Sécurité7 min de lecture

Site piraté : que faire dans les premières heures

Site piraté : les signes qui alertent, les premières actions à mener, comment restaurer proprement et éviter une nouvelle infection.

Un site piraté se remarque souvent par un visiteur ou par Google avant son propriétaire. Les premières heures déterminent deux choses : la quantité d’éléments conservés pour comprendre l’attaque, et le risque de voir le site réinfecté après sa remise en ligne. Ce guide donne l’ordre des actions.

Les points à retenir

  • Faites une copie complète de l’état actuel avant de nettoyer : elle sert à comprendre ce qui s’est passé.
  • Changez tous les accès, pas seulement celui de l’administration du site.
  • Ne restaurez une sauvegarde qu’après avoir identifié la faille, sinon le même accès resservira.

1. Reconnaître les signes d’une compromission

Certains signes sont visibles : redirections vers des sites inconnus, pages de spam (souvent sur des médicaments ou en japonais) qui apparaissent dans Google, avertissement rouge du navigateur ou de Google Safe Browsing, compte suspendu par l’hébergeur pour envoi de spam ou consommation anormale de ressources.

D’autres le sont moins : un compte administrateur que vous ne reconnaissez pas, des fichiers PHP dans wp-content/uploads (ce dossier ne devrait contenir que des médias), une hausse brutale des visites venant de pays ou de sites inattendus, des e-mails envoyés par le site que personne n’a écrits. Le rapport « Problèmes de sécurité » de Google Search Console signale les cas détectés par Google.

2. Les premières actions, dans l’ordre

Faire une copie en premier peut sembler étrange puisque le site est infecté. Elle conserve pourtant les fichiers laissés par l’attaquant et les traces de son passage, que le nettoyage effacerait.

  • Copiez l’ensemble des fichiers et la base dans leur état actuel, avec les journaux d’accès du serveur. Ne supprimez rien avant.
  • Retirez le site de la vue des visiteurs : page de maintenance statique ou suspension depuis le panneau de l’hébergeur. Cela protège les visiteurs et coupe l’envoi de spam.
  • Prévenez votre hébergeur : il voit des informations qui ne sont pas visibles depuis le site et peut isoler le compte.
  • Notez l’heure à laquelle vous avez remarqué le problème et ce que vous avez observé.

3. Changer tous les accès

Considérez que tout identifiant utilisé sur le serveur est compromis. Changez les mots de passe de l’administration du site (tous les comptes, en supprimant les comptes inconnus), du FTP ou SFTP, de la base de données, du panneau de l’hébergeur et de la messagerie liée à ces comptes.

Pour WordPress, remplacez aussi les clés de sécurité (les « salts ») dans wp-config.php : cela déconnecte toutes les sessions ouvertes. Le mot de passe de la base se change à la fois chez l’hébergeur et dans wp-config.php. Faites ces changements depuis un ordinateur sûr : certains logiciels malveillants volent les mots de passe saisis sur le poste de la personne qui gère le site.

4. Trouver comment l’attaquant est entré

Sans cette étape, nettoyer revient à écoper un bateau qui prend l’eau. Les causes que l’on rencontre le plus souvent sont une extension ou un thème non mis à jour avec une faille connue, un mot de passe faible ou réutilisé, et un compte FTP compromis. Les journaux d’accès montrent quelles adresses ont été appelées juste avant la modification des fichiers.

Les extensions payantes ne sont pas couvertes par les deux premières commandes : comparez-les avec une copie téléchargée depuis le site de l’éditeur.

  • wp core verify-checksums : compare les fichiers du cœur de WordPress avec ceux de la version officielle.
  • wp plugin verify-checksums --all : fait la même comparaison pour les extensions publiées sur wordpress.org.
  • find . -name "*.php" -mtime -7 : liste les fichiers PHP modifiés ces sept derniers jours.

5. Restaurer proprement

Deux méthodes existent. La première restaure une sauvegarde antérieure à l’infection, après avoir corrigé la faille (mise à jour, suppression de l’extension, nouveaux accès). La seconde réinstalle WordPress, le thème et les extensions depuis des sources officielles, puis reprend seulement le contenu : base de données vérifiée et dossier uploads. Elle prend plus de temps et donne plus de certitude, surtout quand la date de l’infection est inconnue.

Avant la remise en ligne, relancez les vérifications d’intégrité, contrôlez la liste des comptes administrateurs et des tâches planifiées (wp cron event list), puis surveillez les journaux pendant quelques jours. Si Google avait signalé le site, demandez un réexamen dans Search Console une fois le nettoyage terminé.

6. Réduire le risque d’une nouvelle attaque

Les mesures qui comptent le plus sont peu nombreuses et s’appliquent en continu.

Si des données personnelles de clients ou de visiteurs ont pu être consultées ou copiées, une obligation de notification à la CNIL peut s’appliquer, dans un délai de 72 heures à partir du moment où vous en avez connaissance. Renseignez-vous sur cnil.fr ou auprès d’un juriste sans attendre la fin du travail technique.

  • Mettre à jour le cœur, les extensions et les thèmes, et supprimer ceux qui ne servent plus.
  • Activer l’authentification à deux facteurs pour les comptes administrateurs.
  • Donner à chaque personne le rôle minimal dont elle a besoin (éditeur plutôt qu’administrateur).
  • Conserver des sauvegardes hors du serveur, en plusieurs versions (voir le guide sur la règle 3-2-1).

Et pour votre site ?

Un incident sérieux, avec des données exposées ou un site critique, peut justifier de faire appel à un prestataire spécialisé en réponse à incident. L’expertise sécurité de Serein permet de faire le point sur l’état du site, avec le périmètre précisé avant toute intervention.

Faire le point sur la sécurité de mon site