forumNouveau sujet

L'hébergeur dit que le site est propre, mais un scanner détecte un malware — qui croire ?

BBarış K***Expert
Poste
Directeur informatique
Membre depuis
juin 2023
Message
172
#1

Nous sommes un cabinet de conseil en droit de l'immigration basé à Los Angeles avec un site institutionnel WordPress qui a cinq ans. La semaine dernière, on a fait un contrôle de routine avec un scanner de sécurité de site web en ligne. L'outil a signalé une redirection JavaScript cachée et des requêtes vers des domaines externes suspects. En plus, deux clients nous ont dit avoir été redirigés vers un site de paris en se connectant depuis leur smartphone.

On a signalé le problème à notre hébergeur à qui on paye 400 dollars par an. Le support a lancé un scan antivirus au niveau du serveur et a fermé le ticket deux heures plus tard en disant : « Vos fichiers sont sains, aucun malware trouvé sur le serveur, le problème vient sans doute de votre navigateur local ». Pourtant, le scanner indépendant continue d'afficher le même code de redirection à chaque passage.

Si l'hébergement dit que tout est propre alors que le scanner externe détecte une infection, qui doit-on croire ? Pourquoi le scan de l'hébergeur ne voit rien et à qui incombe la résolution du problème ?

VVildan Ş***Membre actif
Poste
Agent de contrôle qualité
Secteur
Textile
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
162
Plus utile#2

En clair : fiez-vous impérativement au scanner de sécurité externe. Les antivirus basiques des hébergeurs effectuent seulement une analyse statique des signatures de fichiers connus sur le serveur ; or, les malwares modernes de redirection sont généralement logés dans la base de données ou injectés dynamiquement dans la page selon des conditions bien précises.

Votre hébergeur ne cherche pas forcément à vous mentir : il est possible qu'aucun script PHP malveillant ne soit physiquement présent dans vos répertoires. Ces redirections conditionnelles s'infiltrent souvent via des failles d'extensions pour s'injecter directement dans les tables des articles ou dans les options du thème au sein de la base de données. Pire encore, ces scripts restent totalement invisibles pour un admin ou une visite depuis un PC ; ils ne génèrent leur JavaScript malveillant que si l'utilisateur arrive depuis un mobile ou via un moteur de recherche. Le scanner classique de l'hébergeur, qui ne lit pas la page compilée comme le ferait un vrai navigateur, ne peut absolument pas le détecter.

Concernant les responsabilités, la règle est limpide : l'hébergeur gère la sécurité de l'OS, du matériel et des ports réseau. La couche applicative, le cœur de WordPress, les thèmes, les plugins et la base de données sont sous l'entière responsabilité du propriétaire du site. Pour régler ça : 1) Exportez un dump SQL et cherchez en texte brut le nom de domaine suspect, 2) Comparez les fichiers de votre thème avec leurs versions originales saines, 3) Changez immédiatement tous les mots de passe administrateurs et d'accès à la base de données.

İİlker B***Membre actifMembre de la communauté
Membre depuis
janv. 2024
Message
400
#3

C'est ce qu'on appelle une redirection conditionnelle. Les hackers affichent une page saine aux visiteurs sur desktop pour éviter d'être repérés et ne ciblent que le trafic mobile. Faites le test : cliquez sur votre site depuis Google avec la 4G/5G de votre téléphone vous verrez le malware agir en direct.

TTolga A***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
346
#4

Faut pas attendre du support d'un hébergement mutualisé qu'il nettoie la couche applicative. Tant que le serveur plante pas ils touchent pas aux fichiers, et leurs CGU précisent bien que la sécurité du site dépend de vous. Il vous faut un nettoyage pro sans tarder.

HHavva Ç***Membre actif
Poste
Administrateur système
Secteur
Catering
Type d'organisation
entreprise individuelle
Membre depuis
avr. 2023
Message
55
#5

Faites un backup complet du site immédiatement. Ensuite installez un plugin de sécurité WordPress réputé et lancez un scan approfondi de la BDD. Nettoyez les scripts parasites détectés et forcez la déconnexion de toutes les sessions actives.

FFiliz Ö***Membre actif
Poste
Directeur des opérations
Secteur
Produits de la mer
Type d'organisation
Équipe de 8 personnes
Membre depuis
sept. 2024
Message
383
#6

balance un curl dans le terminal en spoofant un user-agent mobile pour récupérer le code source de la page. bref tu vas direct voir le js caché de redirection injecté dans le dom, l'hébergeur a juste eu la flemme de chercher.

EEmre D***Membre actif
Poste
Directeur marketing
Secteur
Immobilier
Type d'organisation
atelier
Membre depuis
janv. 2025
Message
340
#7

Pour identifier le problème, trois actions urgentes : 1) supprime complètement tous les vieux thèmes et extensions inutilisés du site, 2) vérifie manuellement dans le fichier de config du répertoire racine WordPress s'il y a un bloc de code étranger, 3) va dans le panneau d'indexation des moteurs de recherche et vérifie si une alerte de sécurité est apparue.

BBurcu B***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
264
#8

Dans un cas similaire on a traîné pendant trois semaines ; comme l'hosting disait que c'était clean, on n'a rien fait. Résultat, le moteur de recherche a blacklisté notre site avec un écran rouge et notre trafic organique a chuté de 85 %. On a dû payer 600 dollars à un expert externe pour le nettoyage.

EErcan B***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
140
#9

L'année dernière on a vécu le même paradoxe sur le site du bureau. La nuit, le site redirigeait vers de fausses pharmacies en ligne, et le matin quand on ouvrait un ticket au support hosting, le site apparaissait clean. En fait le code malveillant était programmé pour se déclencher uniquement la nuit. C'est pour ça que les scanners externes donnent des résultats bien plus honnêtes.

UUfuk A***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
410
#10

Il est rare de trouver un texte qui explique les choses aussi clairement. Avant de décider, regardez quelles données vous avez en main.

Si la double authentification est activée, un mot de passe volé seul ne suffit pas. Je suis aussi curieux de savoir si d'autres font autrement.

SSevimNouveau membre
Poste
Fleuriste
Membre depuis
nov. 2024
Message
26
#11

Il y a un point qui m'interpelle. genre ce que tout le monde fait ne signifie pas que c'est la bonne chose.

Quand on décide sans mesurer, on revient toujours au même point. genre bon courage.

NNazlı E***Membre actif
Poste
Chef d'équipe développement
Secteur
Sport et fitness
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mai 2024
Message
19
#12

Je suis intéressé.

GGizem C***Membre actif
Poste
Responsable des achats
Secteur
Fabrication de meubles
Type d'organisation
agence boutique
Membre depuis
mai 2023
Message
324
#13

C'est noté merci.

MMelikeExpert
Poste
Directeur e-commerce
Type d'organisation
agence boutique
Membre depuis
sept. 2023
Message
178
#14

Je vous conseille de ne pas vous presser. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Bien sûr, cela change si votre situation est différente.

VVolkan U***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
56
#15

Je ne suis pas d'accord sur ce point. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Corrigez-moi si je me trompe.

BBurcu Ş***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Médias et édition
Type d'organisation
atelier
Membre depuis
mars 2025
Message
406
#16

Je vais résumer le sujet car plusieurs réponses différentes ont été données. L'erreur commise du côté de scanner securite site web est généralement réversible, mais coûteuse.

Le temps que vous mettez à détecter un problème détermine directement son coût. Bien sûr, cela change si votre situation est différente.

IIrmak B***Membre actifMembre de la communauté
Membre depuis
janv. 2025
Message
304
#17

Je vais essayer.

CCansu K***Membre actif
Poste
Comptable
Secteur
Papier
Type d'organisation
entreprise de taille moyenne
Membre depuis
sept. 2024
Message
4
#18

Je ne savais pas ça. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Voilà, désolé si je me suis étendu.

IIrmak S***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
381
#19

Merci d'avoir écrit cela, c'est exactement ça. N'hésitez pas à demander, celui qui ne demande pas paie toujours plus cher.

Bien sûr, cela change si votre situation est différente.

TTuğrulMembre actif
Poste
Énergie solaire
Membre depuis
févr. 2024
Message
88
#20

Je ne suis pas d'accord sur ce point. Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

À votre place, j'irais par cette voie.

Répondre