Remise en état d'un site internet après piratage

Piratage / Hacking

Réponse sous 1 h en journée · Devis chiffré sous 24 h ouvrées · Premier échange sans engagement

Décrire mon besoin Planifier un appel de 20 min

Site piraté : nettoyage, remise en ligne et fermeture de la faille

Un site compromis se découvre rarement par une alerte technique. On l’apprend par un client qui signale une page bizarre, par Google qui affiche un avertissement rouge devant votre nom, ou par l’hébergeur qui suspend le compte. À ce stade, l’intrusion date souvent de plusieurs semaines.

J’interviens sur ce type de dossier depuis longtemps : plus de 245 sites récupérés à ce jour, sur WordPress, WooCommerce, Joomla, PrestaShop et sites sur mesure. Ces demandes passent devant le reste, avec une première réponse sous une heure en journée.

Les signes qui doivent alerter

  • Des redirections — vos visiteurs venus de Google atterrissent ailleurs, alors que l’accès direct semble normal. C’est le symptôme le plus fréquent, et le plus discret.
  • Des pages que vous n’avez pas créées — souvent en langue étrangère, sur des thématiques de contrefaçon, de jeu ou de médicaments.
  • Un avertissement dans le navigateur — « Site trompeur » ou « Ce site peut endommager votre ordinateur » : votre domaine est passé en liste Safe Browsing.
  • Un e-mail de la Search Console signalant un contenu piraté ou une action manuelle.
  • Des comptes administrateurs inconnus, ou des mots de passe qui cessent de fonctionner.
  • Une explosion des envois d’e-mails depuis votre serveur, souvent suivie du blocage de votre domaine par les messageries.
  • Un site brusquement très lent, ou une consommation de ressources sans rapport avec votre trafic.

Ma méthode de reprise

Nettoyer un site sans comprendre par où l’attaquant est entré ne sert à rien : la réinfection intervient en général sous quelques jours. La séquence compte autant que le nettoyage lui-même.

  • Isoler et sauvegarder — mise hors ligne si nécessaire, et sauvegarde de l’état compromis avant toute modification. C’est cette copie qui permettra de comprendre ce qui s’est passé.
  • Évaluer l’étendue — quels fichiers ont été modifiés et quand, ce qui a été injecté en base, si d’autres sites du même hébergement sont touchés.
  • Identifier le point d’entrée — extension ou composant vulnérable, mot de passe compromis, accès FTP volé, fichier déposé via un formulaire mal filtré, ou serveur mutualisé contaminé par un site voisin.
  • Nettoyer et restaurer — suppression des fichiers déposés, remise à l’état d’origine des fichiers du cœur, purge des injections en base, contrôle des tâches planifiées et des comptes.
  • Fermer la faille — c’est l’étape que le simple « nettoyage » saute, et c’est la seule qui empêche la récidive.
  • Durcir — renouvellement de tous les accès, droits de fichiers, séparation des comptes, sauvegardes hors du serveur, surveillance.
  • Rétablir la réputation — demande de réexamen auprès de Google, contrôle des listes de blocage, vérification de la délivrabilité de vos e-mails.

Ce que vous devez faire de votre côté

Deux points relèvent de votre responsabilité et non de la mienne, et il vaut mieux les traiter tout de suite.

Si le site collecte des données personnelles — comptes clients, formulaires, commandes — une intrusion peut constituer une violation de données au sens du RGPD, avec une obligation de notification à la CNIL dans les 72 heures, et parfois d’information des personnes concernées. Mon rôle est de vous fournir les éléments techniques qui permettent d’apprécier ce qui a été exposé ; la décision et la déclaration vous appartiennent. Le sujet est traité plus largement sur la page sécurité et conformité RGPD.

Ensuite, changez les mots de passe qui n’ont rien à voir avec le site mais que vous réutilisez ailleurs. C’est le vecteur de propagation le plus banal, et le plus sous-estimé.

Combien de temps, combien ça coûte

Un site compromis est le plus souvent nettoyé, sécurisé et remis en ligne dans la journée ou sous 48 heures, selon l’étendue de l’infection et l’existence de sauvegardes saines. Les cas longs sont ceux où l’intrusion date de plusieurs mois : toutes les sauvegardes disponibles sont déjà infectées, et il faut reconstruire.

L’intervention est chiffrée après un premier diagnostic, sur la base d’un tarif en régie de 600 € par jour. Une reprise courante représente une demi-journée à une journée. Voir le détail des tarifs.

Votre site est compromis en ce moment ?

Ne supprimez rien avant d’avoir sauvegardé : l’état actuel du site est ce qui permet de comprendre par où l’attaquant est entré. Me contacter ou planifier un appel.

Questions fréquentes

Puis-je simplement restaurer une sauvegarde ?

C’est le premier réflexe, et il est insuffisant dans la plupart des cas. Restaurer remet le site dans l’état où il était — y compris la vulnérabilité qui a permis l’intrusion. Et si la compromission date de plusieurs semaines, la sauvegarde est déjà infectée. La restauration fait partie de la solution, elle n’en est pas la totalité.

Pourquoi mon antivirus ou mon extension de sécurité n’a rien vu ?

Les scanners repèrent les signatures connues. Les injections récentes, le code obscurci et les portes dérobées déposées dans des fichiers légitimes leur échappent souvent. Un scanner est utile en complément d’une inspection manuelle, il ne la remplace pas.

Mon hébergeur a suspendu mon site, que faire ?

C’est fréquent, et plutôt sain : cela stoppe la propagation. Demandez-lui les journaux et la raison exacte de la suspension, ce sont des indices précieux. La remise en service intervient après nettoyage et, le plus souvent, sur présentation de ce qui a été corrigé — je peux m’en charger avec eux.

Combien de temps avant que Google retire l’avertissement ?

La demande de réexamen se fait via la Search Console une fois le site propre. Le délai est généralement de quelques jours. Une demande déposée trop tôt, sur un site encore infecté, est refusée et fait perdre du temps — d’où l’importance de ne pas la déclencher avant vérification.

Comment éviter que cela recommence ?

Trois mesures couvrent l’essentiel : des mises à jour appliquées régulièrement, des sauvegardes conservées hors du serveur et réellement testées, et des accès nominatifs avec authentification à deux facteurs. C’est ce que couvre un contrat de monitoring et maintenance. J’ai suivi le MOOC SecNumacadémie de l’ANSSI en 2025.

Pour aller plus loin

Selon votre plateforme : piratage de site WordPress, piratage de site Joomla. Voir aussi sécurité et conformité RGPD et hébergement et infogérance. Voir l’ensemble de mes prestations.

Un besoin, une question ?

Compléter simplement le formulaire de demande en ligne pour me faire part de votre besoin ou me poser des questions, je vous répond en moins de 48h.

Autres services de Webmastering