Site piraté : l'ordre des actions que personne ne vous explique vraiment dans les premières heures

Site piraté : l'ordre des actions que personne ne vous explique vraiment dans les premières heures

En bref

L'ordre des actions détermine votre sortie de crise, pas leur nombre.

  • Isoler le site avant toute tentative de nettoyage
  • Contacter l'hébergeur dans les deux premières heures
  • Vérifier la faille avant de remettre le site en ligne
  • Demander un réexamen Google sous 72 heures

Mon site a été piraté, que faire dans l'ordre : c'est la question qui tétanise n'importe quel propriétaire de site au réveil, devant une page d'accueil transformée en publicité pour un casino asiatique. La réponse tient en une phrase que personne ne vous donne clairement : isoler avant de nettoyer, comprendre avant de restaurer, prouver avant d'effacer. Chaque minute perdue dans le désordre coûte du trafic, des clients et parfois des données personnelles. Nous avons vu trop de PME reproduire les mêmes trois erreurs en paniquant, alors autant les nommer tout de suite.

Les 3 erreurs fatales commises dans les 30 premières minutes

La panique pousse à l'action immédiate, souvent la mauvaise. Un site piraté génère un réflexe de nettoyage instantané qui aggrave la situation dans 8 cas sur 10 selon les retours d'expérience des équipes de remédiation.

L'erreur n°1 : chercher à nettoyer avant d'isoler

Supprimer les fichiers suspects sans couper l'accès au site revient à éponger une fuite d'eau sans fermer le robinet. L'attaquant garde souvent un accès persistant via un compte administrateur créé en douce. Tant que cet accès existe, chaque étape de nettoyage est effacée en quelques heures.

L'erreur n°2 : oublier les preuves numériques qui vous sauveront

Écraser les logs du serveur avant de les copier revient à détruire le seul dossier qui permettra de comprendre l'origine de l'attaque. Les fichiers journaux d'accès FTP, les logs Apache et les dates de modification des fichiers constituent la seule trace exploitable pour identifier la faille exacte.

L'erreur n°3 : panquer et perdre 48 heures critiques

72 heures
délai avant que Google blackliste durablement un site compromis
Attendre, hésiter entre trois prestataires, chercher un tutoriel parfait : ce temps mort est le vrai ennemi. Un site laissé en ligne, piraté, continue de propager du spam ou des redirections malveillantes vers d'autres domaines pendant que vous cherchez la marche à suivre.

Phase zéro : les 24 heures déterminantes (ce qu'on ne vous dit pas)

Personne ne détaille vraiment ce qui se joue heure par heure. Voici la séquence réelle, celle qui fait la différence entre une remise en ligne propre et un site qui replonge une semaine plus tard.

Heure 0-2 : conserver l'état criminel du site avant toute action

Faites des captures d'écran de chaque page suspecte, exportez les logs d'accès et notez l'heure exacte de découverte. Cette étape ne prend pas plus de 20 minutes et elle conditionne tout le reste, y compris une éventuelle plainte.

Heure 2-6 : qui contacter réellement et dans quel ordre d'urgence

L'hébergeur en premier, toujours. Ensuite les mots de passe : compte administrateur du site, accès FTP ou SFTP, base de données, boîte mail associée au nom de domaine. Chaque mot de passe changé pendant que l'ancien accès reste actif ne sert à rien : l'ordre compte autant que l'action.

Ordinateur portable ouvert affichant du code à côté d'une pomme rouge sur un bureau en bois.
Photo : Daniil Komov / Pexels

Heure 6-24 : les trois piliers du redémarrage (pas cinq, pas sept)

La plupart des méthodes listent sept ou huit étapes qui diluent l'urgence réelle. Nous préférons une hiérarchie à trois niveaux, plus facile à tenir sous pression.

Pourquoi votre hébergeur est votre meilleur allié et votre pire ennemi

L'hébergeur détient les logs serveur, la capacité de mise en mode maintenance et souvent une sauvegarde automatique. Mais il n'est pas responsable du code de votre site ni de vos plugins obsolètes.

Ce que l'hébergeur peut vraiment faire pour vous

Un hébergeur sérieux isole le site en quelques minutes, fournit un accès aux journaux serveur et propose une restauration à une date antérieure à l'infection. IONOS et d'autres acteurs du secteur documentent cette procédure dans leurs centres d'aide, preuve que la démarche est standardisée dans l'industrie de l'hébergement web.

Ce que vous devez faire vous-même pendant qu'il agit

Pendant que l'hébergeur travaille côté serveur, vous gérez le CMS : mise à jour de WordPress, suppression des plugins non maintenus, changement des identifiants de la base de données. Cette répartition des tâches évite les doublons et accélère la remise en ligne.

Comment éviter la déresponsabilisation mutuelle

Exigez un ticket écrit avec horodatage : c'est votre seule preuve en cas de litige sur la durée d'intervention.

La vraie stratégie de nettoyage : restauration ou récurage

La question qui divise tous les forums techniques : restaurer une sauvegarde ou nettoyer fichier par fichier ? La réponse dépend d'un seul facteur, l'ancienneté de l'infection.

Quand une simple sauvegarde suffit (et pourquoi c'est rare)

Une sauvegarde antérieure à l'intrusion fonctionne uniquement si vous connaissez la date exacte de compromission. Or la majorité des piratages restent invisibles pendant plusieurs semaines, ce qui rend cette option praticable dans moins d'un cas sur trois.

Quand il faut nettoyer manuellement les fichiers infectés

Le nettoyage manuel s'impose dès que la sauvegarde disponible est elle-même contaminée. Un scanner comme Wordfence ou Patchstack identifie les fichiers modifiés, les scripts injectés et les portes dérobées cachées dans des fichiers au nom trompeur comme wp-config-backup.php.

Comment vérifier que vous êtes vraiment débarrassé du malware

La vérification finale passe par un scan complet, une comparaison de hash des fichiers core et un contrôle manuel des comptes administrateurs existants.

La dimension invisible du piratage : avant de remonter en ligne

Remettre un site en ligne sans comprendre la faille d'origine revient à reconstruire une maison sur les mêmes fondations fissurées.

Comprendre comment vous avez été piraté change tout

L'analyse des logs révèle presque toujours le vecteur d'entrée : un plugin obsolète, un mot de passe faible, ou un formulaire mal sécurisé. Cette étape, souvent négligée par pression du temps, évite une réinfection sous 15 jours.

Silhouette d'un hacker tapant sur un ordinateur portable dans le noir avec un code vert à l'écran.
Photo : Sora Shimazaki / Pexels

Les trois types de failles qui expliquent 90 pourcent des attaques

Plugins obsolètes

Extensions et thèmes non mis à jour depuis des mois

Mots de passe faibles

Identifiants réutilisés sur plusieurs comptes

Formulaires non protégés

Champs d'upload ou de contact sans validation

L'OWASP documente depuis des années que ces trois familles de vulnérabilités couvrent la quasi-totalité des compromissions de sites web sous CMS.

Pourquoi Google vous redémarrera plus vite que vous le pensez

Google Search Console détecte automatiquement les signaux de compromission via son crawl régulier. Un site nettoyé et déclaré conforme retrouve son indexation normale en quelques jours, à condition que la demande de réexamen soit correctement documentée.

L'après-piratage que les propriétaires de sites oublient

Le nettoyage terminé, la moitié du travail reste à faire. C'est précisément ce que la majorité des tutoriels laissent de côté.

Vous avez 72 heures pour sortir des blacklists avant de perdre des clients

Google Safe Browsing, les listes noires de Norton ou McAfee et les filtres antispam des messageries conservent la mention de danger même après nettoyage, tant qu'une demande de réexamen n'a pas été soumise. Chaque jour de blacklist se traduit par une perte de trafic direct et une érosion de la confiance des visiteurs.

Le reporting Google Search Console qui fait la différence

La section Sécurité et actions manuelles de Search Console affiche précisément le type de compromission détecté. Soumettre une demande de réexamen sans corriger l'intégralité des pages signalées entraîne un refus et un délai supplémentaire de plusieurs jours.

Comment transformer ce piratage en forteresse pour les trois prochaines années

Avantages

  • Authentification à deux facteurs activée
  • Sauvegardes automatisées hors serveur
  • Surveillance des fichiers en temps réel

Inconvénients

  • Coût mensuel supplémentaire
  • Temps de configuration initial
  • Formation nécessaire de l'équipe
Nous considérons qu'un site qui a déjà subi une attaque doit changer de catégorie de sécurité, pas seulement corriger la faille identifiée.

Mon site a été piraté que faire dans l'ordre : la synthèse qui compte

Mon site a été piraté que faire dans l'ordre se résume à trois verbes dans une séquence stricte : isoler, comprendre, nettoyer. Tout le reste, y compris la communication vers vos clients ou le renforcement de la sécurité, vient après. Cybermalveillance.gouv.fr et l'ANSSI proposent tous deux des ressources gratuites pour les structures qui n'ont pas d'équipe technique interne. Le piratage n'est jamais une fatalité isolée, c'est un signal que votre infrastructure méritait une mise à jour depuis longtemps.

FAQ : les questions que vous posez vraiment quand c'est grave

J'ai perdu mes données clients, suis-je obligé de les prévenir ?

Le RGPD impose une notification à la CNIL sous 72 heures dès lors que des données personnelles ont été exposées, et une information des personnes concernées si le risque est élevé pour leurs droits.

Mon site est hors ligne depuis deux jours, vais-je être pénalisé par Google ?

Une indisponibilité de courte durée liée à un incident de sécurité déclaré n'entraîne pas de pénalité automatique, mais une désindexation progressive démarre au-delà d'une semaine sans signal de reprise.

Comment savoir si le pirate a laissé une porte dérobée pour revenir ?

Un scan comparatif des fichiers core du CMS avec une version officielle saine révèle les fichiers ajoutés ou modifiés. Les comptes administrateurs créés récemment et les tâches planifiées inconnues sont les deux signaux à vérifier en priorité.

Faut-il porter plainte et auprès de qui en France ?

Le dépôt de plainte se fait auprès de la police ou de la gendarmerie, et la plateforme 17Cyber du ministère de l'Intérieur oriente gratuitement vers les bons interlocuteurs 24 heures sur 24.

À lire ensuite