Restauration après piratage : le protocole d’urgence
Votre site est piraté. Ce qui était hier un canal commercial est devenu un risque légal et de réputation. Chaque heure compte. Voici le protocole d’urgence en 7 étapes pour restaurer un site piraté sans aggraver la situation.
Les signaux qu’un site est piraté
- Pages ou redirections inconnues
- Compte admin inconnu créé
- Site marqué dangereux par Google
- Hébergeur qui alerte sur du spam envoyé
- Pages affichant des contenus suspects (pub, médicaments, casino)
- Ralentissements inexpliqués
- Erreurs PHP fréquentes
Étape 1 · Isoler immédiatement (0-30 min)
Actions
- Activer le mode maintenance
- Couper l’accès public si nécessaire
- Désactiver le compte admin principal
- Changer tous les mots de passe (FTP, admin, base de données)
Objectif : stopper la progression de l’attaque.
Étape 2 · Diagnostiquer (30 min – 4h)
Identifier la nature du piratage
- Malware injecté (fichiers PHP modifiés)
- Compte admin créé
- Plugin compromis (faille connue)
- Base de données infectée (injections)
- Redirections dans .htaccess
Outils
- Scan Wordfence complet
- Sucuri SiteCheck (scan externe gratuit)
- Vérification logs serveur
- Vérification dans Search Console
Étape 3 · Décider de la stratégie (1h)
Option A · Restauration depuis sauvegarde
Si vous avez une sauvegarde saine antérieure à l’attaque. La méthode la plus rapide et la plus sûre.
Conditions : sauvegarde fiable, datée d’avant l’infection, complète.
Option B · Nettoyage manuel
Si pas de sauvegarde fiable. Identification et suppression manuelle des éléments compromis.
Risque : laisser des résidus invisibles qui réactivent l’attaque.
Option C · Refonte from scratch
Cas extrêmes (sites massivement compromis sans sauvegarde). Reconstruction complète sur un nouvel hébergement.
Solution radicale mais parfois la plus saine.
Étape 4 · Exécution (2h-24h)
Pour l’option A · Restauration
- Identifier la dernière sauvegarde saine (test rapide)
- Préparer un environnement de restauration
- Restaurer fichiers + base de données
- Vérifier l’intégrité avant remise en ligne
- Re-vérifier qu’il n’y a plus de malware
Pour l’option B · Nettoyage
- Liste des fichiers infectés (Wordfence donne souvent la liste)
- Comparaison avec les fichiers core WordPress sains
- Suppression ou remplacement des fichiers modifiés
- Vérification base de données (suppressions des injections)
- Suppression des comptes admin inconnus
- Nouveau scan complet pour confirmer
Étape 5 · Sécuriser (24h-48h)
Après nettoyage
- Mise à jour WordPress core, thème, plugins
- Mise à jour PHP si version trop ancienne
- Installation/réactivation de Wordfence
- Activation double authentification sur tous les comptes admin
- Changement de l’URL admin (WPS Hide Login)
- Renforcement des règles .htaccess
- Désactivation XML-RPC
Audit complet
Vérifier toutes les permissions, supprimer les comptes inutiles, mettre à jour la liste des admins.

Étape 6 · Remettre en ligne (J+1)
Pré-remise en ligne
- Tests fonctionnels complets en staging
- Scan sécurité externe (Sucuri)
- Vérification que Google ne marque plus comme dangereux
Mise en ligne
- Désactivation du mode maintenance
- Demande de réindexation Google (si pénalisé)
- Notification équipe et clients si nécessaire
Étape 7 · Monitorer post-incident (J+1 à J+30)
- Logs serveur consultés quotidiennement
- Scan Wordfence hebdomadaire
- Vérification Google Search Console
- Alertes activées sur Wordfence
- Documentation de l’incident pour éviter récurrence
Le coût d’une restauration
En interne
- Temps : 10-40 heures selon complexité
- Outils : 100-500 € (Wordfence Premium, Sucuri)
Avec prestataire
- Nettoyage complet : 1 000-5 000 €
- Sécurisation post-incident : 500-2 000 €
- Délai : 24-72 heures
Services spécialisés
- Sucuri Pro : 200 €/an (inclut nettoyage)
- WordFence Care : 500 €/an (sécurité + intervention)
Les conséquences SEO d’un piratage
- Marquage Google « site dangereux » : la grande majorité des visiteurs rebroussent chemin
- Désindexation possible des pages compromises
- Perte de confiance algorithmique : récupération en 3-12 mois
- Mention « site dangereux » dans Search Console
Détection et résolution rapides sont critiques pour limiter l’impact SEO.
Les obligations légales
RGPD
Si données personnelles compromises, notification CNIL sous 72 heures. Information éventuelle des personnes concernées.
Communication
Si site stratégique connu, communiquer aux clients et partenaires. Transparence renforce la confiance.
Comment éviter la récurrence
- Maintenance régulière (mise à jour, sécurité)
- Sauvegardes systématiques hors-serveur
- Monitoring continu (Wordfence, UptimeRobot)
- Audit sécurité annuel
- Formation équipe (mots de passe, social engineering)
La prévention coûte 10x moins que la réparation.
FAQ
Faut-il faire un dépôt de plainte ?
Recommandé pour les attaques avec vol de données. Permet aussi de constituer un dossier légal.
Combien de temps avant que Google déblacklist ?
24-72 heures après demande de réexamen via Search Console, si le site est propre.
Faut-il changer de domaine après piratage ?
Rarement. Bien nettoyé, le domaine reste valable. Changer de domaine = perte de tout le SEO.
Sources
- Commission européenne – CNIL (notification de violation de données sous 72h, RGPD)
- Google – Search Central (Safe Browsing, réexamen après compromission)
Les chiffres cités sont des ordres de grandeur issus de sources publiques ; ils varient selon les secteurs, les sources et les périodes.
Votre site est piraté ? Notre intervention d’urgence est disponible 7j/7, prix fixe selon la complexité.
Découvrir notre accompagnement maintenance Commander un audit
Besoin de clarifier votre situation ?
Comprendre,
c'est déjà agir.
Un audit clair, structuré, exploitable.
Livré sous 7 jours. Avec un échange de restitution
sans pitch commercial, sans engagement.

