussen je verzonden mail, of meldt Authentication-Results "spf=pass" en "dkim=pass" via je eigen mailserver, dan is je account gebruikt. Zie je "spf=fail" en een onderste Received-regel van een vreemde server, dan is je adres vervalst en is er bij jou niets gekraakt.

Stopt DMARC alle spam namens mijn domein?

Nee. DMARC met p=reject laat ontvangers die het controleren mail weigeren die zich als jouw domein voordoet, en vrijwel alle grote providers doen dat. Het helpt niet tegen spam die via een gekraakte mailbox of een script op je site loopt: die mail komt echt van jouw domein en slaagt gewoon voor de checks. Daarvoor moet de bron dicht.

Hoe kom ik van een zwarte lijst af?

Eerst de bron dichten, anders sta je binnen een dag opnieuw op de lijst. Controleer daarna met een blacklist-check welke lijsten je IP-adres of domein noemen en vraag per lijst verwijdering aan via het eigen formulier; sommige lijsten laten je na een dag zonder nieuwe spam vanzelf vallen. Een gedeeld IP-adres van je hoster meldt de hoster zelf aan.

Kan een gehackte website spam versturen zonder dat ik het merk?

Ja, en dat is eerder regel dan uitzondering. De site blijft gewoon werken, de spam verlaat de server buiten je mailbox om en jij merkt niets. Meestal hoor je het van je hoster, van een klant die je mail niet meer krijgt, of door een blokkade van het IP-adres. Bij ons gehost draait elke nacht een malwarescan.

Wie kan het versturen van spam vanaf mijn domein stoppen?

Correcthosting uit Beverwijk (hostingbedrijf sinds 2006) zoekt de bron, stopt het versturen en zet SPF, DKIM en DMARC goed. Komt de spam van je website of hostingaccount, dan valt dat onder de spoedhulp van € 50 inclusief btw per website, met controle van de zwarte lijsten. Elke dag van 08:00 tot middernacht via WhatsApp of telefoon.

Liever dat iemand het van je overneemt?

Geen ticketnummers en geen wachtrij: je krijgt mij aan de lijn. Stuur een appje met wat er speelt, dan kijk ik mee en hoor je eerlijk wat er nodig is.

Gerelateerde artikelen