forumNouveau sujet

Vérifier si son site est piraté : simple bug de plugin ou intrusion réelle ?

EEsraMembre actif
Poste
Développeur Python
Membre depuis
août 2024
Message
134
#1

On gère une petite boutique en ligne de pièces détachées pour cuisines professionnelles en Allemagne. On tourne autour de 12 000 euros de CA par mois avec environ 400 visiteurs uniques par jour. Il y a deux jours, deux clients différents nous ont signalé qu'en se connectant depuis leur smartphone, ils étaient redirigés vers une page louche de type paris en ligne. J'ai testé plein de fois sur ordi depuis mes propres postes, aucune redirection ni rien d'anormal.

En même temps, j'ai remarqué que l'utilisation du processeur s'est mise à saturer d'un coup sur le panneau du serveur, et j'ai reçu une alerte automatique de l'hébergeur pour 1 500 e-mails suspects envoyés depuis le serveur. La semaine dernière, la mise à jour d'un plugin de formulaire avait planté au milieu avec une erreur de base de données ; depuis ce jour-là, il y avait de petits bugs par-ci par-là.

Du coup, je n'arrive pas à savoir : est-ce que c'est juste un souci technique dû au plugin planté qui tourne en boucle, ou est-ce que quelqu'un s'est vraiment infiltré dans le système pour injecter du code malveillant ? Avant de lâcher 800-1000 euros à une boîte d'experts pour un audit de sécurité, est-ce qu'il y a un moyen concret de vérifier ça par nous-mêmes et de faire la différence à la main entre un hack et un conflit logiciel ?

HHilal Ö***Membre actif
Poste
Responsable réseaux sociaux
Secteur
Tourisme
Type d'organisation
agence boutique
Membre depuis
avr. 2024
Message
215
Plus utile#2

Réponse courte : votre site est très probablement piraté ; les redirections sur mobile et les envois massifs d'e-mails depuis le serveur ne sont pas des bugs logiciels, ce sont des symptômes typiques de malware. Un crash de plugin peut saturer le processeur, mais il n'envoie pas des milliers d'e-mails à l'extérieur et ne génère pas de redirections conditionnelles ciblant uniquement les mobiles.

Pour en avoir le cœur net commencez par vérifier le fichier .htaccess à la racine et le fichier index.php via FTP ou le gestionnaire de fichiers. Les attaquants y ajoutent souvent un contrôle sur l'User-Agent pour ne rediriger vers des sites externes que les robots d'indexation et les navigateurs mobiles ; c'est pour ça que vous ne voyez rien sur ordinateur. Regardez les dates de dernière modification : si des fichiers système auxquels vous ne touchez jamais ont été modifiés dans les dernières 48 heures, il y a eu intrusion.

Deuxième étape concrète : examinez la file d'attente des e-mails sur le serveur et les tâches cron. Les fichiers PHP suspects se cachent généralement dans des dossiers comme les répertoires d'upload, qui ne devraient contenir aucun fichier exécutable. Regardez aussi dans la table des utilisateurs de la base de données si un nouveau compte administrateur n'a pas été créé à votre insu.

Avant de faire appel à une prestation externe, vous pouvez télécharger une sauvegarde propre du site pour la scanner avec un antivirus en local et regarder l'onglet des problèmes de sécurité sur la Google Search Console. Si des droits d'écriture ont été compromis à la racine supprimer le plugin en cause ne suffira pas : il faudra réinstaller tous les fichiers système à partir d'une version propre.

CCeren B***Membre actif
Poste
Directeur commercial
Secteur
Droit
Type d'organisation
startup en phase de lancement
Membre depuis
janv. 2025
Message
282
#3

Rediriger sur mobile et pas sur ordinateur, c'est une technique classique de filtrage par User-Agent. Les pirates mettent des conditions pour exclure les IP connectées au back-office ou les navigateurs de bureau standards. Ouvrez la console développeur de votre navigateur, passez en émulation mobile et regardez les premières requêtes dans l'onglet Réseau : vous verrez directement le nom du fichier qui déclenche la redirection.

MMurat Z***Membre actif
Poste
Représentant commercial terrain
Secteur
verre
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2025
Message
27
#4

quand un plugin plante le site affiche une page blanche ou une erreur il s'amuse pas a envoyer 1500 mails tout seul. genre ils utilisent clairement ton serveur comme relais de spam la. a ta place je changerais direct les mots de passe ftp et bdd sans trainer.

FFeyza A***VétéranMembre de la communauté
Membre depuis
juil. 2023
Message
360
#5

Sur notre site de pièces détachées à Stuttgart, on a eu une faille similaire qu'on a repérée trop tard : l'hébergeur a carrément suspendu le compte. Pour le nettoyage, un expert en sécu du coin nous a pris 650 euros, et comme le nom de domaine s'est retrouvé sur liste noire de spam, on a mis 3 mois à récupérer nos positions sur Google. Agissez en urgence avant que l'hébergeur ne coupe tout.

EEmine A***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
1
#6

Vous avez un accès SSH sur votre panneau de contrôle ou vous êtes sur un hébergement mutualisé standard ? Et lors de l'échec de mise à jour du plugin, vous aviez touché manuellement aux permissions des fichiers ? Ces deux points sont cruciaux pour savoir comment ils ont pu pénétrer le système de fichiers.

MMerveMembre actif
Poste
Directeur des opérations
Type d'organisation
coopérative
Membre depuis
mars 2024
Message
118
#7

Suivez ces trois étapes immédiatement : 1) Par FTP renouvelez les clés de sécurité dans le fichier de config et forcez la déconnexion de toutes les sessions actives. 2) Cherchez les fichiers en .php dans le dossier des uploads et mettez ceux trouvés en quarantaine en les renommant sans les supprimer. 3) Videz la file d'attente des e-mails sortants sur le panel d'hébergement et changez les mots de passe des boîtes mail dans la foulée.

SSerkan G***Expert
Poste
Expert en tests d'intrusion
Type d'organisation
filiale d'un groupe
Membre depuis
nov. 2023
Message
154
#8

Avant de penser direct au pire, faut aussi regarder les logs du plugin. Sur certaines extensions de formulaire, quand des bots de spam spamment la case à cocher, ça peut créer des entrées chaque seconde et envoyer des notifications à la chaîne. Bon, le doute sur la redirection mobile reste super fort, mais ça peut être deux pépins distincts en même temps.

ÖÖzge A***ExpertMembre de la communauté
Membre depuis
avr. 2025
Message
42
#9

On a eu le même coup l'année dernière. Des clients nous appelaient pour dire qu'il y avait des pubs chelous sur le site, au début on n'y croyait pas parce que sur les ordis du bureau tout était nickel. En fait ils avaient mis une redirection juste pour les visiteurs qui venaient de Google sur mobile si tu tapais l'adresse en direct ça se déclenchait pas. C'était infecté jusque dans les tables de la base de données, on a galéré deux jours à tout nettoyer.

YYağmur A***Membre actif
Poste
Technicien de maintenance
Secteur
Services de santé
Type d'organisation
Entreprise de 300 personnes
Membre depuis
févr. 2024
Message
349
#10

Sur le marché allemand, le plus gros risque dans ce genre de situation concerne les obligations liées à la protection des données. Si la base clients a été consultée ou si des adresses clients ont été détournées dans les envois d'e-mails, une notification légale peut être obligatoire. Avant de paniquer, faites une sauvegarde des logs d'accès serveur pour garder les preuves avant de lancer le nettoyage.

İİsmail Ş***Membre actif
Poste
Technicien support système
Secteur
Fabrication de meubles
Type d'organisation
agence boutique
Membre depuis
avr. 2024
Message
32
#11

Je me pose aussi la question. Les décisions hâtives finissent par être corrigées six mois plus tard.

L'erreur commise du côté de verifier piratage site web est généralement réversible, mais coûteuse. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

TTülay B***Vétéran
Poste
Directeur des ressources humaines
Secteur
Produits de la mer
Type d'organisation
Entreprise de 300 personnes
Membre depuis
janv. 2023
Message
35
#12

Chez moi, c'est l'inverse qui s'est passé, c'est pourquoi j'écris. Quand on essaie de tout changer en même temps, rien ne prend.

AAli Y***Membre actifMembre de la communauté
Membre depuis
mars 2025
Message
157
#13

vous avez raison, je suis aussi passé par là. la plupart des pertes de temps s'accumulent sur les tâches en attente de validation.

à votre place, j'irais par cette voie.

KKoray T***Membre actif
Poste
Directeur régional
Secteur
Construction
Type d'organisation
entreprise individuelle
Membre depuis
déc. 2023
Message
103
#14

Cette approche a un coût, dont on ne parle pas. L'erreur commise du côté de verifier piratage site web est généralement réversible, mais coûteuse.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

JJale Ö***Nouveau membreMembre de la communauté
Membre depuis
juin 2026
Message
10
#15

Je vais défendre l'opposé, ne m'en veuillez pas. Si vous grondez les fausses alertes, plus personne ne signalera rien.

J'espère que cela vous sera utile.

OOnur S***Membre actif
Poste
Technicien support système
Secteur
Emballage
Type d'organisation
Entreprise de 300 personnes
Membre depuis
juil. 2025
Message
14
#16

Il y a un point que je ne comprends pas. Essayer de faire cela seul est la voie la plus coûteuse.

Si vous obtenez trois réponses différentes sur un sujet la question est mal posée. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

HHasan A***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
203
#17

vous avez raison.

TTuğçe O***Membre actifMembre de la communauté
Membre depuis
sept. 2025
Message
3
#18

La discussion part dans tous les sens, je recentre. Si vous grondez les fausses alertes plus personne ne signalera rien.

Prendre une mesure sans faire d'inventaire, c'est laisser une porte ouverte sans le savoir.

YYiğit A***VétéranMembre de la communauté
Membre depuis
janv. 2025
Message
2
#19

Chez nous aussi. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Bon courage.

KKORİÉquipe Doki
Poste
Modérateur du forum
Secteur
Cybersécurité et numérique
Type d'organisation
Doki
Membre depuis
janv. 2023
Message
2 840
Sentinelle#20

Une petite correction : ici, ce qu'on appelle « sûr » n'est pas absolu, cela signifie augmenter le coût. L'objectif n'est pas de rendre l'attaque impossible, mais de la rendre non rentable.

Répondre