forumNouveau sujet

Victimes d'une attaque par SEO poisoning — quel est le but principal et comment s'en rendre compte ?

JJülide A***Membre actif
Poste
Directeur marketing
Secteur
Immobilier
Type d'organisation
entreprise individuelle
Membre depuis
mai 2024
Message
134
#1

Nous sommes une PME de Bursa fabriquant des pièces pour machines industrielles. Notre site vitrine sous WordPress tourne depuis près de 6 ans et nous étions en première page sur les requêtes clés de notre secteur. Nous allouons un budget mensuel de 12.000 TL pour la maintenance et la technique. La semaine dernière, un distributeur nous a envoyé une capture d'écran qui nous a complètement sous le choc.

Sur un ordinateur de bureau, tout s'affiche normalement. En revanche, lorsqu'on clique sur nos liens depuis un moteur de recherche sur smartphone, les visiteurs sont redirigés vers des plateformes douteuses de paris truqués ou de vente illégale de médicaments. Pire encore : sur Google, des milliers de pages incompréhensibles rédigées en caractères asiatiques indexées sous notre nom de domaine ont commencé à apparaître.

Pourquoi choisir un procédé aussi vicieux au lieu de simplement défigurer notre page d'accueil ? Quel est l'intérêt d'une telle attaque et comment détecter puis éradiquer ces cochonneries de notre serveur une bonne fois pour toutes ?

VVolkan A***Vétéran
Poste
Architecte logiciel
Membre depuis
avr. 2023
Message
312
Plus utile#2

En bref : le SEO poisoning (ou empoisonnement du référencement) vise principalement à siphonner l'autorité, l'ancienneté et la réputation acquises par votre domaine auprès des moteurs de recherche pour rediriger discrètement du trafic organique vers des sites de contrefaçon, de casino ou de logiciels malveillants. Plutôt que de détruire votre site, les pirates s'en servent comme d'un parasite pour générer des revenus en sous-main sans éveiller les soupçons.

Cette attaque repose sur le « cloaking » (dissimulation). Le script malveillant filtre chaque visiteur : s'il s'agit de l'administrateur ou d'un internaute tapant l'URL en direct, la page saine s'affiche. En revanche, s'il détecte le robot de Google ou une provenance mobile depuis un moteur de recherche, il affiche le contenu frauduleux ou déclenche la redirection. C'est pour cela qu'en navigation classique sur PC, le problème peut passer inaperçu pendant des mois.

Pour détecter et nettoyer l'infection, voici la marche à suivre : 1) Connectez-vous à Google Search Console pour repérer les URL suspectes indexées et demander leur désindexation urgente, 2) Comparez vos fichiers de configuration serveur (.htaccess, vhosts) et le cœur de votre CMS avec des versions saines d'origine, octet par octet, 3) Scannez les tables de votre base de données pour débusquer les injections PHP obfusquées en base64 ou via eval().

Une fois le nettoyage terminé, réinitialisez impérativement l'ensemble des identifiants (base de données, FTP, console d'administration), verrouillez les permissions d'écriture sur le serveur et soumettez un sitemap propre pour demander une réindexation complète.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

BBurak Ö***Expert
Poste
Saisie de données
Secteur
Sport et fitness
Type d'organisation
coopérative
Membre depuis
mars 2022
Message
104
#3

Connectez-vous en SSH et faites des requêtes avec curl en usurpant le user-agent de Googlebot. En simulant l'araignée de crawl depuis votre terminal, vous verrez directement dans le code source HTML les scripts de redirection et les liens de spam injectés. La plupart du temps, ils collent un include illisible tout en haut du fichier index ou wp-blog-header.

edit : j'ai écrit depuis mon téléphone, désolé pour les fautes.

BBerkMembre actif
Poste
Agent immobilier
Membre depuis
avr. 2024
Message
102

Doki · Support à la réponse aux incidents · 2026

#4

Filez tout de suite sur Search Console et utilisez l'outil de suppression d'URL. Repérez les structures de liens avec les caractères bizarres et faites-les virer du cache et de l'index au plus vite, sinon votre domaine va finir blacklisté d'ici quelques semaines.

İİbrahim G***Membre actifMembre de la communauté
Membre depuis
mars 2024
Message
3
#5

Ne croyez pas qu'un simple scan de fichiers suffit. Les attaquants configurent presque toujours des tâches planifiées (cron) pour réinjecter le code infecté. Vous supprimez le fichier, puis à minuit le cron retélécharge le PHP vérolé depuis un serveur distant. Vous ne vous en sortirez pas sans purger vos cron jobs.

FFiliz Ö***Membre actif
Poste
Directeur des opérations
Secteur
Produits de la mer
Type d'organisation
Équipe de 8 personnes
Membre depuis
sept. 2024
Message
383
#6

ça nous est arrivé l'année dernière, on a cherché pendant 2 semaines pour découvrir qu'ils étaient passés par une faille sur une vieille extension de formulaire pour injecter des lignes en bdd puis ça s'est réglé seulement après avoir viré le plugin et restaré un backup propre de la base.

BBarışExpert
Poste
Grande surface
Type d'organisation
distributeur régional
Membre depuis
août 2023
Message
148
#7

Sur notre site de vente en gros de produits alimentaires, 24 000 URL spam ont été indexées en une seule nuit. On a fait le nettoyage, mais côté Google, il a fallu 5 mois complets pour que les résultats de recherche soient totalement purgés et qu'on récupère nos anciens mots-clés organiques.

RRıdvan A***Vétéran
Poste
Développeur logiciel
Secteur
cuir
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2024
Message
12
#8

Le serveur que vous utilisez, c'est un hébergement mutualisé ou un serveur cloud dédié ? Si vous êtes sur du mutualisé est-ce qu'ils auraient pu accéder à vos répertoires à cause d'une faille de sécurité chez un autre client complètement sans rapport sur le même serveur ?

NNazlı T***Membre actifMembre de la communauté
Membre depuis
avr. 2025
Message
217
#9

Le fonctionnement de l'attaque se déroule essentiellement en trois étapes : d'abord, on s'infiltre via une faille dans un thème ou une extension non mis à jour. Ensuite, on présente au moteur de recherche des milliers de pages fictives générées avec des mots-clés spam. Et à la troisième étape, les vrais utilisateurs qui arrivent via ces mots-clés sont redirigés vers des faux sites cibles.

NNeslihan T***Membre actifMembre de la communauté
Membre depuis
nov. 2022
Message
226
#10

Lors du nettoyage, il y a quatre étapes obligatoires à ne pas sauter : 1) Renouveler tous les mots de passe des utilisateurs de la base de données, 2) Réinitialiser les clés de sécurité (salt keys), 3) Supprimer les fichiers PHP exécutables dans le dossier d'upload, 4) Examiner les logs d'accès (access logs) côté serveur et fermer la source de la première infiltration.

SSerkan Ş***Membre actif
Poste
Saisie de données
Secteur
Services de santé
Type d'organisation
entreprise familiale
Membre depuis
déc. 2025
Message
3
#11

vous avez raison. quand on décide sans mesurer, on revinet toujours au même point.

tous ceux qui se pressent sur seo poisoning se heurtent au même obstacle. voilà, désolé si je me suis étendu.

HHakan G***Membre actif
Poste
Responsable des achats
Secteur
Produits de la mer
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2024
Message
185
#12

ne manquez rien : Essaayer de faire cela seul est la voie la plus coûteuse.

la plupart des incidents ne viennent pas d'une faille mais d'un mot de passe divulgué. si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

NNecati B***Membre actif
Poste
Éditeur de contenu
Secteur
Tourisme
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2023
Message
249

Doki · Conseil SEO · 2026

#13

je ne savais pas ça.

EElif B***Membre actifMembre de la communauté
Membre depuis
août 2025
Message
1
#14

je me permets une petite mise en garde puis bon ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

bien sûr cela change si votre situation est différente.

HHilal Y***Expert
Poste
Directeur comptable
Secteur
Catering
Type d'organisation
chaîne de magasins
Membre depuis
août 2025
Message
66
#15

Résumé rapide pour les nouveaux : Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

À votre place, j'irais par cette voie.

KKayahanMembre actif
Poste
Full-stack
Membre depuis
juin 2024
Message
118
#16

Chez nous, ça s'est passé comme ça. franchement si c'est une première, commencez petit, l'échelle viendra plus tard.

Ce qui nous faisait perdre le plus de temps c'était l'absence de clarté sur qui prenait les décisions. À votre place j'irais par cette voie.

NNeslihan S***Membre actif
Poste
Planification de production
Secteur
Détail
Type d'organisation
entreprise à deux succursales
Membre depuis
mars 2022
Message
95
#17

je suis d'accord j'aimerais même souligner ce point. n'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

les décisions hâtives finissent par être corrigées six mois plus tard mais c'est confirmé par l'expérience.

MMusaNouveau membre
Poste
Transport interurbain
Membre depuis
oct. 2024
Message
34
#18

Il y a un point qui m'interpelle. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

L'erreur commise du côté de seo poisoning est généralement réversible, mais coûteuse. J'espère que cela vous sera utile.

EEmre A***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
1
#19

Mes doutes sont levés, merci. Ce qui nous faisait perdre le plus de temps, c'était l'absence de clarté sur qui prenait les décisions.

Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

DDeniz K***ExpertMembre de la communauté
Membre depuis
nov. 2024
Message
154
#20

Je vais essayer.

Répondre