Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

Comment sécuriser sa boutique après un piratage

Remettre une boutique piratée en ligne sans avoir traité la cause revient à laisser la porte ouverte : l’infection revient en général en quelques jours. L’ordre des opérations compte autant que les opérations elles-mêmes.

Décrire mon problème Discuter sur WhatsApp

La méthode dans l’ordre

  1. Isoler la boutique

    Mettre le site en maintenance ou le couper temporairement limite la propagation et l’exposition des visiteurs pendant l’intervention.

  2. Changer tous les mots de passe

    Administration du CMS, FTP/SFTP, base de données et panneau d’hébergement : un accès compromis quelque part peut suffire à réinfecter le site après nettoyage si un seul mot de passe reste inchangé.

  3. Identifier les comptes administrateurs inconnus

    Un compte administrateur créé par l’attaquant est une des portes dérobées les plus fréquentes ; le supprimer fait partie des premières actions, avant même le nettoyage des fichiers.

  4. Comparer les fichiers à une version saine

    Comparer les fichiers du cœur du CMS à une installation propre de la même version permet de repérer les fichiers modifiés ou ajoutés, souvent la trace la plus directe d’une infection.

  5. Vérifier la base de données

    Du code malveillant peut aussi être injecté directement en base, dans des champs de configuration ou de contenu, et pas seulement dans les fichiers.

  6. Mettre à jour l’ensemble des composants

    CMS, thème, modules ou extensions doivent être passés à leur dernière version, la faille exploitée provenant très souvent d’un composant obsolète.

  7. Remettre en ligne et surveiller

    Une fois le nettoyage confirmé, remettre le site en ligne puis surveiller les journaux et l’activité des jours suivants pour s’assurer qu’aucune porte dérobée n’a été oubliée.

Pourquoi restaurer une sauvegarde ne suffit pas toujours

Restaurer une sauvegarde antérieure à l’infection peut sembler la solution la plus rapide, mais elle ne fonctionne que si deux conditions sont réunies : savoir avec certitude que cette sauvegarde est saine, et connaître la faille qui a permis l’intrusion pour éviter qu’elle ne se reproduise immédiatement après la restauration.

Une infection ancienne, non détectée pendant plusieurs semaines, peut avoir contaminé toutes les sauvegardes disponibles. Dans ce cas, repartir d’une sauvegarde ne fait que réinstaller le problème avec un peu de retard, le temps que le code malveillant réagisse à nouveau.

C’est pourquoi le nettoyage direct des fichiers et de la base, combiné à la correction de la faille d’origine, reste souvent plus fiable qu’une restauration aveugle, en particulier quand l’ancienneté de l’infection n’est pas connue avec certitude.

Les signaux d’une boutique compromise

  • Le site redirige vers une autre adresse sans action de l’utilisateur
  • Des pages ou du texte inconnus apparaissent, souvent en lien avec du spam commercial
  • Google ou le navigateur affichent un avertissement de sécurité avant l’accès au site
  • L’hébergeur signale ou suspend le site pour activité suspecte
  • L’accès à l’administration est perdu ou les identifiants habituels sont refusés

Questions fréquentes

Le piratage peut-il avoir touché les données de mes clients ?
C’est une possibilité qu’il faut évaluer sérieusement, notamment si la base de données a été altérée ou exfiltrée. Selon la nature de l’infection, une information des clients concernés et une déclaration auprès de la CNIL peuvent être nécessaires.
Combien de temps prend un nettoyage complet ?
Cela dépend de l’ancienneté et de l’étendue de l’infection, mais un premier diagnostic tient en général en quelques heures, tandis que le nettoyage et la vérification complète peuvent s’étaler sur un à plusieurs jours.
Comment éviter qu’un piratage se reproduise ?
Maintenir le CMS, le thème et les modules à jour, utiliser des mots de passe uniques et robustes, limiter les accès administrateur au strict nécessaire, et mettre en place une surveillance ou un pare-feu applicatif réduisent fortement le risque.
Dois-je prévenir mes clients en cas de fuite de données ?
Si des données personnelles ont pu être exposées, le règlement impose d’évaluer le risque pour les personnes concernées et, selon les cas, de les informer et de notifier la CNIL dans un délai encadré après la découverte de l’incident.
Google a mis mon site en liste noire, comment en sortir ?
Une fois le nettoyage confirmé, une demande de réexamen peut être soumise depuis Google Search Console. Le délai de retrait de l’avertissement varie ensuite selon le traitement de la demande par Google.

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

Qu’avez-vous constaté ?
Quelle plateforme ?
Depuis quand le problème est-il constaté ? (facultatif)

Plus l’infection est ancienne, plus elle a pu se propager dans les fichiers et la base de données.

Disposez-vous d’une sauvegarde saine ?

Une sauvegarde antérieure à l’infection change complètement la méthode de remise en état.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.