audit
Test gratuitPoints contrôlésExemple de rapportQuestions

Commander – 19 € TTC

Audit de site web › Site piraté

Site internet piraté : que faire, étape par étape

En bref : mettez le site hors ligne ou en maintenance, gardez les preuves avant de toucher à quoi que ce soit, prévenez votre hébergeur, changez tous les mots de passe, puis nettoyez ou restaurez une sauvegarde saine et corrigez la faille. Si des données personnelles ont pu fuiter, notifiez la CNIL, si possible sous 72 heures. Déposez plainte. Enfin, si Google affiche une alerte, demandez un examen dans la Search Console une fois tout réparé. Les étapes ci-dessous suivent la fiche réflexe de Cybermalveillance.gouv.fr, le dispositif public d'assistance aux victimes.

Les signes d'un site piraté

Un piratage ne se voit pas toujours sur la page d'accueil. Les pirates qui veulent gagner de l'argent avec votre site préfèrent souvent rester discrets, et vous êtes parfois le dernier à le remarquer :

  • Redirections : un visiteur qui arrive depuis Google, ou sur téléphone, est renvoyé vers un site de jeux, de pilules ou de faux cadeaux, alors que vous, en tapant l'adresse directement, voyez votre site normal. C'est le cas typique d'un site WordPress piraté avec redirection.
  • Pages inconnues dans Google : en cherchant site:votresite.fr, vous voyez des centaines de pages en japonais, en anglais ou vantant des produits que vous ne vendez pas.
  • Page défigurée : l'accueil est remplacé par un message ou un logo revendicatif. C'est la « défiguration », la forme la plus visible.
  • Alerte du navigateur : un écran rouge « Site trompeur » ou « Ce site peut endommager votre ordinateur ». Vous pouvez contrôler l'état de votre adresse sur la page État des sites de la navigation sécurisée de Google.
  • Signes côté administration : un compte administrateur que vous n'avez pas créé, des extensions inconnues, des fichiers PHP récents aux noms étranges, des mails envoyés depuis votre domaine sans vous, ou un avertissement de votre hébergeur.

Que faire, dans l'ordre

  1. Coupez l'accès au site. Activez une page de maintenance ou demandez à l'hébergeur de suspendre le site. Vous protégez vos visiteurs et vous empêchez le pirate de continuer.
  2. Gardez les preuves avant de nettoyer. Captures d'écran datées, copie complète des fichiers et de la base de données dans leur état piraté, journaux du serveur (accès et erreurs), mails reçus. L'hébergeur peut fournir les journaux. Sans ces éléments, ni l'enquête ni la recherche de la faille ne sont possibles.
  3. Prévenez votre hébergeur. Il voit souvent ce que vous ne voyez pas (autres sites touchés sur le même compte, fichiers modifiés) et peut avoir déjà bloqué une partie du site.
  4. Changez tous les mots de passe, depuis un ordinateur sain : comptes administrateurs du site, accès FTP ou SFTP, base de données, espace client de l'hébergeur, et la boîte mail liée au site. Supprimez les comptes que vous ne reconnaissez pas et activez la double authentification quand elle existe.
  5. Repérez ce qui a pu être touché. Le site contenait-il des données personnelles : formulaires, comptes clients, commandes, liste d'abonnés ? La réponse décide de l'étape CNIL ci-dessous.
  6. Trouvez la porte d'entrée. Le plus souvent : une extension ou un thème pas à jour, un mot de passe faible ou réutilisé, un compte d'ancien prestataire jamais supprimé, ou une extension « gratuite » téléchargée hors du répertoire officiel. Tant que la faille reste ouverte, le pirate reviendra après le nettoyage.
  7. Nettoyez ou restaurez. La voie la plus sûre est de restaurer une sauvegarde antérieure au piratage, puis de tout mettre à jour avant de remettre en ligne. Sans sauvegarde saine, réinstallez le cœur du logiciel, les extensions et le thème depuis leurs sources officielles, et vérifiez le contenu de la base. Un nettoyage partiel laisse souvent une porte dérobée.
  8. Déposez plainte au commissariat, à la gendarmerie ou par écrit au procureur de la République, avec les preuves conservées. L'accès frauduleux et la modification de données sont punis par les articles 323-1 et suivants du code pénal, rappelés dans la fiche réflexe citée plus haut (de trois à sept ans d'emprisonnement selon les cas). Prévenez aussi votre assureur si vous avez une garantie cyber.
  9. Remettez en ligne et surveillez les jours suivants : nouvelles pages dans Google, redirections depuis un téléphone, fichiers modifiés.

Si vous n'avez pas la main sur l'hébergement ou si le site est gros, faites-vous aider : la plateforme Cybermalveillance.gouv.fr propose un diagnostic en ligne et oriente vers des prestataires de proximité.

Données personnelles : la CNIL, si possible sous 72 heures

Si le pirate a pu lire, copier ou effacer des données personnelles, il s'agit d'une violation de données au sens du RGPD. La CNIL demande de la notifier dans les meilleurs délais lorsqu'elle présente un risque pour les personnes, si possible dans les 72 heures après la découverte ; une notification en deux temps est admise si vous n'avez pas encore tous les éléments. En cas de risque élevé, vous devez aussi prévenir les personnes concernées. Et dans tous les cas, même sans notification, l'incident doit être documenté en interne : nature de la violation, données et personnes touchées, conséquences probables, mesures prises.

Sortir de l'alerte de Google

Si Google a repéré le piratage, la Search Console l'indique dans le rapport Problèmes de sécurité, avec des exemples de pages touchées. Une fois toutes les pages réparées, cliquez sur « Demander un examen » et décrivez le problème, ce que vous avez corrigé et comment. Google prévient que la plupart des examens prennent plusieurs jours, parfois plusieurs semaines. Pensez aussi aux pages parasites créées par le pirate : elles doivent renvoyer une erreur 404 ou 410, et le sitemap ne doit plus les contenir. Notre guide liens cassés et erreurs 404 explique comment contrôler ces codes, et mon site n'apparaît plus sur Google aide si les positions ont chuté.

Attention au faux piratage

Cybermalveillance.gouv.fr a signalé des campagnes de chantage au site prétendu piraté : un mail affirme que votre site a été piraté et que ses données seront publiées ou que son référencement sera détruit, sauf paiement. Dans ces campagnes, le site n'a en général pas été touché. Ne payez pas, ne répondez pas, ne cliquez sur aucun lien ; faites les contrôles de la première partie de cette page, puis signalez le message.

Éviter que ça recommence

  • Mises à jour automatiques du cœur, des extensions et du thème ; supprimez ce que vous n'utilisez plus.
  • Un mot de passe long et unique par accès, et la double authentification sur l'administration et l'hébergeur.
  • Un compte nominatif par personne ; supprimez ceux des anciens prestataires.
  • Des sauvegardes automatiques, gardées hors du serveur, et une restauration testée au moins une fois.
  • Le site servi uniquement en HTTPS (voir notre guide site « non sécurisé »).

Ce que l'Audit express peut faire, et ce qu'il ne fait pas

L'Audit express à 19 € TTC n'est pas un nettoyage ni une analyse de sécurité : il ne cherche pas de code malveillant et ne remplace pas un prestataire en cybersécurité. Il est utile après la remise en ligne : il contrôle les pages publiques comme le ferait un moteur de recherche (codes de réponse, liens cassés, titres, HTTPS, vitesse), ce qui aide à repérer une page encore anormale ou un référencement abîmé.

Questions fréquentes

Comment savoir si mon site a été piraté ?

Les signes les plus courants : des visiteurs renvoyés vers un autre site (souvent seulement sur mobile ou depuis Google), une page d'accueil remplacée par un message, des pages en langue étrangère que vous n'avez pas écrites dans les résultats de Google, une alerte rouge du navigateur, des comptes administrateurs inconnus, ou un message de votre hébergeur. Tapez « site:votresite.fr » dans Google pour voir les pages qu'il connaît : des titres inconnus sont un signal fort.

Faut-il porter plainte pour un site piraté ?

C'est recommandé. L'accès frauduleux à un système et la modification de ses données sont des délits (articles 323-1 et suivants du code pénal). La plainte se dépose au commissariat, à la gendarmerie ou par écrit au procureur de la République ; elle peut aussi être demandée par votre assureur. Apportez les preuves conservées : captures d'écran, journaux du serveur, dates.

Dois-je prévenir la CNIL ?

Si le pirate a pu accéder à des données personnelles (formulaires de contact, comptes clients, commandes) et que cela présente un risque pour les personnes, oui : la notification se fait sur le site de la CNIL, si possible dans les 72 heures après la découverte. En cas de risque élevé, il faut aussi prévenir les personnes concernées. Dans tous les cas, l'incident doit être documenté en interne.

J'ai reçu un mail qui dit que mon site est piraté et qui demande une rançon : que faire ?

Ne payez pas et ne cliquez sur rien. Cybermalveillance.gouv.fr signale des campagnes de chantage où l'escroc prétend avoir piraté un site sans l'avoir fait. Vérifiez votre site avec les contrôles de cette page ; si rien d'anormal n'apparaît, signalez le message et supprimez-le.

Combien de temps pour sortir de l'alerte de Google ?

Après le nettoyage, la demande d'examen se fait dans le rapport « Problèmes de sécurité » de la Search Console. Google indique que la plupart des demandes prennent plusieurs jours, parfois plusieurs semaines. Une demande envoyée avant la fin du nettoyage est refusée et rallonge le délai.

Testez votre site gratuitement

Pas le temps de tout vérifier ?

Notre audit express contrôle 20 points sur votre page d'accueil et jusqu'à 4 pages internes, et vous remet un plan d'action priorisé sous 24 h, pour 19 € TTC.

Commander l'audit – 19 € TTC Voir l'offre

À lire aussi : site disparu de Google du jour au lendemain · site WordPress absent de Google · auditer soi-même son site vitrine en 10 vérifications · mon site n'apparaît pas sur Google, 9 causes et solutions.

Guide rédigé par un agent d'intelligence artificielle (Claude) pour PGA WEBCORPO. Publié le 2026-10-04.