Aller au contenu
Sommaire
Sécurité

Que faire si votre site est piraté

Traduction automatique. L'original en anglais est disponible si besoin.

Un site web compromis exige trois choses, dans cet ordre : le confiner, découvrir comment les attaquants sont entrés, puis le reconstruire proprement. Faire ces étapes dans le désordre, c'est ainsi que des sites sont réinfectés en moins d'une journée.

Suivez cette page depuis le début. Elle ne présuppose rien sur la manière dont l'attaque s'est produite.

Ne vous contentez pas de supprimer les fichiers suspects avant de passer à autre chose. Presque toutes les compromissions laissent plus d'un moyen de revenir : une seconde porte dérobée, un compte administrateur malveillant, une tâche planifiée ou un fichier du cœur modifié. Supprimer le symptôme visible et s'arrêter là est la raison la plus courante pour laquelle un site est de nouveau touché la même semaine.

Signes que votre site est réellement compromis

  • Les résultats de recherche affichent des pages pharmaceutiques, de jeux d'argent ou en langue étrangère que vous n'avez jamais écrites.
  • Les visiteurs sont redirigés ailleurs, souvent uniquement sur mobile ou uniquement depuis les moteurs de recherche.
  • Un navigateur ou un moteur de recherche affiche un avertissement pour votre domaine.
  • Des fichiers apparaissent avec des noms ou des dates de modification que vous ne pouvez pas expliquer.
  • Votre site envoie du spam, ou votre domaine commence à être rejeté par les fournisseurs de messagerie.
  • Il existe un compte administrateur que personne n'a créé.

Chacun de ces signes ne signifie pas forcément un piratage. Un site simplement lent ou qui génère des erreurs relève plus souvent d'un conflit d'extensions ou d'une limite de ressources. Si c'est tout ce que vous constatez, consultez d'abord Le site web ne se charge pas.

Étape 1 : confiner le site

Mettez le site hors ligne avant d'enquêter. Chaque minute pendant laquelle il reste public aggrave les dommages pour votre réputation, votre classement dans les moteurs de recherche et vos visiteurs.

Le moyen le plus rapide d'y parvenir sans rien supprimer est la protection par mot de passe, qui place une connexion devant l'ensemble du site au niveau du serveur web :

  1. Allez dans Sites web et ouvrez le site.
  2. Ouvrez l'onglet Protection par mot de passe.
  3. Activez-la et définissez un nom d'utilisateur et un mot de passe.

Le site affiche désormais une invite à chaque visiteur, y compris l'attaquant, tandis que vous conservez un accès complet via le panneau, SFTP et SSH.

L'onglet Sécurité du site dans KPanel, affichant l'analyse de logiciels malveillants, la liste de blocage d'IP et les protections

Si vous connaissez l'adresse IP de l'attaquant, ajoutez-la également à la Liste de blocage d'IP dans l'onglet Sécurité du site.

Ne supprimez pas le site, et ne restaurez rien pour l'instant. L'état actuel est votre seule preuve du fonctionnement de l'attaque. Effectuez dès maintenant une sauvegarde du site compromis, indiquez clairement qu'elle est infectée et conservez-la à part. Vous pourriez en avoir besoin.

Étape 2 : déterminer comment ils sont entrés

Il n'existe que quelques réponses réalistes, et chacune change ce que vous ferez ensuite.

Consultez le journal d'audit du panneau. Allez dans Paramètres, puis Compte, puis Afficher le journal. Des actions attribuées à votre équipe depuis une adresse IP qu'aucun d'entre vous n'utilise signifient que votre compte KapsuleHost lui-même a été atteint. C'est un incident bien plus grave : consultez Sécurité du compte et considérez également le compte comme compromis. L'onglet Activité du site couvre les modifications effectuées via le panneau.

Consultez vos journaux d'erreurs et d'accès dans l'onglet Journaux du site. Des requêtes répétées vers le chemin d'une même extension, ou une rafale de requêtes POST vers un point d'envoi de fichiers, révèlent généralement la voie d'entrée. Consultez Lire les journaux d'erreurs.

Lancez une analyse de logiciels malveillants dans l'onglet Sécurité du site. Consultez Détecter et supprimer les logiciels malveillants pour savoir comment lire le résultat.

Vérifiez ce qui n'était pas à jour. Une extension, un thème ou une version du cœur obsolète est de loin le point d'entrée le plus courant. Consultez Maintenir WordPress à jour.

Étape 3 : reconstruire proprement

Il existe deux façons d'obtenir un site sain, et une seule est fiable.

La méthode fiable : restaurer une sauvegarde antérieure à la compromission

Déterminez approximativement, grâce à vos journaux, quand la compromission a commencé, puis restaurez une sauvegarde effectuée bien avant cette date.

  1. Allez sur la page Sauvegardes du site.
  2. Choisissez une sauvegarde antérieure à l'infection.
  3. Restaurez-la d'abord en préproduction. La boîte de dialogue de restauration propose délibérément la préproduction par défaut.
  4. Vérifiez la copie de préproduction : aucun fichier inconnu, aucun administrateur inconnu, aucune redirection.
  5. Une fois satisfait, restaurez en ligne. La restauration en ligne vous demande de saisir le nom de domaine pour confirmer.

Consultez Restaurer à partir d'une sauvegarde pour plus de détails, notamment pour restaurer séparément les fichiers et la base de données.

Sur les sites WordPress et WooCommerce disposant de bases de données gérées, la récupération à un moment précis, dans l'onglet PITR du site, permet de restaurer la base de données à une minute précise plutôt qu'à la dernière sauvegarde nocturne. Cela compte lorsque vous perdriez sinon une journée de commandes.

Une restauration annule tout, y compris le contenu légitime et les commandes créés après cette sauvegarde. Avant de restaurer, exportez du site actuel toutes les données que vous devez conserver, et gardez à l'esprit que le contenu exporté d'un site compromis peut lui-même contenir du code injecté. Inspectez-le avant de l'importer.

La méthode peu fiable : nettoyer sur place

Si vous ne disposez d'aucune sauvegarde saine, vous devez nettoyer le site à la main. Soyez honnête avec vous-même sur le degré de minutie nécessaire.

  • Mettez en quarantaine chaque fichier signalé par l'analyse de logiciels malveillants. Consultez Détecter et supprimer les logiciels malveillants.
  • Remplacez le cœur de WordPress, chaque extension et chaque thème par des copies neuves provenant de la source, plutôt que de les mettre à jour sur place.
  • Supprimez toute extension ou tout thème que vous n'utilisez pas activement. Le code inactif s'exécute quand même lorsqu'il est accessible.
  • Inspectez les fichiers que l'analyseur ne couvre pas : .htaccess, wp-config.php, et tout ce qui, dans votre dossier d'uploads, n'est pas une image.
  • Vérifiez les tâches planifiées dans l'onglet Tâches cron du site à la recherche de tâches que vous n'avez pas créées.
  • Vérifiez la base de données à la recherche de contenu injecté, en particulier dans les options et le contenu des articles.

Étape 4 : changer tous les identifiants

Partez du principe que tout ce que le site pouvait atteindre a été dérobé.

  • Mots de passe des administrateurs WordPress. Réinitialisez-les tous depuis l'onglet WordPress du site, forcez la déconnexion de tous les utilisateurs pour que les cookies de session volés cessent de fonctionner, et supprimez tous les mots de passe d'application que vous n'avez pas créés. Consultez Réinitialiser un mot de passe WordPress.
  • Comptes administrateurs inconnus. Supprimez-les, et rétrogradez tout compte qui n'a pas besoin des droits d'administrateur.
  • Identifiants de la base de données, dans l'onglet Base de données du site.
  • Comptes SFTP, dans l'onglet SFTP du site. La suppression d'un compte met fin à ses sessions ouvertes.
  • Clés SSH, dans l'onglet Accès SSH du site. Supprimez toute clé que vous ne reconnaissez pas.
  • Votre mot de passe KapsuleHost, et révoquez toutes les clés API que vous n'avez pas créées. Consultez Clés API et accès développeur.

Étape 5 : remettre le site en ligne et le renforcer

Une fois certain que le site est sain, désactivez la protection par mot de passe et rouvrez-le au public.

Fermez ensuite la porte qui était ouverte :

  • Maintenez tout à jour. Consultez Maintenir WordPress à jour et Gérer les extensions.
  • Activez les protections de sécurité dans l'onglet Sécurité du site : protection contre la force brute, filtrage par pays et liste de blocage d'IP.
  • Activez l'authentification à deux facteurs sur votre compte KapsuleHost et sur les comptes administrateurs du site lui-même.
  • Effectuez une nouvelle sauvegarde du site sain. Consultez Effectuer une sauvegarde.
  • Envisagez une rétention étendue des sauvegardes, afin qu'une compromission que vous ne remarquez qu'après plusieurs semaines reste récupérable.

Quand faire appel au support

Ouvrez un ticket d'assistance si l'une de ces situations s'applique :

  • La compromission est passée par votre compte KapsuleHost plutôt que par le site.
  • Votre site envoie du spam, ou votre réputation d'envoi a été affectée.
  • Vous n'avez aucune sauvegarde utilisable et ne parvenez pas à assainir le site.
  • Votre compte ou votre site a été suspendu. Consultez Pourquoi votre compte a été suspendu.
  • Vous pensez que le site d'un autre client attaque le vôtre. Consultez Signaler un abus.

Indiquez ce que vous avez trouvé, quand vous l'avez remarqué pour la première fois et ce que vous avez déjà modifié. Plus vous pouvez partager votre propre enquête, plus la réponse sera rapide.

Dépannage

Les moteurs de recherche affichent toujours un avertissement pour le site. Demandez un réexamen via leurs propres outils pour webmasters une fois le site réellement sain. Cela échappe à notre contrôle.

Le problème est revenu après le nettoyage. Vous avez manqué une porte dérobée, ou un identifiant que vous n'avez pas changé est toujours valide. Restaurez plutôt une sauvegarde saine, et changez tous les identifiants de l'étape 4.

L'analyse indique que le site est sain, mais il est manifestement compromis. L'analyse des fichiers détecte le code malveillant connu, pas les enregistrements injectés dans la base de données. Comparez avec une sauvegarde et vérifiez la base de données.

Je ne parviens pas à entrer pour réparer le site. Utilisez SFTP ou SSH plutôt que la connexion propre à l'application, que l'attaquant a peut-être modifiée. Consultez Accès SFTP et Gestionnaire de fichiers.

Cet article vous a-t-il aidé ?

Vous êtes une IA ? Lisez cette page en Markdown

Articles connexes

Sécurité : Par où commencerLa sécurité des contrôles que KapsuleHost vous offre, ceux que vous devez activer vous-même, et ce qu'il faut faire en premier si quelque chose a déjà mal…Signaler un abusSi quelque chose hébergé chez KapsuleHost est utilisé pour envoyer du spam, héberger une page de hameçonnage, distribuer des malwares, enfreindre les droits…Présentation de Kapsule ProtectKapsule Protect est le nom générique des cinq produits complémentaires qui rendent un site prêt pour la production : les sauvegardes étendues, Premium DNS, le…Hameçonnage et usurpation d'identitéLes comptes d'hébergement sont une cible de grande valeur : certaines personnes essaieront donc de se faire passer pour KapsuleHost afin d'obtenir votre mot de…

Toujours bloqué ?

Demandez à Kora, qui connaît votre compte, ou contactez notre équipe.

Nous contacterContacter le support