Accueil / Blog / Maintenance / Mon site a été piraté : les premières heures, dans le bon ordre
Maintenance · Incident
Mon site a été piraté : les premières heures, dans le bon ordre
La réaction instinctive face à un site piraté est de restaurer immédiatement une sauvegarde. C'est souvent la pire décision. Voici l'ordre qui fonctionne.
Un site compromis n’est pas toujours défiguré. Le cas le plus courant est discret : des pages parasites, des liens injectés, des redirections qui ne se déclenchent que pour certains visiteurs. Vous ne voyez rien, mais Google finit par le voir.
Ce qu’il ne faut surtout pas faire en premier
Ne restaurez pas immédiatement une sauvegarde. Si l’intrusion date d’il y a trois semaines et que vous restaurez celle d’hier, vous remettez en ligne un site déjà compromis. Vous aurez en plus effacé les traces qui permettaient de comprendre par où l’attaquant est entré.
Ne supprimez pas non plus les fichiers suspects au hasard : vous risquez de casser le site sans avoir refermé la porte d’entrée. Et ne changez pas tous les mots de passe avant d’avoir vérifié qu’aucun accès pirate ne subsiste, sinon vous les changerez deux fois.
L’ordre qui fonctionne
- Constater et dater. Depuis quand ? Que voit un visiteur ? Que voit Google ? Faites des captures, elles serviront.
- Isoler. Mettre le site en maintenance limite la casse : les visiteurs ne sont plus exposés et Google cesse d’indexer les pages parasites.
- Sauvegarder l’état compromis. Contre-intuitif, mais indispensable : c’est la seule façon de comprendre ensuite ce qui s’est passé.
- Identifier le point d’entrée. Extension obsolète, mot de passe faible, accès serveur : sans cette étape, tout le reste sera à refaire.
- Nettoyer ou restaurer. Une sauvegarde antérieure à l’intrusion, ou un nettoyage fichier par fichier si aucune sauvegarde n’est assez ancienne.
- Refermer et renouveler. Mises à jour, suppression des comptes inconnus, renouvellement de tous les mots de passe et de toutes les clés.
- Demander la réévaluation. Si Google a signalé le site, la levée de l’avertissement se demande, elle n’est pas automatique.
Ce qu’il faut faire une fois le calme revenu
Le nettoyage ne règle que le symptôme. Trois mesures évitent la récidive : mettre en place des mises à jour régulières, supprimer toutes les extensions non utilisées, et vérifier que les sauvegardes sont stockées ailleurs que sur le serveur.
Vérifiez aussi votre référencement dans les semaines qui suivent. Un site compromis perd souvent des positions, et la remontée n’est pas instantanée.
Nettoyer un site piraté sans trouver le point d’entrée, c’est éponger sans fermer le robinet.
Ce qui l’aurait probablement évité
Dans la grande majorité des cas que je rencontre, l’intrusion passe par une extension non mise à jour depuis des mois, ou par un mot de passe d’administration trop simple. Ce ne sont pas des attaques ciblées : ce sont des robots qui balaient le web à la recherche de versions vulnérables connues.
Un site tenu à jour n’est pas invulnérable, mais il sort du champ de ces balayages automatiques, qui représentent l’essentiel des compromissions de sites de TPE.
En résumé. Face à un site piraté, ne restaurez pas en premier. Constatez, isolez, sauvegardez l’état compromis, trouvez le point d’entrée, puis seulement nettoyez et refermez. Et vérifiez ensuite votre référencement, qui met du temps à revenir.
Approfondir · 2 articles
Sur le même
sujet.
Des articles qui détaillent ce qui est résumé ici. Chacun renvoie vers la prestation concernée, et vers celle-ci.
MaintenancePourquoi un site WordPress non mis à jour finit toujours par casser
Ce qui se passe réellement quand on laisse un site tourner deux ans sans y toucher, et ce que coûte le rattrapage.
Lire l’article →
MaintenanceSauvegardes de site : les trois erreurs qu’on découvre toujours trop tard
Une sauvegarde qu'on n'a jamais testée n'est pas une sauvegarde. Comment vérifier la vôtre en dix minutes.
Lire l’article →