forumNouveau sujet

Site web piraté, redirection des visiteurs vers un autre site : que faire dans la première heure ?

MMehmet C***Membre actif
Poste
Employé de magasin
Secteur
Électricité-électronique
Type d'organisation
Entreprise de 120 personnes
Membre depuis
mai 2025
Message
263
#1

Nous gérons un site e-commerce de pièces détachées pour cuisines professionnelles basé à Cologne, et nous avons découvert une catastrophe ce matin. Le site s'affiche normalement sur ordinateur de bureau, mais tous les visiteurs provenant des recherches Google ou sur mobile sont redirigés vers des sites de paris en ligne et de fausses cryptos.

Notre boutique génère en moyenne 1 800 Euro de chiffre d'affaires par jour. En ce moment, le standard téléphonique est saturé et nous ne recevons plus aucune commande. Nous avons aussi très peur d'être blacklistés par les moteurs de recherche et de voir apparaître un écran d'alerte rouge de sécurité. Nous avons accès au panneau d'hébergement, la base de données est là, mais nous ne voulons pas supprimer un fichier par erreur sous le coup de la panique et tout casser.

Concrètement, qui doit intervenir et dans quel ordre durant cette première heure ? Comment contacter l'hébergeur et par quoi commencer le nettoyage ?

DDoruk U***Membre actif
Poste
Technicien de maintenance
Secteur
Cosmétique
Type d'organisation
entreprise à deux succursales
Membre depuis
août 2025
Message
137
Plus utile#2

Réponse courte : dans la première heure, il ne faut surtout pas paniquer et supprimer des fichiers au hasard, mais basculer immédiatement le trafic vers une page de maintenance propre et effectuer une sauvegarde complète de l'état actuel. Ensuite, changez tous les mots de passe (serveur, base de données, comptes admin) et demandez à votre hébergeur de geler les logs d'accès au serveur.

Les attaquants injectent généralement des règles de redirection conditionnelles qui ciblent uniquement les mobiles et les visiteurs dont le referer provient d'un moteur de recherche, tout en épargnant les accès directs sur ordinateur pour tromper les administrateurs. Ce code malveillant se cache souvent dans les fichiers de configuration à la racine, le fichier index principal ou le template de header du thème. Avant de nettoyer quoi que ce soit, téléchargez un backup complet de l'état infecté pour garder des traces utiles à l'analyse et à la détection du vecteur d'intrusion.

Voici la procédure d'urgence à suivre lors de la première heure : 1) Activez immédiatement un mode maintenance temporaire depuis votre panel ou remplacez l'index par une page statique, 2) Réinitialisez tous les accès : serveur, FTP, base de données et comptes administrateurs du CMS, 3) Vérifiez la date de dernière modification des fichiers pour lister les scripts modifiés lors des dernières 24-48 heures, 4) Repérez la dernière sauvegarde saine du serveur, mais ne la restaurez pas avant d'avoir comblé la faille.

Lorsque vous contactez le support de votre hébergeur, expliquez clairement que le site subit une redirection externe non autorisée et demandez-leur de préserver les logs d'accès et d'erreur. Si vous restaurez une ancienne sauvegarde sans identifier ni corriger la vulnérabilité d'origine, le site sera de nouveau piraté en quelques minutes.

YYavuz T***Expert
Poste
Directeur commercial
Secteur
Sport et fitness
Type d'organisation
entreprise à deux succursales
Membre depuis
juil. 2025
Message
96

Doki · Infrastructure e-commerce · 2023

#3

Tout de suite, récupérez le fichier de configuration de votre serveur via FTP et ouvrez-le. Souvent ils insèrent des règles de redirection vers des domaines externes au milieu de chaînes de caractères incompréhensibles. Si vous connaissez la structure d'origine du fichier, supprimez ces lignes suspectes et enregistrez, ça stoppera au moins la redirection temporairement.

KKoray E***Expert
Poste
Développeur logiciel
Secteur
Emballage
Type d'organisation
chaîne de magasins
Membre depuis
sept. 2023
Message
25
#4

Le fait que la redirection ne touche que le mobile et les visites Google est une vérification classique de referer. Le code injecté peut se trouver dans les fichiers sources, mais aussi directement dans les tables de configuration de la base de données. Si vous avez un accès SSH au serveur, lancez un scan des fichiers modifiés ces dernières 48 heures pour repérer instantanément les fichiers suspects.

LLale Ç***Nouveau membre
Poste
Technicien support système
Secteur
Tourisme
Type d'organisation
chaîne de magasins
Membre depuis
juin 2026
Message
161
#5

Quand vous ouvrez votre ticket chez l'hébergeur, donnez-leur précisément ces trois éléments : 1) Les conditions de déclenchement de la redirection (type d'appareil, provenance), 2) L'heure et la minute exactes où l'incident a été constaté, 3) La présence éventuelle de fichiers inconnus récemment créés à la racine. Ça vous évitera la réponse automatique de premier niveau et fera passer le ticket direct à l'équipe sécurité.

HHavva G***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
384
#6

Il nous est arrivé exactement la même chose l'année dernière sur notre site de vente en gros à Francfort. Pris de panique, on a restauré la sauvegarde de la veille et deux heures plus tard rebelote piraté à nouveau car il y avait une faille dans un plugin de formulaire qui n'était pas à jour. On a perdu 2.000 euros par jour. Se contenter de restaurer une sauvegarde sans corriger la faille ne règle absolument rien sur le long terme.

note : j'ai écrit cela d'après mon expérience, cela ne s'applique peut-être pas à tout le monde.

OOya G***Membre actif
Poste
Directeur de production
Secteur
Catering
Type d'organisation
Entreprise de 300 personnes
Membre depuis
oct. 2023
Message
66
#7

Est-ce que vous aviez un thème ou une extension tiers installé sur votre site qui n'a pas été mis à jour depuis longtemps ? De plus, vous êtes sur un hébergement mutualisé ou sur un serveur virtuel dédié ? Si c'est du mutualisé, il y a de fortes chances que l'infection provienne d'un autre site hébergé sur le même serveur.

OOsman K***VétéranMembre de la communauté
Membre depuis
févr. 2026
Message
279
#8

si l'hébergeur a une sauvegarde auto ne l'écrasez surtout pas tout de suite. faites d'abord une copie de sauvegarde de l'état actuel infecté. bref parfois la sauvgearde d'hier qu'on pense propre est déjà vérolée il faudra peut-être remonter au moins une semaine en arrière.

EElaMembre actif
Poste
Psychologue
Membre depuis
août 2024
Message
74
#9

Dans la mesure où vous opérez sur le marché allemand, il est primordial au regard de vos obligations légales de vérifier si des données utilisateurs ont fait l'objet d'une fuite. S'il existe une possibilité d'accès aux informations clients ou aux pages de paiement, vous pourriez être tenu d'en informer l'autorité de protection des données du Land concerné.

İİlker A***Membre actifMembre de la communauté
Membre depuis
mars 2023
Message
175
#10

Vérifiez tout de suite la console de recherche si une alerte est apparue dans l'onglet des problèmes de sécurité, il faudra immédiatement demander un réexamen dès que le nettoyage sera terminé.

VVeli N***Expert
Poste
Administrateur système
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2022
Message
359
#11

Beau travail. Essayer de faire cela seul est la voie la plus coûteuse.

Si vous écrivez le résultat ici cela aidera aussi d'autres personnes.

ZZeynep K***Expert
Poste
Directeur marketing
Secteur
Textile
Type d'organisation
entreprise à deux succursales
Membre depuis
nov. 2023
Message
330
#12

Trois avis différents sont sortis, ils se complètent tous. Un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

KKadir K***Vétéran
Poste
Chef de produit
Secteur
Élevage
Type d'organisation
agence boutique
Membre depuis
août 2025
Message
131

Doki · Test d'intrusion · 2024

#13

Séparons les concepts, ils sont souvent confondus. Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

IIrmak Ö***ExpertMembre de la communauté
Membre depuis
août 2023
Message
153
#14

Chez nous, ça s'est passé comme ça. Les gens défendent l'habitude, pas le processus. La résistance vient de là.

J'espère que cela vous sera utile.

ÜÜmit K***Membre actif
Poste
Directeur des opérations
Secteur
Joaillerie
Type d'organisation
filiale d'un groupe
Membre depuis
mai 2022
Message
406
#15

Je suis intéressé.

UUğur V***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
282
#16

chez nous, ça s'est passé comme ça mais genre le fait que la sauveegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

je suis aussi curieux de savoir si d'autres font autrement.

AAleyna Ç***Membre actif
Poste
Représentant commercial terrain
Secteur
Emballage
Type d'organisation
filiale d'un groupe
Membre depuis
avr. 2024
Message
225
#17

Résumé rapide pour les nouveaux : Le fait que la sauvegarde soit accessible sur le même réseau et avec la même identité en fait une cible potentielle.

Bien sûr, cela change si votre situation est différente.

EEfe K***ExpertMembre de la communauté
Membre depuis
févr. 2023
Message
2
#18

Je suis passé par là, laissez-moi vous raconter. Les décisions hâtives finissent par être corrigées six mois plus tard.

Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

ÜÜlkü K***Membre actif
Poste
Éditeur de contenu
Secteur
Sport et fitness
Type d'organisation
Entreprise de production de 40 personnes
Membre depuis
déc. 2024
Message
330
#19

J'aimerais poser une question. La plupart des incidents ne viennent pas d'une faille, mais d'un mot de passe divulgué.

Corrigez-moi si je me trompe.

OOya Y***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
60
#20

Si vous partez dans cette direction, réglez cela dès le départ. Commencez par un petit test, ne vous engagez pas sur tout d'un coup.

Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

Répondre