DISPONIBLE · INTERVENTION À DISTANCE

Ton site est piraté ? Chaque hack est unique. Mon analyse aussi.

10+ ans en agence à nettoyer des sites hackés, la mémoire de tous ceux que j'ai déjà remis d'aplomb, et l'IA pour aller plus vite. Je mène l'enquête : je ne me contente pas de lancer un scanner.

Exemple illustratif d'une première analyse : fichiers modifiés, code caché, compte inconnu, tâche planifiée suspecte. Chaque site raconte une histoire différente.
10+ ans
de dev en agence, à voir passer des sites hackés
Lead Dev
& Tech Engineer chez Whodunit
1 hack
= 1 analyse unique, jamais de recette toute faite
IA + humain
l'IA accélère, le jugement reste humain

LES SIGNES

Tu reconnais ça ?

Un site piraté ne se voit pas toujours. Voici ce que je rencontre le plus souvent. Un seul de ces signes suffit à s'inquiéter.

  • Des redirections vers des sites louches, souvent seulement sur mobile ou depuis Google.
  • L'alerte rouge « Ce site peut être piraté » dans Google ou ton navigateur.
  • Des pages en russe, en chinois et j'en passe, des médicaments ou des casinos dans les résultats de recherche.
  • Des comptes administrateur que tu n'as jamais créés.
  • Un site soudain très lent, ou un hébergeur qui suspend ton compte.
  • Des e-mails de spam envoyés depuis ton nom de domaine.
  • Des fichiers supprimés qui reviennent, ou des modifications qui se répètent.
  • Des pop-ups, des publicités ou des formulaires que tu n'as pas ajoutés.

POURQUOI CHAQUE HACK EST UNIQUE

Pas de recette miracle.

Deux sites piratés par la même campagne ne se ressemblent jamais : autre extension vulnérable, autre hébergement, autre porte dérobée, autres traces. Un scanner détecte ce qu'il connaît déjà. Moi, je cherche ce qu'il ne connaît pas.

EXPÉRIENCE

10+ ans d'agence

10+ ans dans la même agence, comme Lead Dev & Tech Engineer chez Whodunit. J'y ai vu passer beaucoup de sites hackés : de la simple injection JavaScript à la compromission complète d'un hébergement.

MÉMOIRE

Tous les sites déjà nettoyés

Chaque intervention enrichit ma mémoire : techniques de persistance, faux plugins, portes d'entrée, traces laissées. Quand j'ouvre ton site, je le compare à tout ce que j'ai déjà rencontré.

IA

L'IA, en renfort

Elle trie des milliers de fichiers, repère le code obfusqué, compare aux sources officielles et résume les logs. Je gagne du temps sur le fastidieux, et je le passe à comprendre ce qui s'est vraiment passé.

Le genre de choses que je retrouve

  • Faux plugin de cache
  • mu-plugin déguisé
  • Tâche planifiée qui réinjecte le code
  • Redirections conditionnelles (mobile, Google)
  • Webshell cachée dans uploads
  • SEO spam
  • Faux comptes administrateur
  • Skimmer de carte bancaire
  • Accès hébergeur compromis
  • Process php frauduleux

Et le jour où je croise quelque chose de nouveau, je le note : la prochaine analyse en profitera.

LA MÉTHODE

De l'alerte au site propre.

Six étapes, dans cet ordre. La plus importante n'est pas le nettoyage : c'est de comprendre comment ils sont entrés.

  1. Figer la scène

    Copie complète du site et de la base avant toute action : on garde les preuves et on peut toujours revenir en arrière. Si besoin, mise en maintenance pour protéger tes visiteurs.

  2. Mener l'enquête

    Je regarde le site en entier, pas seulement le fichier infecté. Je cherche la porte d'entrée, et celles qu'ils ont laissées derrière eux pour revenir.

  3. Nettoyer chirurgicalement

    Je retire le code malveillant en comprenant ce qu'il fait, je réinstalle le cœur et les extensions depuis les sources officielles, je nettoie la base. Rien n'est supprimé sans être compris.

  4. Fermer la porte

    Faille d'origine corrigée, mots de passe et clés remis à zéro, comptes inconnus supprimés, configuration durcie.

  5. Vérifier

    Nouvelle analyse complète, contrôle des listes noires et de l'indexation Google, tests du site : formulaires, paiements, e-mails.

  6. Expliquer

    Un compte rendu clair : ce qui s'est passé, comment, ce que j'ai fait, et ce qu'il faut garder à l'œil pour que ça ne se reproduise pas.

Ma façon de faire

Je ne cherche pas seulement le fichier infecté : je remonte le fil de l'attaque. D'où est-elle venue ? Qu'a-t-elle touché ? Qu'a-t-elle laissé pour revenir ? Je lis, je compare, je recoupe avec ce que j'ai déjà vu sur d'autres sites, et je ne m'arrête que quand l'histoire est complète. Puis je te l'explique simplement, sans jargon.

AUGMENTÉ PAR L'IA

L'IA fait le tri. Je fais le jugement.

L'IA me fait gagner un temps précieux sur le fastidieux. Mais un hack est une enquête : les décisions restent humaines, et je les assume.

L'IA m'aide à…

  • Trier des milliers de fichiers en quelques minutes.
  • Repérer le code obfusqué (base64, eval, variables cryptiques).
  • Comparer chaque fichier avec les sources officielles.
  • Croiser les journaux pour reconstituer la chronologie.
  • Rédiger le brouillon du compte rendu, que je relis.

Je ne lui laisse jamais…

  • Décider qu'un fichier est malveillant : je le lis et je le comprends.
  • Supprimer quoi que ce soit sans sauvegarde préalable.
  • Recevoir tes identifiants ou les données de tes clients.
  • Conclure à ma place que « c'est propre ».

LE RÉSULTAT

Ce que tu reçois.

Un site propre, vérifié

Code malveillant retiré, cœur et extensions réinstallés depuis les sources officielles, base nettoyée, site testé.

Des accès remis à zéro

Mots de passe, clés et comptes revus : ce que le pirate a vu ne lui sert plus à rien.

La porte d'entrée fermée

La faille par laquelle ils sont entrés est identifiée et corrigée, pas seulement masquée.

Un compte rendu clair

Ce qui s'est passé, comment, ce qui a été fait, et quoi surveiller ensuite. En français, sans jargon inutile.

Samy Kantari

QUI INTERVIENT

Samy Kantari

Lead Dev & Tech Engineer chez Whodunit, 10+ ans de dev dans la même agence : j'y ai vu beaucoup de sites hackés, et j'ai appris à chaque fois. En parallèle, j'interviens à titre personnel, en indépendant, sur les sites qu'on me confie.

FAQ

Questions fréquentes

Mon site est piraté : que faire tout de suite ?

Ne supprime rien au hasard et ne restaure pas une vieille sauvegarde dans la précipitation : tu pourrais effacer les traces qui permettent de comprendre l'attaque. Change tes mots de passe (hébergeur, FTP, WordPress) depuis un appareil sain, fais une copie de l'état actuel du site, puis écris-moi ce que tu observes.

Pourquoi ne pas simplement restaurer une sauvegarde ?

Parce que si la porte d'entrée reste ouverte, le hack revient, et que la sauvegarde peut déjà être infectée. Je cherche d'abord comment ils sont entrés, je nettoie, puis je ferme cette porte.

L'IA nettoie-t-elle mon site toute seule ?

Non. L'IA m'aide à trier les fichiers, repérer le code obfusqué et comparer avec les sources officielles. Chaque décision (ce qui est malveillant, ce qui est supprimé, ce qui est propre) est prise et vérifiée par un humain : moi.

Combien de temps dure une intervention ?

Cela dépend de l'ampleur de la compromission : quelques fichiers injectés, ou un hébergement entier touché. Après un premier regard, je te donne une estimation réaliste plutôt qu'une promesse.

Le hack peut-il revenir ?

Si la faille d'origine n'est pas corrigée, oui : c'est la première cause de réinfection. C'est pourquoi l'analyse ne s'arrête pas au nettoyage : je corrige la porte d'entrée, je change les accès et je durcis ce qui doit l'être.

Des données de mes clients ont-elles pu être volées ?

Selon le cas, c'est possible. Je regarde ce qui était accessible et ce que les traces montrent, puis je te remets les éléments techniques pour évaluer la situation et tes éventuelles obligations (RGPD compris). Je ne fais pas de conseil juridique.

DISPONIBLE · À DISTANCE

Ton site est piraté en ce moment ?

Décris-moi ce que tu vois : redirections, avertissement Google, fichiers ou comptes inconnus. Je reviens vers toi avec les premières pistes.

N'envoie jamais de mot de passe dans le formulaire : on verra les accès autrement.

Mon site est piraté →