forumNouveau sujet

Un scanner de sécurité indique que notre site est infecté — vrai piratage ou faux positif ?

PPerihan K***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
124
#1

Nous sommes une entreprise de 12 salariés basée dans le New Jersey, spécialisée dans la fourniture de matériel médical pour les cliniques dentaires. Nous réalisons environ 18 000 dollars de chiffre d'affaires mensuel et l'intégralité de nos ventes passe par notre site. Hier matin, un client nous a appelés en disant que son navigateur affichait un avertissement de sécurité au moment de commander. Nous avons donc lancé un scanner de sécurité gratuit en ligne, et il nous a alertés sur la présence de code malveillant sur notre page d'accueil.

Nous n'avons pas d'expert en cybersécurité en interne ; c'est un développeur freelance à 40 dollars de l'heure qui gère notre partie technique. Après avoir jeté un œil rapide au code source, il affirme ne rien voir d'anormal. Google Search Console n'affiche pour l'instant aucune pénalité ni mise sur liste noire, mais nous craignons de voir notre trafic s'effondrer d'un instant à l'autre.

Les alertes émises par ce genre de scanner en ligne sont-elles généralement de faux positifs ou y a-t-il une véritable faille invisible ? Comment s'en assurer et régler le problème sans dépenser des milliers de dollars ?

UUfuk S***Membre actif
Poste
Comptabilité préliminaire
Secteur
Agriculture
Type d'organisation
coopérative
Membre depuis
juin 2022
Message
74

Doki · Support à la réponse aux incidents · 2025

Plus utile#2

En clair : les alertes des scanners de sécurité proviennent très souvent de faux positifs liés à des scripts de tracking ou des plugins tiers obsolètes, mais chaque signalement doit obligatoirement être vérifié dans le code source. Au lieu de céder à la panique et de couper le site, vous devez inspecter les modifications de fichiers et les requêtes serveur afin de déterminer s'il s'agit d'une réelle injection ou d'une simple alerte sur une bibliothèque.

Pour tirer la situation au clair, suivez ces étapes : 1) Analysez le code source de votre site en vidant le cache du navigateur, en cherchant en priorité des balises iframe suspectes injectées récemment ou des scripts appelés depuis des domaines externes inconnus. 2) Connectez-vous au gestionnaire de fichiers de votre hébergement et listez les fichiers modifiés au cours des dernières 48 heures ; une modification imprévue dans les fichiers du cœur du système est le signe direct d'un code malveillant. 3) Filtrez vos logs d'accès serveur pour repérer d'éventuelles requêtes anormales ciblant vos répertoires d'upload ou des tentatives de connexion non autorisées.

Si vous détectez un code malveillant, restaurez sans attendre une sauvegarde complète et saine du site avec votre développeur freelance. Renouvelez ensuite immédiatement tous les accès : back-office, base de données et accès serveur. S'il s'avère que c'est un faux positif, désactivez temporairement le script tiers pointé du doigt par le scanner et soumettez une demande de réexamen à l'outil.

KKübra G***Membre actif
Poste
Représentant commercial terrain
Secteur
Droit
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2024
Message
7
#3

Pour vérifier, ne vous contentez pas d'ouvrir le site depuis votre propre navigateur. Les pirates configurent souvent leurs redirections pour qu'elles ne s'affichent qu'aux utilisateurs arrivant depuis les moteurs de recherche ou sur mobile. Envoyez des requêtes brutes à votre serveur en ligne de commande avec différents User-Agents et comparez le contenu renvoyé. C'est le meilleur moyen de repérer des chaînes encodées en base64 ou des liens externes dissimulés dans le code source.

KKübra M***Membre actifMembre de la communauté
Membre depuis
mai 2025
Message
62
#4

Ne vous fiez surtout pas à votre développeur quand il vous dit « j'ai regardé, y a rien ». Aujourd'hui, les attaques web n'affichent plus une image de hacker sur l'écran d'accueil ; ils injectent discrètement en arrière-plan des petits snippets JavaScript qui siphonnent les données des formulaires de carte bancaire. Si votre dév n'est pas calé en sécurité, il peut très facilement passer à côté d'une simple ligne de code dissimulée dans un fichier.

HHasan G***Membre actif
Poste
Expert en test
Secteur
Imprimerie
Type d'organisation
coopérative
Membre depuis
mars 2022
Message
8
#5

On a eu la même panique l'an dernier. Un scanner en ligne disait que notre site était blacklisté, et on a vu des prestataires qui nous réclamaient 800 dollars pour le nettoyer. En creusant un peu, on s'est rendu compte que l'alerte venait juste du plugin de chat en direct dont le certificat était obsolète. On a payé 40 dollars de frais de dév pour mettre à jour le script et le problème a été réglé sans aucun coût supplémentaire.

TTuğçe C***Expert
Poste
Chargé de ressources humaines
Secteur
Droit
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
févr. 2023
Message
185
#6

La toute première chose à faire là maintenant, c'est d'aller sur votre panel d'hébergement et de télécharger les sauvegardes de la dernière semaine sur votre PC. Même en cas d'infection, le développeur peut perdre des données pendant le nettoyage. Une fois le backup au chaud, mettez à jour votre CMS et tous vos plugins actifs vers la dernière version stable. La plupart du temps, patcher une faille connue stoppe l'injection net.

AAlper C***Expert
Poste
Agent du service client
Secteur
Logiciel
Type d'organisation
coopérative
Membre depuis
déc. 2023
Message
74
#7

Le rapport du scanner indique précisément quel nom de fichier ou quelle URL comme étant malveillant ? Et est-ce que vous avez installé un nouveau plugin, un formulaire de paiement ou un script de tracking tiers au cours des deux dernières semaines ? Ces détails sont cruciaux pour distinguer un faux positif d'une vraie fuite de données.

HHatice K***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
131
#8

Recevoir un signalement de la part d'un client, ça met un coup au moral, mais ne paniquez pas. Tant qu'il n'y a pas d'alerte rouge sur Google Search Console votre trafic ne va pas chuter d'un coup. Cela dit, changez vos mots de passe sans attendre et passez les fichiers au crible ligne par ligne avec votre dév. En y allant posément c'est réglé en une demi-journée.

MMurat Z***Membre actif
Poste
Représentant commercial terrain
Secteur
verre
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2025
Message
27
#9

on a eu le meme genre de truc le scanner a carrement pris le code aanlytics du site pour un virus. paniquez pas achetez pas des packs de securite hors de prix direct mais regardez les logs si ya pas de requetes chelous venant d'ip etrangeres c'est surement un faux positif.

DDoruk Y***ExpertMembre de la communauté
Membre depuis
févr. 2025
Message
99
#10

Pour résumer tout ce qui a été dit : on ne cède pas à la panique et on fait un backup, on vérifie les derniers fichiers modifiés, on ne se contente pas du coup d'œil superficiel du développeur en analysant les logs du serveur, et on passe en revue les scripts externes avant de claquer bêtement de l'argent dans des outils de nettoyage hors de prix.

TTolga Y***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
14
#11

Je suis intéressé.

İİbrahim B***Membre actif
Poste
Planification de production
Secteur
Élevage
Type d'organisation
chaîne de magasins
Membre depuis
févr. 2024
Message
24

Doki · Mise en place de la gestion des logs · 2024

#12

Désolé, mais ce n'est pas vrai dans tous les cas. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

OOnur Y***Membre actif
Poste
Chef de produit
Secteur
Fabrication de meubles
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2024
Message
9

Doki · Mise en place de la gestion des logs · 2024

#13

Mes doutes sont levés, merci.

HHatice A***Membre actifMembre de la communauté
Membre depuis
déc. 2023
Message
2
#14

Beau travail. Plus il est difficile de revenir sur une décision, plus il faut la prendre lentement.

Je suis aussi curieux de savoir si d'autres font autrement.

MMustafa N***Membre actif
Poste
Technicien de maintenance
Secteur
Cosmétique
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
janv. 2023
Message
324
#15

Je suis une petite entreprise, laissez-moi expliquer de mon point de vue. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Ne comptez pas sur une seule mesure de sécurité ; allez par couches.

KKoray E***Expert
Poste
Développeur logiciel
Secteur
Emballage
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2023
Message
25
#16

Vous avez raison.

YYavuzExpert
Poste
Directeur de la sécurité de l'information
Membre depuis
juil. 2023
Message
168
#17

Chez nous, ça s'est passé comme ça. Une sauvegarde non testée n'est pas une sauvegarde.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

NNazlı A***Membre actif
Poste
Directeur de clinique
Secteur
Fabrication de machines
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2023
Message
353
#18

Pourriez-vous préciser un peu ? Avant de décider regardez quelles données vous avez en main.

Ne comptez pas sur une seule mesure de sécurité ; allez par couches. Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

FFiliz E***Membre actif
Poste
Graphiste
Secteur
Catering
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2022
Message
200
#19

j'ai vécu exxactement la même chose il y a deux ans puis si l'autorisation et le périmètre ne sont pas écrits ne lancez pas ce test.

bien sûr, cela change si votre sitution est différente.

BBurcu A***VétéranMembre de la communauté
Membre depuis
avr. 2024
Message
360
#20

Je parle du point de vue du fournisseur, c'est mon côté. Le vrai problème n'est pas le chiffre, mais la base sur laquelle il est calculé.

Tout va bien les trois premiers mois, les problèmes arrivent au quatrième. Voilà, désolé si je me suis étendu.

Répondre