Dépanner · Urgence
Site piraté ou infecté : nettoyage, sécurisation et remise en ligne
Votre site redirige vers des pages douteuses, Google affiche un avertissement « site trompeur », ou votre hébergeur l’a mis en quarantaine : il est compromis, et le nettoyer dans le désordre aggrave la situation. On procède dans un ordre précis — confirmer l’ampleur et dater l’intrusion, couper l’accès de l’attaquant, remplacer le code par ses sources officielles plutôt que de « désinfecter » fichier par fichier, refermer la porte d’entrée, puis faire lever l’avertissement Google. Ça vaut pour WordPress comme pour Drupal, PrestaShop, Magento ou une application PHP sur mesure. À distance, sans abonnement, facturé par tranches de 30 minutes, avec une réponse sous 2 heures ouvrées.
Les signes qu’on retrouve sur un site compromis
- Votre site redirige les visiteurs vers des pages de publicité, de contrefaçon ou de faux support — parfois seulement depuis un mobile, ou seulement pour les visiteurs venant de Google
- Google affiche « Ce site est peut-être piraté » ou un avertissement rouge « site trompeur » avant même que le visiteur n’arrive sur votre page
- La Search Console signale un problème de sécurité : contenu spam injecté, ou des milliers de pages inconnues apparues dans l’index
- Vos résultats Google contiennent des mots que vous n’avez jamais écrits — pharmacie, casino, contrefaçon — sur des adresses qui n’existent pas dans votre site
- Votre hébergeur a suspendu le compte ou mis le site en quarantaine après la détection d’un fichier malveillant, et demande un nettoyage avant réactivation
- Des comptes administrateurs que vous n’avez pas créés sont apparus, ou votre propre accès a été révoqué
- Des fichiers PHP inconnus se sont glissés dans les dossiers d’upload, ou le fichier .htaccess contient des règles de redirection que personne n’a écrites
- Le site a été nettoyé une première fois et le problème est revenu quelques jours plus tard : une porte dérobée ou une tâche planifiée réinjecte le code
- Votre domaine est blacklisté et vos e-mails partent en spam ou sont rejetés, parce que le serveur a servi à envoyer du courrier indésirable
- Vous ne savez pas si des données clients ont pu être exposées, ni quels éléments techniques réunir pour en juger
Notre méthode de nettoyage, dans l’ordre
- Confirmer et dater l’intrusion avant de toucher quoi que ce soit. On reproduit le symptôme dans les conditions où il apparaît (depuis Google, depuis un mobile, sur une URL précise), on relève le message exact affiché par Google ou par l’hébergeur, et on liste les fichiers modifiés récemment pour situer la date d’entrée. C’est cette date qui dit ensuite où regarder.
- Sauvegarder l’état infecté, puis couper l’accès de l’attaquant. On prend une copie complète — fichiers et base — même compromise : elle contient les indices du diagnostic et le point de retour. Ensuite on fait tourner tous les identifiants (administration, FTP/SFTP, base de données, hébergement) et on régénère les clés de session du CMS, ce qui déconnecte immédiatement une session encore ouverte côté attaquant.
- Mesurer l’ampleur réelle. On compare le cœur du CMS, les extensions et le thème à leurs versions officielles par empreintes de fichiers, on cherche du code exécutable là où il n’a rien à faire (dossiers d’upload), on inspecte le début et la fin des fichiers de configuration, et on liste les comptes administrateurs et les tâches planifiées. Un scanner accélère la détection ; il ne remplace pas cette lecture.
- Remplacer plutôt que désinfecter. Réinstaller le cœur, les extensions et le thème depuis leurs sources officielles est plus fiable que de nettoyer chaque fichier à la main : on ne conserve que ce qui n’est pas remplaçable — vos contenus en base et vos médias, vérifiés — et on repart d’une base saine au lieu d’espérer avoir tout trouvé.
- Refermer la porte d’entrée, sinon ça revient. On identifie la faille utilisée quand c’est possible : extension obsolète avec une vulnérabilité connue, mot de passe réutilisé, dépôt de fichier non filtré, version de PHP en fin de vie. On met à jour, on retire ce qui n’est plus maintenu, on interdit l’édition de code depuis l’interface d’administration et on remet des droits de fichiers corrects.
- Vérifier, faire lever l’avertissement, documenter. On re-teste les parcours clés, on contrôle qu’aucune redirection ne subsiste pour un visiteur venant d’un moteur ou d’un mobile, on prépare et on envoie la demande de réexamen dans la Search Console, et si le domaine a servi à envoyer du spam on contrôle sa réputation d’expéditeur et ses enregistrements SPF, DKIM et DMARC avant de reprendre les envois. Vous recevez par écrit ce qu’on a trouvé, ce qu’on a changé et ce qui reste à surveiller.
Technologies & environnements — exemples, pas une limite
Cette liste n’est pas une grille de compatibilité. Un site se fait compromettre quel que soit son CMS ou son framework, et le travail reste le même : comprendre par où on est entré, remplacer ce qui est douteux, refermer. Décrivez le symptôme — le message exact affiché par Google ou par votre hébergeur, la date à laquelle vous l’avez vu la première fois — et votre environnement (CMS, hébergeur, accès dont vous disposez) : on confirme rapidement la prise en charge. Notre périmètre est la remise en état technique et la sécurisation ; nous ne faisons ni analyse forensique judiciaire, ni conseil juridique.
Questions fréquentes
Mon site est piraté, que faire en premier ?
Ne supprimez rien et ne relancez pas de mise à jour à l’aveugle. La première chose utile est une sauvegarde de l’état actuel, même infecté : elle contient les indices du diagnostic. Changez ensuite tous les mots de passe — administration, FTP, base de données, hébergement — parce qu’un identifiant volé est la cause la plus fréquente. Si le site nuit déjà à vos visiteurs, mettez-le en maintenance plutôt que de couper l’hébergement, qui vous priverait des traces. Décrivez-nous ensuite le symptôme exact : on répond sous 2 heures ouvrées.
Faut-il tout refaire, ou mon contenu est-il récupérable ?
Dans la plupart des cas on ne refait pas le site. Vos contenus — articles, pages, produits, commandes — vivent dans la base de données, et vos médias dans les dossiers d’upload : ce sont eux qu’on conserve, après vérification. Ce qu’on remplace, c’est le code : cœur du CMS, extensions, thème. Il existe en version officielle, et le réinstaller est plus sûr que de le désinfecter ligne par ligne.
Un scanner de sécurité suffit-il à nettoyer un site piraté ?
Non. Un scanner détecte des motifs connus et constitue un bon point de départ, mais il rate les injections sur mesure et surtout il ne dit pas comment l’attaquant est entré. Sans cette réponse, le site est renettoyé puis recompromis. C’est pourquoi on remplace le code par ses sources officielles et qu’on cherche la faille d’entrée, au lieu de s’en remettre au rapport d’un outil.
Mon site a déjà été nettoyé et le piratage est revenu. Pourquoi ?
Parce que le nettoyage a retiré le visible sans refermer la porte : une porte dérobée oubliée dans un dossier d’upload, une tâche planifiée qui réinjecte le code, une extension abandonnée avec une vulnérabilité connue, ou un mot de passe volé jamais changé. C’est le cas qu’on reprend le plus souvent. On part du principe qu’une réinfection est le symptôme d’une faille non identifiée, pas d’un nettoyage à refaire à l’identique.
Comment faire retirer l’avertissement « ce site est peut-être piraté » dans Google ?
L’avertissement ne disparaît pas au moment du nettoyage : il faut envoyer une demande de réexamen depuis la Search Console en décrivant ce qui a été corrigé. On la prépare une fois le site réellement propre — l’envoyer trop tôt fait perdre du temps, puisqu’un contrôle qui retrouve du code injecté maintient l’avertissement. Google réexamine ensuite selon ses propres délais, que personne ne peut garantir.
Combien de temps prend un nettoyage, et combien ça coûte ?
Sans abonnement : on facture le temps réellement passé, par tranches de 30 minutes, et on vous donne une estimation après le premier constat. L’effort dépend directement de l’ampleur — une redirection isolée sur un ou deux fichiers n’a rien à voir avec plusieurs portes dérobées, un compte administrateur fantôme et une base modifiée. On vous dit dans quel cas vous êtes avant d’engager le travail. Première réponse sous 2 heures ouvrées, et une option d’urgence permet de prioriser votre demande.
Un site compromis coûte deux fois : en trafic et en confiance. Décrivez-nous le symptôme exact — la redirection, l’avertissement Google, le message de votre hébergeur — et votre environnement. On confirme la prise en charge, on vous dit dans quel cas d’ampleur vous êtes, et on commence par le constat. Si votre hébergeur a suspendu le compte, on travaille avec l’accès qui reste et on documente le nettoyage pour votre demande de réactivation. Sans abonnement, facturé par tranches de 30 minutes, réponse sous 2 heures ouvrées.
Besoin d'une intervention ciblée ?
Décrivez le blocage — devis sans engagement, ou rappel sous 2 h ouvrées. Supplément urgence possible (+40€).
Voir aussi
- Votre site WordPress est cassé ? On le répare, dès 30 minutes, sans abonnement. →
- Support CMS & site web : bug, mise à jour cassée ou migration ratée — on remet le site en marche →
- Support hébergement, DNS & déploiement : votre site est down, on trouve pourquoi →
- Corriger un bug WordPress, Drupal ou Prestashop →