Site internet piraté? Que faire pour protéger votre entreprise?

Site internet piraté : les étapes à suivre

Découvrir que son site internet a été piraté peut être extrêmement stressant. Le site peut devenir inaccessible, afficher du contenu inconnu, rediriger les visiteurs vers des pages frauduleuses ou déclencher un avertissement de sécurité.

Dans cette situation, il faut agir rapidement, mais méthodiquement. Une mauvaise manipulation peut supprimer des preuves importantes, compliquer le nettoyage ou permettre au pirate de revenir.

Comment reconnaître un site piraté?

Les signes d’un piratage ne sont pas toujours évidents. Votre site peut avoir été compromis s’il :

  • redirige les visiteurs vers un autre site;
  • affiche des publicités ou du contenu que vous n’avez pas publié;
  • devient soudainement lent ou inaccessible;
  • envoie des courriels indésirables;
  • contient de nouveaux comptes administrateurs;
  • présente des fichiers récemment modifiés sans raison;
  • déclenche une alerte de sécurité dans le navigateur;
  • apparaît dans Google avec des pages ou des descriptions inhabituelles;
  • génère des connexions provenant d’emplacements inconnus.

Certains pirates tentent de rester discrets afin de conserver leur accès le plus longtemps possible. L’absence de changement visible ne signifie donc pas nécessairement que le site est sain.

Voici les principales étapes à suivre lorsqu’un site web est compromis.

1. Documenter immédiatement l’incident

Avant de commencer le nettoyage, conservez une trace de tout ce que vous observez.

Prenez notamment en note :

  • la date et l’heure de la découverte;
  • les messages d’erreur;
  • les pages touchées;
  • les redirections observées;
  • les comptes inconnus;
  • les alertes reçues;
  • les modifications récentes;
  • les actions déjà effectuées.

Prenez également des captures d’écran.

La documentation officielle de WordPress recommande de documenter la compromission dès le début de l’intervention. Ces renseignements peuvent aider l’hébergeur ou le spécialiste en cybersécurité à déterminer ce qui s’est produit.

2. Protéger temporairement les visiteurs

Lorsque le site diffuse du contenu malveillant, vole des renseignements, redirige les visiteurs ou présente un risque pour leurs appareils, il est la majorité du temps nécessaire de le mettre temporairement hors ligne ou en mode maintenance.

Cette décision dépend toutefois de la situation. Dans certains cas, un spécialiste peut isoler le site tout en conservant son état afin de préserver les preuves.

L’objectif est de protéger :

  • les visiteurs;
  • les clients;
  • les données enregistrées;
  • les transactions;
  • la réputation de l’entreprise.

Évitez de supprimer immédiatement tous les fichiers suspects sans avoir préalablement créé une copie du site.

3. Communiquer avec l’hébergeur

Contactez rapidement votre fournisseur d’hébergement.

Demandez-lui de :

  • vérifier les connexions suspectes;
  • conserver les journaux du serveur;
  • identifier les fichiers récemment modifiés;
  • vérifier si d’autres sites du même compte sont touchés;
  • fournir les sauvegardes disponibles;
  • confirmer si le compte d’hébergement a été compromis;
  • bloquer temporairement les activités malveillantes, lorsque possible.

Les journaux techniques peuvent contenir des informations utiles sur la date de l’attaque, les fichiers touchés et les méthodes utilisées.

4. Conserver une copie avant le nettoyage

Avant toute restauration ou suppression, créez une copie complète de l’environnement compromis.

Conservez idéalement :

  • les fichiers du site;
  • la base de données;
  • les journaux de connexion;
  • la configuration du serveur;
  • les courriels liés à l’incident;
  • les captures d’écran;
  • la liste des comptes utilisateurs;
  • les fichiers récemment modifiés.

Cette copie ne doit pas être considérée comme une sauvegarde saine. Elle sert à préserver les preuves et à faciliter l’analyse.

Les preuves numériques peuvent être fragiles et disparaître lorsque des fichiers, des journaux ou des systèmes sont modifiés. La préservation des données pertinentes constitue donc une partie importante de la réponse à un incident.

5. Sécuriser tous les accès

Une fois les éléments nécessaires conservés, modifiez les mots de passe liés au site.

Cela peut comprendre :

  • le compte administrateur du site;
  • l’hébergement;
  • le serveur FTP ou SFTP;
  • le panneau de contrôle;
  • la base de données;
  • le registraire du nom de domaine;
  • les adresses courriel administratives;
  • les services de sauvegarde;
  • les comptes des développeurs;
  • les services de paiement;
  • les outils d’analyse et de marketing.

Utilisez un mot de passe long et unique pour chaque service. Activez également l’authentification à deux facteurs partout où elle est offerte.

Pensez aussi à modifier les clés d’accès, les jetons, les clés API et les secrets techniques qui auraient pu être exposés.

Si vous soupçonnez que l’ordinateur d’un administrateur est infecté, évitez d’utiliser cet appareil pour créer les nouveaux mots de passe avant de l’avoir fait analyser.

6. Vérifier les utilisateurs et les permissions

Examinez tous les comptes disposant d’un accès au site.

Vérifiez notamment :

  • les administrateurs inconnus;
  • les comptes récemment créés;
  • les utilisateurs inactifs;
  • les changements de rôle;
  • les adresses courriel modifiées;
  • les comptes d’anciens employés ou fournisseurs.

Il est généralement préférable de documenter et de désactiver les comptes suspects avant de les supprimer définitivement.

Vérifiez également les permissions des fichiers et des dossiers. Des permissions trop permissives peuvent faciliter une nouvelle intrusion.

7. Identifier la cause du piratage

Supprimer les fichiers malveillants ne suffit pas. Il faut également déterminer comment l’attaquant a obtenu son accès.

Les causes fréquentes comprennent :

  • une extension vulnérable ou obsolète;
  • un thème non mis à jour;
  • une version ancienne du système de gestion de contenu;
  • un mot de passe compromis;
  • un compte administrateur oublié;
  • une extension provenant d’une source non fiable;
  • une mauvaise configuration du serveur;
  • une clé API exposée;
  • un ordinateur infecté;
  • une faille chez un fournisseur externe.

Si la porte d’entrée n’est pas corrigée, le site peut être infecté de nouveau après sa restauration.

8. Nettoyer ou reconstruire le site

Deux approches principales sont possibles.

Nettoyer le site existant

Le nettoyage consiste à repérer et retirer :

  • les fichiers malveillants;
  • le code injecté;
  • les redirections frauduleuses;
  • les portes dérobées;
  • les comptes suspects;
  • les tâches automatisées inconnues;
  • les modifications dans la base de données.

Cette opération peut être difficile, car un fichier malveillant peut ressembler à un fichier légitime.

Restaurer une sauvegarde saine

Une sauvegarde datant d’avant l’intrusion peut permettre de remettre le site en ligne plus rapidement.

Toutefois, la restauration ne doit pas être effectuée sans :

  • analyser la sauvegarde;
  • corriger la vulnérabilité;
  • remplacer les accès compromis;
  • mettre tous les composants à jour;
  • vérifier les utilisateurs;
  • effectuer une nouvelle analyse après la restauration.

Dans les cas les plus graves, reconstruire le site à partir de fichiers propres peut être plus sécuritaire qu’un nettoyage partiel.

9. Mettre tous les composants à jour

Après le nettoyage, installez les versions récentes et compatibles de :

  • votre système de gestion de contenu;
  • vos extensions;
  • vos thèmes;
  • votre environnement serveur;
  • vos bibliothèques;
  • vos dépendances;
  • vos outils de sécurité.

Supprimez complètement les extensions, thèmes et comptes inutilisés.

Un composant désactivé, mais toujours présent sur le serveur, peut parfois demeurer vulnérable.

10. Vérifier si des renseignements personnels ont été compromis

Un site piraté peut entraîner l’accès, la perte ou la divulgation de renseignements personnels.

Vérifiez si l’incident peut concerner :

  • des noms;
  • des adresses courriel;
  • des numéros de téléphone;
  • des adresses postales;
  • des mots de passe;
  • des renseignements de facturation;
  • des données de clients;
  • des documents confidentiels;
  • des informations sur les employés;
  • des clés ou identifiants d’accès.

Obligations au Québec

Au Québec, une entreprise doit évaluer la gravité du risque de préjudice causé par tout incident de confidentialité et prendre des mesures raisonnables pour diminuer les risques et éviter qu’un incident semblable se reproduise. Elle doit également tenir un registre de ses incidents de confidentialité.

Lorsqu’un incident présente un risque de préjudice sérieux, l’entreprise doit aviser avec diligence la Commission d’accès à l’information ainsi que les personnes concernées.

L’évaluation doit notamment tenir compte de la sensibilité des renseignements, des conséquences possibles de leur utilisation et de la probabilité qu’ils soient utilisés à des fins préjudiciables.

Selon les activités de l’entreprise et les lois applicables, des obligations fédérales peuvent également s’ajouter. Les organisations assujetties à la LPRPDE doivent déclarer les atteintes présentant un risque réel de préjudice grave, informer les personnes touchées et conserver un registre des atteintes.

En cas de doute, consultez rapidement un professionnel de la cybersécurité et un conseiller juridique.

11. Informer les personnes concernées avec transparence

Lorsque des clients, employés ou utilisateurs risquent d’être touchés, la communication doit être claire et factuelle.

Un avis peut notamment préciser :

  • la nature de l’incident;
  • la période pendant laquelle il s’est produit;
  • les renseignements potentiellement concernés;
  • les mesures prises par l’entreprise;
  • les risques possibles;
  • les actions recommandées;
  • les coordonnées d’une personne-ressource.

Évitez d’affirmer que les données sont sécurisées tant que l’analyse n’est pas terminée.

Si des mots de passe ont pu être exposés, recommandez aux utilisateurs de les modifier, particulièrement lorsqu’ils réutilisent le même mot de passe sur plusieurs services.

12. Vérifier Google et les moteurs de recherche

Même après le nettoyage, le site peut continuer à afficher :

  • un avertissement de sécurité;
  • des pages frauduleuses dans les résultats de recherche;
  • des titres ou descriptions en langue étrangère;
  • des liens indésirables;
  • des redirections enregistrées dans l’index.

Après avoir confirmé que le site est propre :

  • vérifiez les pages indexées;
  • supprimez les fichiers ou pages frauduleuses;
  • soumettez de nouveau le plan du site;
  • demandez une réévaluation de sécurité lorsque nécessaire;
  • surveillez les résultats pendant plusieurs semaines.

Ne demandez pas la suppression d’un avertissement avant d’avoir corrigé la cause du problème.

13. Renforcer durablement la sécurité

Une fois le site restauré, mettez en place des mesures préventives.

Par exemple :

  • activer l’authentification à deux facteurs;
  • utiliser un gestionnaire de mots de passe;
  • limiter le nombre d’administrateurs;
  • appliquer rapidement les mises à jour;
  • installer un pare-feu applicatif;
  • surveiller les modifications de fichiers;
  • limiter les tentatives de connexion;
  • effectuer des analyses régulières;
  • supprimer les comptes inactifs;
  • protéger les clés d’accès;
  • conserver les journaux;
  • tester régulièrement les sauvegardes.

Les sauvegardes doivent être automatiques, isolées du serveur principal et conservées à plusieurs endroits.

Une sauvegarde qui n’a jamais été testée ne garantit pas qu’une restauration fonctionnera correctement.

Quand faire appel à un spécialiste?

Une intervention professionnelle est fortement recommandée lorsque :

  • le site traite des paiements;
  • des renseignements personnels sont concernés;
  • plusieurs sites ou comptes sont compromis;
  • l’attaque revient après le nettoyage;
  • le serveur complet semble touché;
  • aucune sauvegarde saine n’est disponible;
  • l’origine de l’intrusion est inconnue;
  • l’entreprise dépend fortement du site;
  • un avertissement de sécurité persiste;
  • une fraude, une extorsion ou un vol de données est soupçonné.

Un professionnel pourra aider à contenir l’incident, préserver les preuves, nettoyer le site, corriger la vulnérabilité et renforcer la sécurité.

Conclusion

Lorsqu’un site internet est piraté, les premières décisions peuvent avoir une influence importante sur la suite de l’intervention.

Les priorités sont les suivantes :

  1. protéger les visiteurs et les données;
  2. documenter l’incident;
  3. préserver les preuves;
  4. sécuriser les accès;
  5. identifier la porte d’entrée;
  6. nettoyer ou reconstruire le site;
  7. évaluer les renseignements touchés;
  8. respecter les obligations applicables;
  9. renforcer la sécurité pour éviter une récidive.

La rapidité est importante, mais elle ne doit pas remplacer une intervention structurée. Restaurer un site sans comprendre l’origine du piratage peut donner une fausse impression de sécurité et permettre à l’attaquant de revenir.


Avertissement : Cet article présente des renseignements généraux et ne constitue pas un avis juridique ni une procédure d’analyse judiciaire numérique. Les mesures appropriées dépendent de la nature de l’incident, de l’environnement technique, des données concernées et des lois applicables.

Vous souhaitez obtenir un support?
Notre agence vous accompagne de A à Z dans cette démarche.
Nous somme là pour évaluer la situation et émettre un plan de correction.

 

Contactez-nous!

Saule Création
Présentation de la confidentialité

Notre site utilise des cookies afin de vous offrir une magnifique expérience Découvrez notre politique de confidentialité