Comment sécuriser sa boutique après un piratage
Remettre une boutique piratée en ligne sans avoir traité la cause revient à laisser la porte ouverte : l’infection revient en général en quelques jours. L’ordre des opérations compte autant que les opérations elles-mêmes.
La méthode dans l’ordre
-
Isoler la boutique
Mettre le site en maintenance ou le couper temporairement limite la propagation et l’exposition des visiteurs pendant l’intervention.
-
Changer tous les mots de passe
Administration du CMS, FTP/SFTP, base de données et panneau d’hébergement : un accès compromis quelque part peut suffire à réinfecter le site après nettoyage si un seul mot de passe reste inchangé.
-
Identifier les comptes administrateurs inconnus
Un compte administrateur créé par l’attaquant est une des portes dérobées les plus fréquentes ; le supprimer fait partie des premières actions, avant même le nettoyage des fichiers.
-
Comparer les fichiers à une version saine
Comparer les fichiers du cœur du CMS à une installation propre de la même version permet de repérer les fichiers modifiés ou ajoutés, souvent la trace la plus directe d’une infection.
-
Vérifier la base de données
Du code malveillant peut aussi être injecté directement en base, dans des champs de configuration ou de contenu, et pas seulement dans les fichiers.
-
Mettre à jour l’ensemble des composants
CMS, thème, modules ou extensions doivent être passés à leur dernière version, la faille exploitée provenant très souvent d’un composant obsolète.
-
Remettre en ligne et surveiller
Une fois le nettoyage confirmé, remettre le site en ligne puis surveiller les journaux et l’activité des jours suivants pour s’assurer qu’aucune porte dérobée n’a été oubliée.
Pourquoi restaurer une sauvegarde ne suffit pas toujours
Restaurer une sauvegarde antérieure à l’infection peut sembler la solution la plus rapide, mais elle ne fonctionne que si deux conditions sont réunies : savoir avec certitude que cette sauvegarde est saine, et connaître la faille qui a permis l’intrusion pour éviter qu’elle ne se reproduise immédiatement après la restauration.
Une infection ancienne, non détectée pendant plusieurs semaines, peut avoir contaminé toutes les sauvegardes disponibles. Dans ce cas, repartir d’une sauvegarde ne fait que réinstaller le problème avec un peu de retard, le temps que le code malveillant réagisse à nouveau.
C’est pourquoi le nettoyage direct des fichiers et de la base, combiné à la correction de la faille d’origine, reste souvent plus fiable qu’une restauration aveugle, en particulier quand l’ancienneté de l’infection n’est pas connue avec certitude.
Les signaux d’une boutique compromise
- Le site redirige vers une autre adresse sans action de l’utilisateur
- Des pages ou du texte inconnus apparaissent, souvent en lien avec du spam commercial
- Google ou le navigateur affichent un avertissement de sécurité avant l’accès au site
- L’hébergeur signale ou suspend le site pour activité suspecte
- L’accès à l’administration est perdu ou les identifiants habituels sont refusés
Questions fréquentes
Le piratage peut-il avoir touché les données de mes clients ?
Combien de temps prend un nettoyage complet ?
Comment éviter qu’un piratage se reproduise ?
Dois-je prévenir mes clients en cas de fuite de données ?
Google a mis mon site en liste noire, comment en sortir ?
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.