Votre site est piraté. Ce qui était hier un canal commercial est devenu un risque légal et de réputation. Chaque heure compte. Voici le protocole d’urgence en 7 étapes pour restaurer un site piraté sans aggraver la situation.

Les signaux qu’un site est piraté

  • Pages ou redirections inconnues
  • Compte admin inconnu créé
  • Site marqué dangereux par Google
  • Hébergeur qui alerte sur du spam envoyé
  • Pages affichant des contenus suspects (pub, médicaments, casino)
  • Ralentissements inexpliqués
  • Erreurs PHP fréquentes

Étape 1 · Isoler immédiatement (0-30 min)

Actions

  • Activer le mode maintenance
  • Couper l’accès public si nécessaire
  • Désactiver le compte admin principal
  • Changer tous les mots de passe (FTP, admin, base de données)

Objectif : stopper la progression de l’attaque.

Étape 2 · Diagnostiquer (30 min – 4h)

Identifier la nature du piratage

  • Malware injecté (fichiers PHP modifiés)
  • Compte admin créé
  • Plugin compromis (faille connue)
  • Base de données infectée (injections)
  • Redirections dans .htaccess

Outils

  • Scan Wordfence complet
  • Sucuri SiteCheck (scan externe gratuit)
  • Vérification logs serveur
  • Vérification dans Search Console

Étape 3 · Décider de la stratégie (1h)

Option A · Restauration depuis sauvegarde

Si vous avez une sauvegarde saine antérieure à l’attaque. La méthode la plus rapide et la plus sûre.

Conditions : sauvegarde fiable, datée d’avant l’infection, complète.

Option B · Nettoyage manuel

Si pas de sauvegarde fiable. Identification et suppression manuelle des éléments compromis.

Risque : laisser des résidus invisibles qui réactivent l’attaque.

Option C · Refonte from scratch

Cas extrêmes (sites massivement compromis sans sauvegarde). Reconstruction complète sur un nouvel hébergement.

Solution radicale mais parfois la plus saine.

Étape 4 · Exécution (2h-24h)

Pour l’option A · Restauration

  1. Identifier la dernière sauvegarde saine (test rapide)
  2. Préparer un environnement de restauration
  3. Restaurer fichiers + base de données
  4. Vérifier l’intégrité avant remise en ligne
  5. Re-vérifier qu’il n’y a plus de malware

Pour l’option B · Nettoyage

  1. Liste des fichiers infectés (Wordfence donne souvent la liste)
  2. Comparaison avec les fichiers core WordPress sains
  3. Suppression ou remplacement des fichiers modifiés
  4. Vérification base de données (suppressions des injections)
  5. Suppression des comptes admin inconnus
  6. Nouveau scan complet pour confirmer

Étape 5 · Sécuriser (24h-48h)

Après nettoyage

  • Mise à jour WordPress core, thème, plugins
  • Mise à jour PHP si version trop ancienne
  • Installation/réactivation de Wordfence
  • Activation double authentification sur tous les comptes admin
  • Changement de l’URL admin (WPS Hide Login)
  • Renforcement des règles .htaccess
  • Désactivation XML-RPC

Audit complet

Vérifier toutes les permissions, supprimer les comptes inutiles, mettre à jour la liste des admins.

Étape 6 · Remettre en ligne (J+1)

Pré-remise en ligne

  • Tests fonctionnels complets en staging
  • Scan sécurité externe (Sucuri)
  • Vérification que Google ne marque plus comme dangereux

Mise en ligne

  • Désactivation du mode maintenance
  • Demande de réindexation Google (si pénalisé)
  • Notification équipe et clients si nécessaire

Étape 7 · Monitorer post-incident (J+1 à J+30)

  • Logs serveur consultés quotidiennement
  • Scan Wordfence hebdomadaire
  • Vérification Google Search Console
  • Alertes activées sur Wordfence
  • Documentation de l’incident pour éviter récurrence

Le coût d’une restauration

En interne

  • Temps : 10-40 heures selon complexité
  • Outils : 100-500 € (Wordfence Premium, Sucuri)

Avec prestataire

  • Nettoyage complet : 1 000-5 000 €
  • Sécurisation post-incident : 500-2 000 €
  • Délai : 24-72 heures

Services spécialisés

  • Sucuri Pro : 200 €/an (inclut nettoyage)
  • WordFence Care : 500 €/an (sécurité + intervention)

Les conséquences SEO d’un piratage

  • Marquage Google « site dangereux » : la grande majorité des visiteurs rebroussent chemin
  • Désindexation possible des pages compromises
  • Perte de confiance algorithmique : récupération en 3-12 mois
  • Mention « site dangereux » dans Search Console

Détection et résolution rapides sont critiques pour limiter l’impact SEO.

Les obligations légales

RGPD

Si données personnelles compromises, notification CNIL sous 72 heures. Information éventuelle des personnes concernées.

Communication

Si site stratégique connu, communiquer aux clients et partenaires. Transparence renforce la confiance.

Comment éviter la récurrence

  • Maintenance régulière (mise à jour, sécurité)
  • Sauvegardes systématiques hors-serveur
  • Monitoring continu (Wordfence, UptimeRobot)
  • Audit sécurité annuel
  • Formation équipe (mots de passe, social engineering)

La prévention coûte 10x moins que la réparation.

FAQ

Faut-il faire un dépôt de plainte ?

Recommandé pour les attaques avec vol de données. Permet aussi de constituer un dossier légal.

Combien de temps avant que Google déblacklist ?

24-72 heures après demande de réexamen via Search Console, si le site est propre.

Faut-il changer de domaine après piratage ?

Rarement. Bien nettoyé, le domaine reste valable. Changer de domaine = perte de tout le SEO.

Sources

  • Commission européenne – CNIL (notification de violation de données sous 72h, RGPD)
  • Google – Search Central (Safe Browsing, réexamen après compromission)

Les chiffres cités sont des ordres de grandeur issus de sources publiques ; ils varient selon les secteurs, les sources et les périodes.

Votre site est piraté ? Notre intervention d’urgence est disponible 7j/7, prix fixe selon la complexité.

Découvrir notre accompagnement maintenance   Commander un audit

Partager cet article

Besoin de clarifier votre situation ?

Comprendre,
c'est déjà agir.

Un audit clair, structuré, exploitable.
Livré sous 7 jours. Avec un échange de restitution
sans pitch commercial, sans engagement.