Aller au contenu
VIGNEDEV

Sécurité du site

Site internet piraté : que faire ?

Par Bruno Vigné, fondateur de VIGNEDEV · Publié le

Faites des captures d’écran, prévenez votre hébergeur et la personne qui gère votre site, et faites-le mettre hors ligne le temps de trouver la faille, de la corriger et de changer tous les mots de passe. Si des données personnelles ont été touchées et que cela présente un risque pour les personnes, notifiez la CNIL dans les 72 heures.

Cette page fait partie du guide Refonte de site internet.

Un client vous appelle : votre site affiche un message qui n’a rien à voir avec votre métier, ou il l’envoie vers une autre adresse. Ou c’est Google qui ajoute sous votre nom « Il est possible que ce site ait été piraté ». Quelqu’un a pris la main sur une partie de votre site.

Voici ce que recommandent Cybermalveillance.gouv.fr, le dispositif public d’assistance aux victimes, la CNIL et Google : les signes, le faux piratage à ne pas confondre avec le vrai, les premiers gestes dans l’ordre, les données personnelles, et ce qui vous permet d’agir vite : vos accès.

Les signes qui doivent vous alerter

Un piratage ne se voit pas toujours. À propos des pages que des pirates ajoutent à un site, Google prévient : « Il est possible que les pages d’origine de votre site ne présentent aucun signe de piratage ». Soyez attentif à ceci :

  • La page d’accueil est remplacée : Cybermalveillance.gouv.fr décrit un site qui devient tout noir ou tout blanc, affiche des messages ou des images sans rapport avec lui, voire une courte mention comme « owned » ou « hacked ». On parle de défiguration.
  • Le site renvoie vers une autre adresse, parfois seulement depuis Google : « vous pouvez être redirigé vers une page suspecte en cliquant sur une URL proposée dans les résultats de recherche Google, alors qu’aucune redirection ne se produit lorsque vous consultez la même URL directement depuis un navigateur. » En tapant votre adresse, vous pouvez donc ne rien voir.
  • Des pages que vous n’avez jamais écrites apparaissent sous votre nom dans Google. Son aide conseille de chercher site: suivi de votre adresse, avec des mots qui n’ont rien à faire chez vous, comme « prêts » ou des noms de médicaments.
  • Google affiche sous votre site « Il est possible que ce site ait été piraté », ou le navigateur montre une page d’avertissement avant de l’ouvrir.
  • La Search Console, l’espace que Google réserve aux propriétaires de sites, vous écrit : elle prévient ses propriétaires confirmés quand elle soupçonne un piratage, et quand un propriétaire est ajouté. Si vous êtes seul propriétaire et que vous n’avez ajouté personne, son aide l’écrit : « il est possible que votre site ait été piraté ».

Un e-mail dit que votre site est piraté ? Méfiance

Un inconnu affirme avoir copié la base de données de votre site et réclame une rançon en cryptomonnaie, sinon il préviendra vos clients et fera disparaître votre site des moteurs de recherche. Cybermalveillance.gouv.fr identifie ces messages depuis 2020 : c’est une arnaque au chantage. Ses consignes : « Ne paniquez pas ! », « Ne répondez pas ! », « Ne payez pas ! ».

Pour vous écrire, ces escrocs n’ont besoin de rien pirater : l’adresse e-mail que vos mentions légales doivent afficher, ou votre formulaire de contact, leur suffit. Gardez le message, signalez-le sur Pharos, la plateforme de signalement du ministère de l’Intérieur, et suivez ce conseil : « Changez le mot de passe du compte d’administration de votre site Internet au moindre doute. » Un vrai piratage, lui, se vérifie sur le site, dans ses journaux d’accès et dans Google.

Les premiers gestes, dans l’ordre

Ces étapes s’appuient sur la fiche de Cybermalveillance.gouv.fr sur la défiguration et sur l’aide de Google, dans un ordre adapté à un site installé chez un hébergeur, et construit ou entretenu par quelqu’un d’autre que vous.

  1. Garder des preuves

    Faites des captures d’écran de ce qui s’affiche, notez la date et l’heure, gardez les e-mails reçus. Si vous envisagez de porter plainte, Cybermalveillance.gouv.fr conseille aussi de faire récupérer par un professionnel les fichiers de journalisation du serveur (logs), qui peuvent garder la trace de l’intrus.

  2. Prévenir votre hébergeur et celui qui gère le site

    Si votre site est chez un hébergeur, contactez-le « pour qu’il prenne les mesures nécessaires à la résolution de l’incident », dit la fiche. Prévenez aussi la personne ou l’agence qui entretient votre site : c’est elle qui connaît son outil.

  3. Mettre le site hors ligne

    Google est net : « Si votre site a été piraté, vous devez le fermer, puis trouver les pages compromises, les corriger et les nettoyer, et sécuriser votre site avant de le remettre en ligne. »

  4. Trouver la porte d’entrée

    Nettoyer sans comprendre, c’est laisser la porte ouverte. Cybermalveillance.gouv.fr cite les cas les plus fréquents : « un mot de passe d’administration trop simple ou par défaut qui n’aurait pas été changé, un défaut de configuration du site qui a permis de s’y introduire, l’utilisation d’une faille de sécurité souvent connue et non corrigée ».

  5. Corriger, changer les mots de passe, repartir d’une version saine

    L’organisme demande de corriger toutes les failles et de changer tous les mots de passe avant la remise en ligne. Pour un site, pensez au moins à l’administration, au compte chez l’hébergeur et à celui du nom de domaine. Pour un système piraté, il conseille de repartir de sauvegardes antérieures à l’incident et réputées saines.

  6. Porter plainte, et se faire aider

    La plainte se dépose au commissariat, à la brigade de gendarmerie ou par écrit au procureur de la République, avec toutes les preuves en votre possession. Le diagnostic en ligne de Cybermalveillance.gouv.fr oriente vers des professionnels de la cybersécurité.

  7. Demander à Google de retirer l’avertissement

    Une fois le site propre, la Search Console permet de demander un examen. Google prévient : « Avant d’envoyer une demande d’examen, assurez-vous d’avoir bien résolu le problème. Dans le cas contraire, votre site sera signalé comme étant dangereux pendant encore plus longtemps. »

Des données personnelles touchées : quand prévenir la CNIL

Un site d’artisan conserve parfois des données personnelles : les demandes reçues par le formulaire, des comptes clients, une liste d’abonnés. Cybermalveillance.gouv.fr le rappelle : « La CNIL considère comme une violation de données personnelles un cas de défiguration qui entraînerait une fuite, une altération et/ou une indisponibilité des données. »

Les obligations reposent sur le responsable du traitement, l’entreprise qui décide pourquoi et comment ces données sont utilisées : pour les demandes reçues par votre site, en principe vous. Si votre prestataire les traite pour votre compte, la CNIL rappelle qu’il doit vous alerter de tout incident de sécurité dans les meilleurs délais. La suite dépend du risque pour les personnes concernées. Et si vous hésitez : « En cas de doute, notifiez à la CNIL qui vous indiquera s’il est nécessaire d’informer les personnes. » Passé le délai de 72 heures après la constatation, il faut expliquer les motifs du retard.

Le risque pour les personnesCe que la CNIL demande
Aucun risqueNoter la violation dans votre registre interne des violations, sans la notifier
Un risqueLa noter dans le registre et la notifier à la CNIL au plus tôt, dans un délai maximal de 72 heures
Un risque élevéLa noter, la notifier à la CNIL dans le même délai, et informer les personnes concernées au plus tôt, sauf cas particuliers

Pourquoi vos accès décident de tout

Tous ces gestes supposent de pouvoir agir. La partie de l’aide de Google consacrée à la correction commence ainsi : « Si vous disposez de droits de modification sur le site Web, vous pouvez corriger le problème ». Sans ces droits, vous ne pouvez ni fermer le site, ni changer ses mots de passe, ni demander l’examen à Google : vous attendez que quelqu’un d’autre le fasse.

Le témoignage publié sur la fiche de Cybermalveillance.gouv.fr l’illustre. C’est l’hébergeur qui prévient un prestataire que plusieurs sites qu’il gérait pour ses clients, parmi lesquels des artisans, ont été défigurés. Il n’avait pas fait les mises à jour depuis longtemps ; c’est en les faisant et en restaurant les sauvegardes qu’il rétablit la situation.

Vérifiez donc, avant d’en avoir besoin, que vous avez en main :

  • le nom de votre hébergeur, et l’accès au compte qui porte votre site ;
  • votre nom de domaine, déposé à votre nom, et l’accès au compte chez son bureau d’enregistrement ;
  • un accès d’administration au site, avec votre propre mot de passe ;
  • l’accès à la Search Console, où Google envoie ses alertes de sécurité ;
  • une sauvegarde récente : Cybermalveillance.gouv.fr conseille des sauvegardes régulières et déconnectées, pour pouvoir tout remettre dans son état d’origine.

Après le nettoyage : Google et votre classement

La demande d’examen se fait depuis le rapport sur les problèmes de sécurité de la Search Console. Selon l’aide de Google, son traitement prend quelques jours pour un site infecté par un logiciel malveillant, et peut prendre plusieurs semaines après un piratage de type spam. Si Google ou le navigateur signalent le site sans aucun avertissement dans la Search Console, le problème a pu être détecté automatiquement : une fois corrigé, Google le constate à sa prochaine visite, sans demande de votre part.

Google prévient aussi que « le fait d’être signalé peut perturber votre classement dans les résultats de recherche pendant un certain temps ». Personne ne peut vous promettre de retrouver aussitôt votre place d’avant.

Où nous intervenons, et où nous n’intervenons pas

Nous ne sommes pas un service d’intervention en cybersécurité. Vos premiers interlocuteurs sont votre hébergeur, la personne qui gère votre site et, si besoin, les professionnels vers lesquels oriente Cybermalveillance.gouv.fr.

Nous intervenons après, quand le site doit être refait : parce que son outil n’est plus entretenu, ou parce que vous n’en avez jamais eu les accès. Une refonte, qui reprend vos contenus, est à partir de 1 200 € HT ; quand le site ne peut pas être repris, nous chiffrons une création, à partir de 1 900 € HT.

À la mise en ligne, le nom de domaine est à votre nom et vous recevez vos accès. Votre site est livré avec son interface d’administration : vous modifiez vos textes, vos photos et vos contenus vous-même, sans frais et sans nous solliciter. Aucun site n’est à l’abri d’une attaque, et nous ne vous dirons pas le contraire : ce que nous vous remettons, ce sont les clés pour agir le jour où il le faut.

Questions fréquentes

Des réponses courtes et franches. S’il manque la vôtre, écrivez-nous.

Dois-je payer la rançon demandée par e-mail ?

Non. Cybermalveillance.gouv.fr y voit une arnaque au chantage et déconseille de payer, même en cas de doute : aucune mise à exécution de ces menaces n’a été démontrée jusqu’à présent. Gardez le message et signalez-le sur Pharos.

Mon site ne redirige ailleurs que depuis Google : est-il piraté ?

C’est un signe connu. Google décrit des redirections pirates qui dépendent de la page d’où l’on vient ou de l’appareil utilisé : le site paraît normal quand vous tapez son adresse, et renvoie ailleurs depuis un résultat de recherche. Faites-le vérifier sans attendre.

Qui doit réparer mon site piraté ?

Celui qui a les accès et connaît l’outil : votre hébergeur pour ce qui dépend de lui, la personne qui entretient le site pour le reste. Si vous n’êtes pas à l’aise avec la technique, Google recommande de trouver un professionnel fiable, capable de nettoyer et de réparer le site, et de le protéger contre d’autres attaques.

Toutes les violations de données doivent-elles être notifiées à la CNIL ?

Non : la CNIL écrit que « toutes les violations ne doivent pas nécessairement être notifiées à l’autorité de contrôle ou aux personnes concernées ». Toutes se notent en revanche dans votre registre interne, avec leurs effets et les mesures prises pour y remédier.

Comment éviter que cela recommence ?

En fermant la porte par laquelle le pirate est entré, puis en gardant de bonnes habitudes : des mots de passe solides et différents, des mises à jour appliquées, des accès réservés à ceux qui en ont besoin, et des sauvegardes régulières gardées à part. Ce sont des mesures que recommande Cybermalveillance.gouv.fr.

Parlons de votre activité

Décrivez-nous votre métier en quelques lignes. Premier échange gratuit et sans engagement, par téléphone ou en visio. Nous vous dirons franchement si un site vous servira.

Demander un devis

À lire ensuite

Sources