Création & budget

Site piraté : le prévenir et réagir vite

5 min de lecture

Sur votre ordinateur, votre site s'affiche normalement. Sur le téléphone d'un client arrivé depuis Google, il renvoie vers une page de paris en ligne. Un site piraté passe souvent inaperçu aux yeux de son propriétaire, car l'attaque ne se montre pas à tous les visiteurs ; la plupart des intrusions empruntent pourtant des chemins connus, que vous pouvez fermer à l'avance.

Pourquoi un petit site intéresse les pirates

Personne ne vous vise en particulier. Des programmes automatiques parcourent le web en permanence, à la recherche de sites qui utilisent une version vulnérable d'un logiciel ou d'une extension, ou un mot de passe trop simple. Une fois entrés, les pirates se servent du site pour publier des pages publicitaires cachées, rediriger les visiteurs vers des arnaques, héberger de fausses pages de connexion ou envoyer du spam.

Ce qui les intéresse, c'est la réputation de votre site auprès de Google et la confiance de vos clients. C'est aussi ce que vous risquez de perdre : un avertissement dans les résultats de recherche ou une page d'alerte affichée par le navigateur fait fuir les visiteurs.

Les gestes qui évitent la plupart des attaques

Les mises à jour et les sauvegardes relèvent de la maintenance d'un site internet. Côté sécurité, plusieurs points méritent une attention particulière :

  • Des mises à jour appliquées vite : une faille corrigée devient publique, y compris pour les pirates, dès la publication du correctif.
  • Peu d'extensions : chacune est une porte d'entrée possible. Supprimez celles qui ne servent plus, car une extension désactivée mais encore installée peut rester exploitable.
  • Aucun thème ni extension payants téléchargés gratuitement sur un site douteux : ces copies contiennent souvent du code malveillant.
  • Des mots de passe longs et uniques, rangés dans un gestionnaire de mots de passe, un logiciel qui les retient pour vous.
  • La double authentification, activée sur l'administration du site, l'hébergement, le nom de domaine et la messagerie : elle demande un code reçu sur votre téléphone en plus du mot de passe. Votre boîte mail mérite la même protection que le reste : c'est elle qui permet de réinitialiser tous les autres accès.
  • Des sauvegardes conservées sur plusieurs semaines : un piratage découvert tard a pu contaminer les copies récentes, et seule une sauvegarde plus ancienne sera saine.

Retirez aussi les accès des anciens prestataires et salariés, et donnez à chacun le niveau de droits dont il a besoin, sans plus. L'article sur la propriété de votre site explique comment regrouper ces accès et vérifier qu'ils sont à votre nom.

Les signes d'un piratage

Un piratage se repère souvent à des indices indirects :

  • des visiteurs redirigés vers un autre site, parfois seulement sur mobile ou en arrivant depuis Google, ce qui explique que vous ne voyiez rien depuis votre ordinateur ;
  • des pages inconnues dans Google : tapez site:votre-domaine.fr dans la barre de recherche et cherchez des titres en langue étrangère ou des sujets sans rapport, comme des médicaments ou des jeux d'argent ;
  • la mention « Ce site a peut-être été piraté » sous votre lien dans les résultats, ou un écran d'alerte affiché par le navigateur ;
  • un message de la Search Console ou de votre hébergeur, qui peut suspendre le compte s'il détecte un envoi massif de spam ;
  • un compte administrateur que vous ne connaissez pas, ou une page modifiée sans votre intervention.

Réagir dans les premières heures

  1. Notez ce que vous constatez, captures d'écran datées à l'appui, avant de toucher à quoi que ce soit.
  2. Prévenez votre prestataire ou votre hébergeur : il peut mettre le site hors ligne le temps du nettoyage, examiner les journaux du serveur, qui enregistrent les connexions, et trouver la porte d'entrée.
  3. Changez tous les mots de passe depuis un appareil sain : administration, hébergement, nom de domaine, messagerie. Supprimez les comptes inconnus et activez la double authentification.
  4. Restaurez une sauvegarde antérieure à l'intrusion, puis appliquez aussitôt toutes les mises à jour, faute de quoi la même faille laisserait les pirates revenir. Sans sauvegarde saine, confiez le nettoyage à un professionnel.
  5. Passez par la Search Console : le rapport sur les problèmes de sécurité liste ce que Google a détecté. Une fois le site nettoyé, demandez un examen depuis ce rapport pour faire lever l'avertissement. Vérifiez aussi la liste des utilisateurs qui ont accès à votre site dans l'outil : un pirate a pu s'y ajouter.

Pour vous repérer dans l'outil, consultez l'article sur les rapports de Google Search Console. Les pages indésirables disparaissent ensuite des résultats au fil des passages de Google, ce qui peut prendre un peu de temps.

Données personnelles et aide officielle

Si des données ont pu fuiter

Si votre site conserve des données personnelles, comme les messages du formulaire, des comptes clients, des commandes ou une liste d'abonnés, le piratage peut constituer une violation de données au sens du RGPD. Lorsqu'elle présente un risque pour les personnes concernées, elle doit être notifiée à la CNIL dans un délai court fixé par le règlement, et si ce risque est élevé, les personnes doivent aussi être informées. Le site cnil.fr explique comment évaluer la situation et faire la notification en ligne. Gardez dans tous les cas une trace écrite de l'incident et des mesures prises.

Se faire accompagner

Le dispositif public cybermalveillance.gouv.fr accompagne les entreprises victimes : diagnostic en ligne, conseils, mise en relation avec des prestataires proches de chez vous. Il explique aussi comment porter plainte. Vérifiez enfin si votre contrat d'assurance professionnelle couvre ce type d'incident.

Cette semaine, avant tout incident

  1. Activez la double authentification sur votre messagerie, votre hébergement et l'administration du site.
  2. Demandez à votre prestataire la fréquence des sauvegardes, leur durée de conservation et le délai de restauration.
  3. Supprimez les extensions inutiles et les comptes d'anciens collaborateurs.
  4. Si votre site repose sur une technologie que plus personne ne met à jour, comparez le coût des réparations à celui d'un site neuf avec le configurateur de devis.