Services techniques gérés partout au Canada
Fièrement canadien

Guide

Comment détecter un site web piraté : signes, analyses et prochaines étapes (2026)

La plupart des piratages sont conçus pour être invisibles au propriétaire du site. Repérez les redirections, injections de spam, fichiers inconnus et comptes admin cachés avant que Google vous blackliste.

Processus éditorial : Cet article a été créé avec l’aide de l’intelligence artificielle et préparé pour publication par Gotekky.

Réponse rapide

À vérifier d’abord

La plupart des piratages sont conçus pour être invisibles au propriétaire du site. Repérez les redirections, injections de spam, fichiers inconnus et comptes admin cachés avant que Google vous blackliste.

L'un des aspects les plus inquiétants d'une compromission de site web est la durée pendant laquelle elle peut passer inaperçue. Les attaquants conçoivent fréquemment leurs logiciels malveillants pour être invisibles pour le propriétaire du site tout en exploitant activement le site à des fins qui nuisent à votre entreprise, vos visiteurs et votre réputation. Votre site peut paraître complètement normal quand vous le parcourez. Pendant ce temps, les visiteurs arrivant depuis les moteurs de recherche sont redirigés vers des sites spam, votre serveur envoie des milliers de courriels de phishing, ou votre site est utilisé pour distribuer des logiciels malveillants à vos visiteurs.

 

Savoir quoi chercher et où chercher change cette situation. La plupart des compromissions laissent des traces identifiables dans plusieurs endroits : votre système de fichiers, vos journaux serveur, votre base de données, votre présence dans les moteurs de recherche et le comportement de votre compte d'hébergement. Ce guide les couvre tous.

 

Résumé rapide

 

  • De nombreux piratages sont conçus pour être invisibles pour le propriétaire tout en nuisant activement aux visiteurs et à la réputation de votre serveur
  • Vérifiez votre site depuis l'extérieur de votre propre réseau, en mode incognito, et sur mobile pour voir ce que les visiteurs vivent réellement
  • Google Search Console et les outils d'analyse externes détectent souvent les compromissions avant que le propriétaire ne le fasse
  • Cherchez des signes simultanément dans votre système de fichiers, votre base de données, vos journaux serveur et votre activité de messagerie
  • Identifier le point d'entrée avant de nettoyer est essentiel pour prévenir la réinfection immédiate

 

Pourquoi les piratages passent souvent inaperçus

 

Un propriétaire de site naviguant sur son propre site web voit une expérience fondamentalement différente de celle de nombreux visiteurs, et les attaquants exploitent délibérément cet écart. Les redirections malveillantes les plus sophistiquées sont conditionnelles : elles se déclenchent uniquement quand un visiteur arrive depuis un moteur de recherche, ou uniquement sur les appareils mobiles, ou uniquement pour les visiteurs qui n'ont pas visité le site auparavant. Quand vous tapez votre URL directement dans votre navigateur sur votre ordinateur de bureau, vous contournez toutes ces conditions et voyez votre site normal. Vos visiteurs cherchant votre entreprise sur Google sont redirigés vers un site de spam pharmaceutique ou une page de phishing.

 

Les exploits côté serveur comme les scripts d'envoi de spam et l'extraction de cryptomonnaies s'exécutent entièrement en arrière-plan. Ils n'affectent pas du tout le contenu visible de votre site. Les seuls signes sont une utilisation élevée des ressources serveur et l'apparition de l'IP de votre serveur sur des listes noires de courriels, deux choses que vous ne remarqueriez pas sans surveiller activement.

 

Cette invisibilité délibérée signifie qu'attendre de remarquer quelque chose d'anormal n'est pas une stratégie de détection fiable. Une analyse proactive régulière et une surveillance continue sont les seules façons de détecter une compromission tôt.

 

Signes visibles que les visiteurs ou Google remarqueront

 

Avertissements de sécurité du navigateur

 

Chrome, Firefox et Safari affichent tous des écrans d'avertissement pleine page quand la base de données Safe Browsing de Google a signalé votre site comme distribuant des logiciels malveillants ou hébergeant du contenu de phishing. Si des visiteurs signalent qu'ils ne peuvent pas accéder à votre site ou voient un écran d'avertissement rouge, c'est un indicateur de haute confiance d'une compromission confirmée. Google ne signale pas les sites basés sur une activité suspecte seule. Un avertissement de Safe Browsing signifie que Google a déjà identifié et vérifié du contenu malveillant sur votre site.

 

Redirections vers des sites non liés

 

Si des visiteurs signalent être redirigés vers un autre site en cliquant sur votre lien depuis un résultat de recherche, ou si vous testez votre site depuis un appareil mobile et êtes emmené vers un site spam, vous avez une injection de redirection. La redirection peut se trouver dans votre fichier .htaccess, dans un fichier PHP de votre répertoire de thème ou de plugins, dans votre base de données, ou injectée sous forme de JavaScript dans le HTML de votre page. Testez votre site en le cherchant sur Google et en cliquant sur le résultat plutôt qu'en tapant l'URL directement. Testez également depuis un navigateur mobile et depuis une nouvelle fenêtre incognito sur un réseau depuis lequel vous n'avez pas visité le site auparavant.

 

Contenu spam dans les résultats de recherche Google

 

Cherchez votre domaine dans Google en utilisant la requête site:votredomaine.com. Si les résultats montrent des pages que vous n'avez pas créées, des pages avec du spam pharmaceutique, du contenu de jeux d'argent, ou du texte en langue étrangère que vous ne reconnaissez pas, votre site a été utilisé pour l'injection de spam SEO. Les attaquants créent des pages cachées indexées par Google pour détourner l'autorité de domaine de votre site pour leur propre contenu spam. Ces pages sont généralement cachées aux visiteurs réguliers mais visibles dans les résultats de recherche.

 

Alertes de sécurité Google Search Console

 

Google Search Console envoie des notifications quand il détecte des problèmes de sécurité sur votre site. Si vous avez configuré Search Console pour votre domaine, vérifiez la section Problèmes de sécurité dans le menu de gauche. Si vous n'avez pas configuré Search Console, c'est le moment de le faire. La vérification prend quelques minutes et c'est l'un des systèmes d'alerte précoce les plus fiables disponibles.

 

Signes dans votre compte d'hébergement et votre système de fichiers

 

Pics inexpliqués d'utilisation des ressources

 

Une augmentation soutenue soudaine de l'utilisation du CPU ou de la mémoire sans augmentation correspondante du trafic est l'un des indicateurs les plus fiables d'un script en arrière-plan s'exécutant sur votre serveur. Connectez-vous à cPanel et vérifiez la section Utilisation des ressources. Si l'utilisation du CPU est constamment élevée et que le trafic de votre site n'a pas changé, quelque chose consomme de la puissance de traitement qui ne correspond pas au code de votre site. Les causes courantes sont les scripts PHP d'envoi de spam, les extracteurs de cryptomonnaies et les scripts participant à des attaques distribuées.

 

Fichiers inconnus dans votre système de fichiers

 

Accédez à votre gestionnaire de fichiers via cPanel ou connectez-vous via FTP et parcourez votre répertoire public_html. Les attaquants déposent généralement des scripts PHP avec des noms de fichiers aléatoires ou d'apparence anodine dans votre racine web, votre dossier de téléversements WordPress et à l'intérieur des répertoires de plugins. Les fichiers nommés wp-feed.phpcache.phplog.php, ou des fichiers avec de longues chaînes aléatoires de caractères sont des noms courants de scripts malveillants. Une date de modification récente ne correspondant à aucune mise à jour que vous avez effectuée mérite examen.

 

Pour trouver des fichiers récemment modifiés dans le gestionnaire de fichiers de cPanel, triez par date de modification. Vous pouvez aussi utiliser SSH pour trouver des fichiers récemment modifiés :

 

find /home/nomdutilisateur/public_html -name "*.php" -mtime -14 -ls

Cela liste tous les fichiers PHP modifiés au cours des 14 derniers jours. Tout fichier que vous ne reconnaissez pas devrait être examiné. Ouvrez-les et cherchez des schémas de code obscurcis : des chaînes encodées en base64, la fonction eval(), ou des blocs de code compressés sur une seule ligne sont des indicateurs courants de scripts malveillants.

 

Modifications des fichiers principaux

 

Les fichiers principaux de WordPress comme wp-login.php, les fichiers wp-includes et wp-config.php ne devraient pas être modifiés en fonctionnement normal. Si ces fichiers montrent une date de modification récente ne correspondant pas à une mise à jour WordPress que vous avez effectuée, ils peuvent contenir du code injecté. Comparez la somme de contrôle de vos fichiers principaux WordPress par rapport à la version officielle WordPress en utilisant un plugin comme Wordfence ou en téléchargeant une copie fraîche de la même version WordPress et en comparant les fichiers.

 

Modifications du fichier .htaccess

 

Le fichier .htaccess dans votre racine web est une cible courante pour les injections de redirection. Ouvrez-le et examinez le contenu. Un .htaccess WordPress propre ne contient qu'un petit bloc de règles de réécriture pour les permaliens WordPress. Toutes règles supplémentaires, en particulier celles impliquant des règles RewriteCond qui vérifient les agents utilisateurs, les référents ou les appareils mobiles, sont probablement malveillantes. Vérifiez également les fichiers .htaccess qui peuvent avoir été créés dans des sous-répertoires, car les attaquants les placent parfois là pour contrôler des parties spécifiques de votre site.

 

Comptes administrateurs inconnus

 

Dans WordPress, allez dans Utilisateurs et vérifiez la liste des comptes avec le rôle Administrateur. Tout compte que vous n'avez pas créé devrait être traité comme un signe de compromission. Les attaquants créent des comptes administrateurs de porte dérobée pour maintenir l'accès même après qu'une analyse de logiciels malveillants supprime les fichiers injectés. De même, vérifiez votre compte cPanel pour tout compte FTP supplémentaire, compte de courriel ou sous-domaine que vous n'avez pas créé.

 

Modifications de la base de données

 

Dans WordPress, les logiciels malveillants sont fréquemment injectés dans la base de données plutôt que, ou en plus de, les fichiers. Accédez à phpMyAdmin depuis cPanel et examinez votre base de données WordPress. Regardez la table wp_options et cherchez toute entrée contenant des chaînes base64, du code JavaScript, ou des URLs vers des domaines externes dans des valeurs où vous ne vous y attendriez pas. Vérifiez la table wp_users pour les comptes inconnus. La table wp_posts peut contenir des pages ou des articles cachés avec du contenu spam qui ne sont pas visibles dans votre administration WordPress mais sont indexés par les moteurs de recherche.

 

Signes dans votre serveur et votre activité de messagerie

 

File d'attente de messagerie Exim qui s'accumule

 

Une file d'attente de messagerie avec des centaines ou des milliers de messages est un fort indicateur qu'un script utilise votre serveur pour envoyer du spam. Dans cPanel, accédez à Courriel et ouvrez le Gestionnaire de file d'attente. Si la file est importante, regardez les adresses De et le contenu des messages pour confirmer si le trafic est légitime ou du spam. Notre article sur la correction d'une file d'attente Exim bloquée couvre cette investigation en détail, mais la présence d'une grande file est elle-même un signal diagnostique à noter ici.

 

L'IP de votre serveur sur des listes noires

 

Si l'adresse IP de votre serveur a été inscrite sur des listes noires de courriels, c'est souvent parce que du spam a été envoyé depuis le serveur. Vérifiez votre IP en utilisant MXToolbox Blacklist Check. Être inscrit sur des listes noires ne prouve pas en soi que votre site est compromis, puisque vous pouvez être sur un hébergement partagé où un autre compte a causé l'inscription, mais c'est un déclencheur d'investigation.

 

Journaux d'accès montrant des schémas inhabituels

 

Les journaux d'accès dans cPanel sous Métriques montrent chaque requête faite à votre serveur. Cherchez les requêtes POST vers des fichiers PHP dans des répertoires où vous ne vous y attendriez pas, les requêtes répétées vers wp-login.php depuis une seule IP ou une plage d'IPs indiquant une attaque par force brute, les requêtes vers des fichiers inexistants pouvant indiquer un attaquant sondant des vulnérabilités, et les requêtes à des heures inhabituelles ou depuis des sources géographiques inhabituelles. Les journaux d'accès bruts peuvent être accablants pour les sites occupés, mais filtrer pour les requêtes POST et pour les réponses avec statut 200 vers des fichiers dans le répertoire uploads sont deux filtres qui révèlent rapidement des schémas suspects.

 

Utiliser des outils d'analyse

 

L'investigation manuelle est approfondie mais chronophage. Les outils d'analyse peuvent couvrir les signatures de logiciels malveillants les plus courantes rapidement et signaler les zones nécessitant une inspection plus proche.

 

Wordfence est le plugin de sécurité WordPress le plus largement utilisé et inclut un scanner de fichiers qui compare vos fichiers principaux WordPress, thèmes et plugins contre des versions propres connues. Il signale les fichiers modifiés, les fichiers n'appartenant à aucun plugin ou thème installé, et les fichiers correspondant à des signatures de logiciels malveillants connues. Exécutez une analyse complète et examinez chaque élément signalé. Wordfence indiquera si chaque fichier signalé est une modification de fichier principal, un fichier inconnu, ou une correspondance de logiciels malveillants connus.

 

Sucuri SiteCheck sur sitecheck.sucuri.net fournit une analyse externe de vos pages publiquement accessibles, vérifiant le code malveillant dans votre sortie HTML, vérifiant par rapport aux listes noires connues, et signalant les comportements de redirection suspects. Parce qu'il analyse depuis l'extérieur de votre serveur plutôt que de l'intérieur, il détecte des choses que les scanners au niveau des fichiers manquent, en particulier le contenu injecté qui n'apparaît qu'à certains visiteurs.

 

Le rapport de transparence de Google Safe Browsing sur transparencyreport.google.com/safe-browsing/search indique si Google a actuellement signalé votre domaine. Si vous n'avez pas encore reçu de notification Search Console, vérifier ici confirme si Google considère votre site comme sûr.

 

Depuis cPanel, l'outil Scanner de virus sous Sécurité effectue une analyse de fichiers au niveau serveur. Pour les sites WordPress spécifiquement, il est moins approfondi que Wordfence mais est l'outil approprié si vous n'utilisez pas WordPress ou si vous souhaitez un deuxième avis au niveau serveur.

 

Que faire immédiatement après avoir confirmé une compromission

 

Une fois que vous avez confirmé que votre site a été compromis, l'ordre de votre réponse compte. Agir dans le mauvais ordre peut détruire des preuves, permettre à l'attaquant de continuer d'accéder, ou entraîner une réinfection rapide.

 

Premièrement, mettez le site hors ligne si possible pour empêcher votre site de continuer à nuire aux visiteurs ou à distribuer des logiciels malveillants. Dans cPanel, cela peut être fait en créant un répertoire protégé par mot de passe ou en redirigeant temporairement tout le trafic vers une page de maintenance. Continuer à servir un site compromis pendant que vous le nettoyez expose davantage de visiteurs et peut prolonger votre temps sur les listes noires.

 

Deuxièmement, changez tous les mots de passe avant de faire autre chose. Cela inclut votre mot de passe cPanel, votre mot de passe FTP, votre mot de passe administrateur WordPress et votre mot de passe de base de données. Si l'attaquant dispose toujours d'identifiants valides, tout travail de nettoyage que vous effectuez peut être immédiatement annulé. Ne réutilisez aucun mot de passe précédent.

 

Troisièmement, préservez l'état actuel du système de fichiers avant d'apporter des modifications. Téléchargez une copie de votre répertoire public_html actuel et de votre base de données avant le nettoyage. Cela préserve des preuves pour enquêter sur la façon dont l'attaquant est entré et vous permet de comparer l'état compromis à un état propre pour identifier chaque fichier modifié ou ajouté.

 

Quatrièmement, identifiez le point d'entrée avant de restaurer ou de nettoyer. Les points d'entrée les plus courants sont les composants WordPress obsolètes, plugins ou thèmes avec des vulnérabilités connues, les identifiants compromis obtenus par force brute ou bourrage d'identifiants, et les vulnérabilités au niveau serveur. Si vous restaurez depuis une sauvegarde sans corriger le point d'entrée, l'attaquant reviendra, souvent en quelques heures. Vérifiez les journaux d'accès pour les adresses IP actives autour du moment de la compromission initiale.

 

Contactez votre hébergeur. Notre équipe de support peut examiner les journaux serveur, vérifier les processus malveillants s'exécutant au niveau système, et aider à l'investigation qui va au-delà de ce qui est accessible depuis cPanel seul. Ouvrez un ticket depuis votre espace client WHMCS avec votre nom de domaine et une description de ce que vous avez trouvé.

 

Prévenir la réinfection après le nettoyage

 

Nettoyer un site compromis n'est efficace que si les conditions qui ont permis la compromission sont également traitées. Les étapes les plus importantes après le nettoyage sont de tout mettre à jour, y compris WordPress, tous les plugins et tous les thèmes vers leurs versions actuelles, puisque l'exploit qui a permis l'entrée était très probablement une vulnérabilité connue dans un composant obsolète. Supprimez tout plugin ou thème qui n'est plus maintenu et n'a pas de mise à jour actuelle disponible.

 

Changez à nouveau tous les mots de passe après le nettoyage, pas seulement après la découverte initiale. Régénérez vos clés secrètes et sels WordPress en remplaçant les constantes dans wp-config.php par de nouvelles valeurs depuis le générateur de clés secrètes WordPress sur api.wordpress.org/secret-key/1.1/salt. Cela invalide toutes les sessions existantes y compris celles qui peuvent appartenir à l'attaquant.

 

Examinez et renforcez les permissions de fichiers. Les répertoires accessibles en écriture par le serveur web qui n'ont pas besoin de l'être devraient être définis à 755. Les fichiers PHP devraient être à 644. Le fichier wp-config.php devrait être à 440 ou 400. Restreignez l'exécution PHP dans le répertoire uploads en ajoutant un fichier .htaccess là contenant :

 

deny from all
<Files ~ "\.(jpg|jpeg|png|gif|webp|svg|ico|css|js)$">
    allow from all
</Files>

Cela empêche les fichiers PHP dans le répertoire uploads d'être exécutés par le serveur web, ce qui est l'un des chemins les plus courants pour remettre en place des scripts malveillants après que le site a été nettoyé.

 

Installez un plugin de sécurité comme Wordfence si vous n'en utilisez pas déjà un, et activez ses fonctionnalités de pare-feu et de protection des connexions. Configurez Google Search Console si vous ne l'avez pas encore fait pour recevoir des alertes précoces de futurs problèmes. Envisagez d'activer l'authentification à deux facteurs sur votre compte administrateur WordPress et votre compte cPanel.

Gotekky

Besoin d’aide pour choisir la prochaine étape?

Décrivez ce que vous observez et le résultat recherché. Nous identifierons si un service géré, un projet défini ou une évaluation technique payante est la bonne prochaine étape.