Duizenden websites promoten buiten medeweten van eigenaren illegale casino's

Duizenden websites van gewone bedrijven, stichtingen en zzp'ers promoten illegale casinosites zonder dat de eigenaren van die sites daarvan weten. Dit blijkt uit onderzoek van BNR. Doorverwijspagina's naar onlinecasino's worden stiekem toegevoegd aan Nederlandse en Europese websites.

Naast dit 'besmetten' van legitieme websites kopen partijen die casino's promoten ook oude domeinnamen van organisaties op om daarmee online gokken te promoten. Nieuwe sites op oude domeinnamen met goede vindbaarheid in Google dankzij een hoge score voor zoekmachineoptimalisatie (seo) kunnen dan doorverwijzen naar onlinecasino's. Het gaat volgens BNR in totaal om minstens duizend domeinnamen en websites, maar 'waarschijnlijk zelfs om ruim achtduizend'.

De stiekeme toevoeging van casinopromotie aan bestaande sites gebeurt door websites met een zwakke beveiliging te hacken. Die krijgen extra webpagina's over illegaal gokken op internet. BNR noemt als voorbeeld de website van een advocaat die is gespecialiseerd in ondernemersrecht.

Domeinnamen van Wilfried de Jong en provinciale VVD

Het opkopen van oude domeinnamen zou met AI gemaakte websites opleveren die mensen doorverwijzen naar illegale casino's. BNR noemt als voorbeelden oude domeinnamen van een site van programmamaker en schrijver Wilfried de Jong en sites van de Zeeuwse en Brabantse VVD.

De doorverwijspagina's gebruiken zoektermen als 'casino zonder Cruks' of 'Cruks omzeilen'. Cruks is het Centraal Register Uitsluiting Kansspelen van de Nederlandse overheid dat mensen met een gokverslaving de toegang tot goksites, speelhallen en casino's met een Nederlandse vergunning ontzegt.

Casino stock. Bron: Fadfebrian/iStock/Getty Images
Bron: Fadfebrian/iStock/Getty Images

Door Jasper Bakker

Nieuwsredacteur

03-09-2026 • 09:32

75

Submitter: Doane

Reacties (75)

Sorteer op:

Weergave:

Ik beheer een website en maak gebruik van een (SEO) advertising toko om extra inkomsten te genereren. Die levert AI-gegenereerde "artikelen" aan met externe links.

Inmiddels heb ik al wel 10 keer een "artikel" geweigerd omdat er links in stonden naar illegale casino's. Het boeit ze geen bal, als ze er maar geld aan verdienen. Nu weten ze dat ik het echt niet wil hebben (nogmaals, het is illegaal en immoreel) en krijg ik ze niet meer maar ik heb een vermoeden dat het leeuwendeel in de SEO markt helemaal niks geeft om wetten/regelgeving of moreel correct handelen. Geld is het enige wat ze drijft.
Je website wordt gevuld met AI artikelen en jij vind dat prima?
Het boeit ze geen bal, als ze er maar geld aan verdienen.
Dat gaat dus net zo goed op voor de persoon die zulke partijen inschakelt.
Verschrikkelijk, dat soort websites. En ze scoren allemaal helemaal vanboven in de SEO rankings, dus het is haast onmogelijk geworden om ze te negeren. Gelukkig haal je ze er vaak zo nog uit.
Is dit probleem vooral via Google? Ik gebruik Kagi en herken dit probleem niet.
Vermoedelijk is de overgrote meerderheid van de SEO-markt internationaal waar mogelijk andere wetten van toepassing zijn.

Daarnaast heeft de SEO-markt natuurlijk nogal een imago van "geld is het enige wat ze drijft" omdat de enige reden dat mensen die reut op hun website zetten is geld.

"Waar je mee omgaat, word je mee besmet."
Ik zit alleen in de Nederlandse markt met alleen Nederlandse links. En ja, uiteraard draait het om geld. Maar naar eer en geweten handelen zou ook hoog in het vaandel moeten staan en blijkbaar ben ik daar een uitzondering in.

(Los van SEO artikelen, moet je voor de gein eens aangeven dat je geen tracking in je advertenties wil, ze kijken je aan alsof ze water zien branden)
Buiten de morele en legale argumenten: Als ik een website tegenkom met gok-advertenties, dan waardeer ik die site veel lager (en kom ik er meestal niet meer). Deze advertenties verminderen dus de waarde van jouw product. Zelfs als geld alles is wat je drijft zou je dit soort advertenties niet op je serieuze site willen hebben.

[Reactie gewijzigd door blissard op 3 september 2026 10:27]

Daarom heb ik ze moeilijk vindbaar gemaakt (zo lang Google ze maar indexeert) en als je ingelogd bent zie je ze helemaal niet...
Dan hoef je geen SEO advertising toko meer te gebruiken, kun je net zo goed zelf met AI artikelen schrijven en posten. Heb zelf gewoon met Mistral AI een integratie geschreven die iedere week een analyse doet en met een sterk blog post artikel komt. Beetje tweaken naar eigen schrijfstijl en met eigen inbreng en publiceren, klaar. :)
Duidt je die "artikelen" wel expliciet aan als reclame?

Sluikreclame kan leiden tot forse boetes. Met helaas lage pakkans. En als het nog illegale content wordt ook gaat de pakkans omhoog (hint: je geldschieter doet het zodat het via Google is te vinden en de Kansspelautoriteit kan ook Google gebruiken) en zijn de boetes hoger dan je ad revenue.

En let op dat je door die handmatige controle vooraf (artikel weigeren), je jezelf strafrechtelijk verantwoordelijk hebt gemaakt voor alle content.
Ja is duidelijk gedefinieerd.

En ik controleer alle artikelen voor ze online komen. Dat is geen probleem want zo veel zijn het er niet. En of ik het nou controleer of niet, verantwoordelijk ben ik toch als eigenaar en publisher. Theoretische discussie trouwens want alle links zijn legitiem.
Nu heb ik geen ads op mijn site (wil ik ook niet) maar de lekheid van wordpress (en de nood aan constant updaten) en de idiote hoeveelheid spam comments die allerlei rotzooi willen verkopen, heb ik mijn hele site maar statisch gemaakt.

Geen CMS meer online, geen PHP. Voordeel is niet alleen bijna niet meer hackbaar, maar ook heerlijk snel.

Bij updates wordt de site opnieuw gecompileerd en gepushed.
Wat voor CMS gebruik je eigenlijk?

Voor een (nu wordpress) site die ik ga overnemen zit ik er ook aan te denken om zoiets te doen. Het enige probleem is dat er ook nog "gewone gebruikers" zijn die er mee moeten werken.
Mijn "workflow" is nu:
  1. edit in visual studio code de markdown files, voeg images toe etc
  2. test lokaal met hugo debug
  3. push naar private git repo
  4. cloudflare worker ziet op master branch de push, doet full hugo build en deploy.
Er zijn extensies mogelijk die bijvoorbeeld op een lan wel een soort cms hebben, en dan de build doen.
Bedankt, Hugo dus.

Voor mij geen probleem. Maar voor leken :X
WordPress is net zoals Windows de bekendste OS, maar dan voor CMS. En ja, daar komen ook de meeste hackers op af. Is er ergens een lek, dan is het waard om bij vele websites te kijken of daar iets mee te doen.

Je zou daarom kijken naar een minder populaire CMS kijken zoals CraftCMS of Drupal.
Ja, duidelijk minder geschikt daarvoor. Je zou dan markdown en git moeten uitleggen...
Met de komst van AI is wordpress echt ten dode opgeschreven. Het is niet normaal hoeveel lekken/spam er binnen komt. Ik ben hier nu ook mee bezig inderdaad een CMS is niet meer te doen.
Ik had op wordpress al comments gezet op alles beoordelen voor plaatsing, maar met beoordelen was ik al gestop, 99,99% was spam.

Nu gebruik ik hugo, die bouwt de site van template en wat markdown/images. mijn pagespeed performance score is nu 100% :)
Terug naar een simpele ouderwetse HTML opmaak?
Ja en nee. Voor site beheer ben je niet bezig met html/css, maar met markdown en images. De build step (hugo) maakt er dan een html/css/js build van.
Commentaar-secties zijn inderdaad een nachtmerrie gezien de hoeveelheid spam tegenwoordig. Zelfs met Cloudflare én spambestrijdende plugins.

Maar is Wordpress verder zo lek dan? Uiteraard zijn er updates nodig om veilig te blijven; dat geldt voor elk stuk software. Maar die updates gaan automatisch of met weinig moeite, en volgens mij wordt er niet zomaar ingebroken in een Wordpress-site die regelmatig wordt geüpdatet. Ook in dit artikel gaat het over verwaarlozing, en daarna wordt je gehackt.

Wordpress heeft de grootste verzameling aan plugins omdat het populair is, en dus bestaan er een hoop plugins die slecht zijn ontwikkeld of niet zijn bijgewerkt. Dat is de verantwoordelijkheid van de webbouwer, die gedegen keuzes moet maken voor een zo klein mogelijk aantal plugins, die zo veilig en actueel mogelijk zijn. Er zijn heel complexe sites te bouwen zonder te moeten kiezen voor zwakke plugins.

Dan is er de menselijke factor: zeer zwakke wachtwoorden of het ingaan op een phishing-mail. Dat staat los van Wordpress zelf. En 2FA helpt hierbij.

Als je goed omgaat met Wordpress, is het volgens mij nog veilig. Ik draai zo'n 30 sites voor opdrachtgevers en gehackt worden is nog niet gebeurt in zo'n 13 jaar.

Alsnog is het geen gek idee om voor bepaalde projecten een statische site te plaatsen met een offline/lokaal build-proces. Dat is altijd nog veiliger en is erg snel qua performance. Maar als niet heel technische klanten/site-eigenaren zelf hun site moeten bijhouden, dan is die werkwijze wat minder handig. Mijn klanten gaan in elk geval niet met markdown werken en vaak zijn er mooie lay-outs nodig met blokken en dergelijke, wat eigenlijk toch een goed CMS vereist. Ik blijf in elk geval de strijd voeren, met tot dusver dus geen problemen.
Wordpress zelf is vrij veilig en wordt goed onderhouden (kun je automatisch laten updaten). Het zijn vooral de plugins waar veel kwetsbaarheden in zitten, omdat simpelweg iedereen plugins kan schrijven. Ook mensen die niet (veilig) kunnen programmeren of die hun project na een tijdje niet meer bijhouden. Wees kieskeurig bij het installeren van plugins en hou de updates bij, dan voorkom je al een hoop!
Ik zit een beetje in die wereld. Het tempo waarop sites gehackt worden is aanzienlijk omhoog gegaan. CVE komt uit? Binnen 2 uur zien we de scanners nu al voorbij komen.

Dus als 's nachts de CVE uitkomt, zijn we de sjaak.

Je kan overwegen unattended updates te gaan doorvoeren, maar dan loop je weer risico om een geïnfecteerde update binnen te halen.
Je kan overwegen unattended updates te gaan doorvoeren, maar dan loop je weer risico om een geïnfecteerde update binnen te halen.
Niet alleen dat, maar het heeft ook als bijkomend risico extra downtime, als die automatische installatie om wat voor reden dan ook fout gaat.

Of als er bijvoorbeeld compatibiliteitsproblemen met de patch zijn, waardoor (delen van) de software niet (goed) meer werken.
Zeker, maar daar zijn wel oplossingen voor zoals visual regresion tests (het makkelijkst) en wat browser testjes.

Downtime komt bij ons vrijwel nooit voor door en update. Je kan gewoon terugrollen als de site offline gaat - laat de site daardoor hooguit een minuutje offline zijn, liever dat dan gehackt worden.
Sinds de gemiddelde bezoeker alle advertenties blokkeert gebruiken wij gesponsorde artikelen (geen casino) maar ook linkjes (wel casino verzamelpagina's). Het is op dit moment de makkelijkste manier om uit de kosten te komen
Het internet zonder advertentieblocker is met alle schreeuwerige ads, scareware en virussen ook een chemische afvalput van minimaal de grote van jupiter. Gokads zijn als ads voor sigaretten op PeuterTV.
Ik weet het, het levert niets meer op. Vroeger kwamen wij uit de kosten met tekst-linkjes van Google advertenties. Maar ook die worden geblokkeerd en leveren niets meer op.
Maar doordat je ads blokkeert verdient een Google/DPG/Microsoft niets meer.. /s
Neem een abonnement op een DPG-krant. Dan verdienen ze wel en dat is ook hun core business.
Ik heb begrepen dat er weinig aan gedaan kan worden, althans nu, heeft het nut de websites ergens te melden of ?
De eigenaren van de desbetreffende sites kunnen dit voorkomen door hun websites beter te beveiligen en domeinnamen niet te laten verlopen.
En daarom is Noscript onder Firefox goud waard. Al die bende die websites erbij laden, daar heb je nooit last van. Sneller wordt internet niet.
Deze zooi wordt niet apart ingeladen, maar staat gewoon op de pagina die je bezoekt. Daar helpt NoScript niet tegen.
Nog steeds belachelijk dat Reshift hier ook aan meewerkt door de recente verkoop van pu.nl aan dit soort boevenpartijen.
Gebeurt al jaren, voor deze manier werd de reclame uitbesteed aan reclame bureaus en die zetten het te pas en te onpas waar ze het maar konden. Terwijl de opdrachtgever er niet van op de hoogte was.
Deze manier is helemaal uit den boze, zal toch door personen zijn die geassocieerd of geaffilieerd zijn.

[Reactie gewijzigd door Lord Anubis op 3 september 2026 09:47]

Ik heb ook een van die websites gezien. Wat ik heb gezien was wel iets meer dan de casino verwijzingen. Voor een bezoeker op Windows werd bijvoorbeeld een neppe Cloudflare poppup getoond met een 'captcha' die bezoekers instrueerde om met sneltoetsen een commando in de terminal te laten pasten en uitvoeren. Ik heb het idee dat de casino reclame een laatste poging in een keten van misbruik-pogingen is geweest die door BNR is opgemerkt. Voor websites waarop persoonsgegevens worden verwerkt zijn er nog wat verplichtingen waar rekening mee gehouden moet worden.
Euhm, dat kan ook zomaar met medeweten van de eigenaren hoor - dit hoeven lang niet allemaal hacks te zijn.

Biedt de eigenaar 150 euro voor een advertorial en je kan plaatsen wat je wilt.

Om te kunnen reageren moet je ingelogd zijn