Mon site a été piraté ! Que faire ensuite (Guide pour les propriétaires de petites entreprises)

Découvrir que votre site web a été piraté est un moment de panique. Votre première impulsion pourrait être de supprimer des plugins en vrac ou de changer tous les mots de passe en courant. Mais si vous faites ça tout de suite, vous risquez d’effacer des indices sur la façon dont le pirate est entré, ce qui rendra le nettoyage complet beaucoup plus difficile .

Prenez une grande respiration. Voici un guide étape par étape pour gérer la situation de manière calme et efficace, afin de minimiser les dégâts pour votre entreprise.

Étape 1 : Geler la scène (et ne pas paniquer)

Avant de toucher à quoi que ce soit, l’objectif est de contenir la menace et de préserver les preuves . C’est comme une scène de crime numérique. La première chose à faire est de couper l’accès du public pour que le pirate ne puisse pas faire plus de dégâts. Vous pouvez le faire en mettant votre site en mode maintenance, en utilisant un pare-feu pour bloquer tout le monde sauf votre propre adresse IP, ou en demandant à votre hébergeur de le faire pour vous . L’objectif est d’arrêter l’infection tout en gardant une copie exacte de ce qui s’est passé.

Pendant que vous isolez le site, prenez des captures d’écran de tout ce qui semble anormal : pages modifiées, nouveaux comptes utilisateurs que vous ne reconnaissez pas, ou messages d’erreur étranges .

Étape 2 : Faire une sauvegarde de l’état infecté

Avant de nettoyer quoi que ce soit, faites une sauvegarde complète de vos fichiers et de votre base de données tels qu’ils sont maintenant . Cela peut sembler contre-intuitif, mais c’est crucial. Cette sauvegarde est un instantané qui pourrait aider un expert en sécurité à comprendre comment le pirate est entré . Conservez-la en lieu sûr. Si votre hébergeur propose une fonction de « snapshot » au niveau du serveur, c’est le moment idéal pour l’utiliser .

Étape 3 : Contacter les professionnels

Même si vous êtes un utilisateur expérimenté, la plupart des propriétaires de petites entreprises n’ont pas les compétences d’un expert en sécurité . C’est le moment de contacter votre développeur web, votre agence, ou un service spécialisé dans la suppression de malwares . Si vous utilisez un hébergement géré, leur équipe support peut également vous aider dans les premières étapes, comme la restauration à partir d’une sauvegarde serveur . Un nettoyage professionnel peut prendre entre 24 et 48 heures, mais il vous assurera que le travail est bien fait .

À savoir : Plus de 77% des piratages sont dus à des logiciels malveillants, et plus de 96% des attaques ciblent des sites WordPress et WooCommerce . Cela signifie que vous n’êtes pas seul, et que des solutions existent.

Étape 4 : Identifier le type d’attaque (si possible)

En attendant l’arrivée des experts, essayez de comprendre de quel type d’attaque il s’agit. Cela permet de cibler la réponse. Les signes courants incluent  :

  • Défiguration du site : Votre page d’accueil a été remplacée par un message du pirate.
  • Redirections malveillantes : Les visiteurs sont redirigés vers des sites de publicité ou de logiciels malveillants.
  • Rançongiciel : Un message vous demande de payer pour récupérer l’accès à votre site.
  • Phishing : Le pirate a créé de fausses pages de connexion pour voler les identifiants de vos clients.
  • Attaque par déni de service (DDoS) : Votre site est submergé de trafic et devient inaccessible .

Étape 5 : Changer tous les mots de passe et les clés secrètes

Pendant que votre site est en mode maintenance, commencez à changer tous les mots de passe associés . Cela inclut :

  • Votre compte d’hébergement et FTP/SFTP.
  • Tous les comptes administrateur de votre site WordPress.
  • Les comptes de base de données.
  • Les comptes email associés à votre domaine.

Assurez-vous que chaque nouveau mot de passe est fort et unique (plus de 12 caractères, avec un mélange de lettres, chiffres et symboles). C’est une étape non négociable pour empêcher le pirate de revenir avec les anciens identifiants .

Étape 6 : Nettoyer le site ou restaurer une sauvegarde propre

C’est ici que le choix s’offre à vous .

Option A : Restaurer une sauvegarde propre (la plus rapide)
Si vous avez une sauvegarde qui date d’avant l’infection, la restaurer est souvent la solution la plus rapide . Cependant, soyez prudent : si la faille de sécurité n’est pas corrigée, le pirate pourra simplement vous attaquer à nouveau.

Option B : Nettoyage approfondi
C’est la solution la plus complète. Elle consiste à :

  1. Mettre à jour tout : WordPress, tous les thèmes, et toutes les extensions (surtout celles qui présentent des vulnérabilités connues) .
  2. Supprimer les fichiers malveillants : Examiner chaque fichier à la recherche de code suspect (comme evalbase64_decode) et supprimer les fichiers que vous ne reconnaissez pas, en particulier dans le dossier wp-content/uploads/ .
  3. Nettoyer la base de données : Supprimer tout code malveillant injecté dans vos tables .
  4. Réinstaller les fichiers WordPress : Remplacer les dossiers wp-admin et wp-includes par des versions propres provenant de wordpress.org .
  5. Supprimer les extensions et thèmes inutilisés : Désactiver ne suffit pas. Il faut les supprimer complètement .
  6. Régénérer les clés de salage : Modifier les huit clés dans votre fichier wp-config.php pour invalider toutes les sessions utilisateur actives .

Note importante : Si vous nettoyez manuellement, une fois terminé, faites un nouveau scan avec un plugin de sécurité réputé pour vérifier qu’il ne reste rien. Les pirates laissent souvent des portes dérobées cachées .

Étape 7 : Renforcer la sécurité

Une fois le site propre, il est temps de le rendre plus solide . Les actions clés à mettre en place incluent :

  • Activer l’authentification à deux facteurs (2FA) pour tous les comptes administrateur.
  • Installer un pare-feu applicatif (WAF) .
  • Désactiver l’accès public au fichier xmlrpc.php .
  • Limiter les tentatives de connexion à votre interface d’administration.
  • Mettre en place des sauvegardes automatiques et les stocker hors de votre serveur.

Étape 8 : Communiquer et tirer des leçons

Si des données clients ont pu être compromises, vous avez l’obligation légale et éthique de les en informer . Rédigez un message clair et transparent sur ce qui s’est passé et sur les mesures que vous prenez pour les protéger. Enfin, documentez tout : la date de l’attaque, comment le pirate est entré, ce que vous avez fait pour le chasser, et les nouvelles mesures de sécurité. Cela vous aidera à vous préparer pour une éventuelle prochaine fois.

L’essentiel à retenir : Un piratage est un choc, mais une réponse calme et méthodique peut considérablement réduire les dégâts. N’essayez pas de tout faire seul. Faites appel à des professionnels et suivez ces étapes pour retrouver un site sûr et sécurisé.

Ce billet vous a été utile?
Offrez-nous un café!
Categories: Astuces & Tutoriels
Tags: