Si votre site est piraté : ne supprimez rien dans la panique, prévenez votre hébergeur, changez tous vos mots de passe depuis un appareil sain, puis restaurez une sauvegarde antérieure au piratage et mettez tout à jour. Le dispositif public cybermalveillance.gouv.fr propose gratuitement la marche à suivre détaillée et une mise en relation avec des prestataires référencés. Un site piraté se récupère — c’est pénible, mais rarement définitif.
Reconnaître un piratage #
| Symptôme | Ce que ça peut être |
|---|---|
| Pages remplacées ou messages revendiqués | Défiguration (« defacement »), le cas le plus visible |
| Redirections vers des sites douteux (pharmacie, casino…) | Code malveillant injecté, souvent invisible pour vous |
| Alerte rouge « site trompeur » dans les navigateurs | Google a détecté du contenu malveillant chez vous |
| Pages bizarres dans les résultats Google (caractères asiatiques, produits contrefaits) | Spam injecté dans le site, visible surtout via Google |
| Impossible de vous connecter à l’administration | Mot de passe changé par l’attaquant |
Les étapes de nettoyage, dans l’ordre #
D’abord, contactez votre hébergeur : il peut isoler le site, fournir les journaux de connexion et parfois nettoyer lui-même. Ensuite, depuis un ordinateur sain, changez tous les mots de passe (administration du site, hébergement, base de données, e-mail associé). Puis restaurez une sauvegarde saine antérieure à l’infection — c’est là qu’on bénit les sauvegardes automatiques de l’hébergeur — et mettez immédiatement à jour le système du site, le thème et toutes les extensions, car le trou par lequel l’attaquant est entré est probablement toujours là. Enfin, si le site affichait une alerte rouge, demandez un réexamen via la Search Console de Google. Si des données de clients ont pu fuiter (formulaires, comptes), la réglementation impose de notifier la CNIL dans les 72 heures.
Éviter que ça recommence #
La plupart des piratages de petits sites n’ont rien de personnel : des robots scannent le web à la chaîne et entrent par des extensions non mises à jour ou des mots de passe faibles. Les parades tiennent en quatre habitudes : mises à jour régulières (le plus important), mots de passe longs et uniques avec double authentification si possible, sauvegardes automatiques conservées ailleurs que sur le site, et suppression des extensions inutilisées.
À lire Créer son premier site internet : le guide pour ceux qui n’y connaissent rien
Combien coûte un nettoyage par un professionnel ?
Comptez généralement de 150 à plus de 1 000 € selon l’ampleur des dégâts et l’état de vos sauvegardes. L’annuaire de cybermalveillance.gouv.fr référence des prestataires ; demandez toujours un devis avant.
Dois-je porter plainte ?
Vous pouvez, et c’est recommandé si des données ont été volées ou si vous subissez un chantage (ne payez jamais de rançon). Conservez les preuves : captures d’écran, journaux fournis par l’hébergeur, e-mails suspects.
Pourquoi moi ? Mon site n’intéresse personne…
Justement : les attaquants ne vous visaient probablement pas. Ils recherchent en masse des sites mal mis à jour pour y placer du spam, des redirections ou des scripts. Tout site est une cible par défaut, d’où l’importance des mises à jour.
Repartir de zéro est-il plus simple que nettoyer ?
Parfois oui, si le site est petit et que vous n’avez aucune sauvegarde saine : on réinstalle proprement et on recopie les textes. L’essentiel est de ne pas réimporter l’élément infecté et de changer tous les accès.
À lire Que se passe-t-il si je ne renouvelle pas mon nom de domaine ?