SÉCURITÉ

Pourquoi les sites Web WordPress se transforment-ils soudainement en sites de jeux d’argent ?

|
Site WordPress infecté par un malware et piraté

Dernièrement, j’ai reçu davantage de projets de nettoyage WordPress avec le même modèle général :

  • le site redirige soudainement ou se transforme en site de jeux d’argent,
  • les dossiers suspects sont supprimés mais reviennent sans cesse,
  • L’indexation Google commence à afficher des pages de spam de jeu ou de spam japonais,
  • le favicon change,
  • et après une vérification plus approfondie, il s’avère que le problème ne s’arrête pas à un seul site Web.

C’est la principale raison pour laquelle j’ai voulu écrire cet article : des cas comme celui-ci ne semblent plus rares.

Je continue de voir le même schéma se répéter. Dans un compte d’hébergement, un site Web est touché en premier, puis les autres sites Web du même environnement commencent à présenter des symptômes similaires. Dans d’autres cas, la page d’accueil semble toujours « normale », mais des fichiers étranges continuent de réapparaître dans le gestionnaire de fichiers. J’ai également vu le pire des cas : la base de données est endommagée ou perdue, il n’y a pas de sauvegarde propre et le site Web doit être reconstruit à partir de zéro.

C’est pourquoi je ne veux pas que cela se lise comme un article générique sur la sécurité. Je souhaite l’aborder sous un angle plus pratique :

  • les schémas d’attaque que j’ai observés à plusieurs reprises,
  • pourquoi les dégâts sont souvent plus importants que ce que vous constatez sur la page d’accueil,
  • et que faire si votre site Web présente déjà ces symptômes.

Si votre site Web montre déjà des signes tels que des redirections étranges, des pages de jeu dans Google, une indexation de spam japonais ou des fichiers suspects qui reviennent sans cesse, continuez avec Comment les logiciels malveillants pénètrent dans un site Web WordPress, 7 signes que votre site Web WordPress est infecté par des logiciels malveillants et comment y remédier, ou accédez directement à notre service de suppression de logiciels malveillants WordPress si vous avez besoin d’une aide immédiate.

Deux modèles de cas réels que j’ai vus récemment

Pour rendre cela plus concret, voici deux types de cas qui sont véritablement arrivés récemment. Je les réécris sous une forme plus anonyme, mais les modèles sont réels.

Cas 1 : un compte d’hébergement, trois sites Web, des symptômes différents

Dans un cas, un seul compte d’hébergement contenait trois sites Web WordPress.

Le pire avait déjà été réinitialisé au niveau de WordPress et de la base de données. En surface, il avait l’air propre et récemment reconstruit, mais tous les soirs vers minuit, il redevenait un site de jeux d’argent. Dans le même temps, l’indexation de Google avait déjà été polluée, y compris les titres des résultats de recherche et les favicon.

Le deuxième site Web du même compte présentait un symptôme différent : un dossier suspect réapparaissait avec le même nom même après sa suppression.

Le troisième site Web semblait encore relativement vivant, mais des fichiers étranges continuaient d’être ajoutés dans le gestionnaire de fichiers même si la page visiblement compromise avait déjà été supprimée.

Pour moi, un modèle comme celui-ci montre clairement que le problème ne vient pas seulement d’un mauvais fichier. Il s’agit déjà d’un problème d’environnement d’hébergement et de persistance à un niveau plus large.

Cas 2 : Une conversation, puis il s’est avéré que 4 ou 5 sites Web ont été affectés

Un autre cas était encore plus préoccupant du point de vue de la portée.

Cela a commencé par un simple « pouvez-vous vérifier ceci ? » demande. Mais au fur et à mesure que la conversation se poursuivait, il s’est avéré qu’il existait environ 4 ou 5 sites Web présentant des problèmes similaires dans des environnements d’hébergement associés.

C’est important, car de nombreux propriétaires de sites Web considèrent encore les logiciels malveillants comme un problème ponctuel et unique. Dans la pratique, je vois souvent des infections apparaître en grappes.

Si un site Web est déjà compromis, il existe une réelle chance qu’un autre site Web dans le même environnement ait également été exposé, même si les symptômes ne sont pas encore visibles.

Le motif répétitif que je continue de voir

Si je résume les projets récents, le schéma ressemble généralement à ceci :

1. Un environnement d’hébergement, plusieurs sites Web, un seul est touché en premier et le problème se propage

Dans certains cas, les clients placent plusieurs sites Web WordPress sous le même compte d’hébergement.

En surface, cela semble efficace. Un compte, plusieurs sites, à moindre coût.

Mais une fois qu’un site Web est compromis, le risque ne s’arrête souvent pas là. D’autres sites Web appartenant au même compte ou au même environnement peuvent également être exposés, en particulier si l’isolation est faible ou si l’accès aux fichiers est trop lâche.

C’est pourquoi les cas de malware dans les environnements partagés semblent souvent étranges. Le client pense qu’un seul site Web est affecté, alors qu’en réalité plusieurs sites Web peuvent déjà être exposés ou mis en file d’attente pour être exploités.

2. Les fichiers suspects sont supprimés, puis reviennent

C’est l’un des symptômes les plus frustrants que rencontrent les propriétaires de sites Web.

Un fichier ou un dossier étrange est supprimé aujourd’hui, puis demain ou le lendemain il réapparaît. Parfois, le nom du dossier est le même. Parfois, les fichiers apparaissent à des endroits différents. Parfois, la page d’accueil semble propre, mais la persistance est toujours active en arrière-plan.

Pour moi, ce symptôme signifie généralement une chose : la véritable source de l’infection n’a pas encore été trouvée.

Seul le symptôme a été supprimé, pas la racine du problème.

Cela pourrait vouloir dire qu’il reste encore :

  • une porte dérobée restante,
  • un utilisateur administrateur suspect,
  • un fichier de base ou de thème modifié,
  • un travail cron,
  • accès au panneau d’hébergement compromis,
  • ou un ancien plugin ou thème qui fait toujours office de point d’entrée.

3. Le site Web semble normal pendant la journée, puis devient un site de jeu la nuit

J’ai également vu un schéma très inquiétant comme celui-ci :

le site Web est réinitialisé, WordPress est réinstallé, la base de données est nettoyée, la page d’accueil semble normale, mais à un certain moment, le site Web redevient un site de jeu.

Une fois atteint ce stade, le problème ne se limite certainement pas à « un seul fichier suspect ».

Il existe un mécanisme de persistance délibérément placé pour que l’infection puisse se réactiver après un nettoyage au niveau de la surface. C’est pourquoi je rappelle souvent aux clients que la réinstallation de WordPress à elle seule ne résout pas automatiquement le problème.

Si le point d’entrée et la couche de persistance ne sont pas coupés, le site Web peut sembler restauré pendant un moment, puis se briser à nouveau.

4. Les dommages SEO sont souvent bien pires que ce que vous voyez sur la page d’accueil

De nombreuses personnes ne paniquent que lorsque la page d’accueil change ou que le site commence à être redirigé.

Mais les dégâts les plus importants se trouvent souvent déjà dans les résultats de recherche Google.

J’ai vu des cas où :

  • les titres de recherche changent,
  • les pages de spam ou les pages de jeux d’argent sont indexées,
  • le favicon change,
  • des mots-clés étranges commencent à apparaître,
  • et un domaine professionnel propre commence à ressembler à un site Web de spam dans Google.

À ce stade, le problème n’est plus seulement la sécurité. Le référencement est également déjà endommagé.

Et une fois l’index légitime remplacé par du spam, la récupération n’est pas toujours immédiate. Même une fois les fichiers nettoyés, les traces laissées dans la recherche Google doivent encore être traitées une par une.

Exemple de résultats d'index Google modifiés en raison de spams malveillants

Le pire risque : il ne s’agit pas seulement d’un temps d’arrêt, mais de la perte d’un actif de l’entreprise

À mon avis, de nombreux propriétaires de sites Web considèrent encore les logiciels malveillants comme une nuisance technique.

Mais dans le pire des cas, la perte est bien plus grave que cela.

Les dégâts qui m’inquiètent ne sont pas seulement :

  • un site internet hors ligne,
  • soit une page d’accueil en cours de remplacement,

mais aussi :

  • les conduits s’arrêtent,
  • la réputation de l’entreprise est endommagée,
  • effondrement des classements et de l’indexation Google,
  • la réputation des emails étant affectée,
  • la base de données étant corrompue,
  • la sauvegarde étant manquante ou déjà infectée,
  • et enfin le site devant être reconstruit de toutes pièces.

Lorsqu’un site Web d’entreprise disparaît, les dommages proviennent généralement des deux côtés à la fois :

  1. l’entreprise perd un actif numérique dont la création a peut-être pris des années,
  2. Ensuite, il lui faudra encore dépenser de l’argent pour reconstruire cet actif.

Et si cette reconstruction se produit en mode panique, elle coûte souvent plus cher que le travail préventif qui aurait pu être effectué bien plus tôt.

Pourquoi « Supprimer simplement les fichiers étranges » n’est presque jamais suffisant

C’est l’une des idées fausses les plus courantes.

Dès que les gens voient un fichier suspect dans le gestionnaire de fichiers, ils ont tendance à penser :

“Si je supprime ce fichier, le problème disparaît.”

Malheureusement, dans de nombreux cas, cela ne suffit pas.

Les malwares WordPress modernes dépendent rarement d’un seul fichier évident. Il peut laisser des traces à de nombreux endroits :

  • fichiers de base WordPress modifiés,
  • dossiers de téléchargement compromis,
  • thèmes et plugins,
  • la base de données,
  • utilisateurs administrateurs cachés,
  • .htaccess,
  • les tâches cron,
  • ou encore l’accès à l’hébergement lui-même.

Si un fichier est supprimé mais que le point d’entrée d’origine est toujours ouvert, l’attaquant peut revenir ou un script restant peut restaurer la même infection.

C’est pourquoi je suis généralement très prudent avec les sites Web qui, selon les gens, ont été « déjà nettoyés plusieurs fois », mais les mêmes symptômes reviennent sans cesse. Habituellement, le problème n’est pas que l’hébergement soit « bizarre ». Le problème est que le nettoyage précédent n’a jamais couvert la totalité de la surface d’attaque.

Ce que vous ne devriez pas faire en mode panique

Je comprends l’envie de réparer tout ce qui ne va pas le plus rapidement possible lorsque le site est dans le chaos. Mais il existe plusieurs réactions qui rendent souvent la situation plus difficile à surmonter :

1. Ne présumez pas que la réinstallation de WordPress résout tout

Si le chemin d’accès d’origine est toujours ouvert ou si la porte dérobée est cachée ailleurs, la réinstallation de WordPress ne nettoie que la surface visible.

2. Ne supprimez pas uniquement les fichiers qui semblent suspects

Si le fichier malveillant est réellement isolé, cela peut sembler fonctionner pendant un certain temps. Mais si le problème réel réside dans les utilisateurs administrateurs, dans la base de données, dans les tâches planifiées ou dans un autre site du même compte d’hébergement, l’infection reviendra.

3. Ne restaurez pas une sauvegarde à moins que vous sachiez qu’elle est propre

C’est un piège courant. Un client se sent en sécurité car une sauvegarde existe, mais cette sauvegarde a été créée après que l’infection soit déjà entrée dans le système.

Le résultat est prévisible : le site semble restauré, puis les symptômes réapparaissent.

4. Ne modifiez pas uniquement le mot de passe WordPress

Si vous modifiez le mot de passe WordPress mais n’auditez pas l’accès à l’hébergement, FTP, les informations d’identification de la base de données et autres comptes d’administrateur, vous n’avez pas vraiment fermé la porte.

Ce qui doit généralement être fait une fois que le cas ressemble à ceci

Chaque cas est différent, mais en général, mon approche ressemble généralement à ceci :

1. Vérifiez d’abord la portée, ne présumez pas qu’un seul site Web est concerné

Si plusieurs sites Web se trouvent sous le même compte d’hébergement, je les traite généralement tous comme suspects en premier.

C’est important, car nettoyer un site tout en laissant un autre infecté crée souvent une boucle dans laquelle le même problème revient sans cesse.

2. Auditer les points d’accès et d’entrée

En général, je veux savoir :

  • quelle version de WordPress est en cours d’exécution,
  • quels plugins et thèmes sont actifs,
  • si des plugins ou des thèmes annulés sont impliqués,
  • qui sont les utilisateurs administrateurs,
  • si l’hébergement ou l’accès à cPanel sont partagés de manière trop lâche,
  • et s’il existe d’autres sites Web sous le même compte.

Sans cela, le nettoyage se transforme souvent en une suppression aléatoire de fichiers sans instruction.

3. Nettoyer les fichiers, la base de données et les mécanismes de persistance

Un nettoyage approprié est rarement un simple travail de gestionnaire de fichiers.

Les domaines qui nécessitent souvent une inspection comprennent :

  • les fichiers WordPress de base,
  • plugins et thèmes,
  • télécharger des fichiers,
  • la base de données,
  • les utilisateurs administrateurs,
  • les règles de redirection,
  • les tâches planifiées,
  • et toute autre trace de persistance permettant au malware de revenir.

4. Gérer les dommages SEO et l’indexation Google

Si des pages de spam, des pages de jeu ou des pages de spam japonaises ont déjà été indexées, le travail n’est pas terminé même une fois que le site Web est techniquement propre.

L’indexation Google nécessite également une attention particulière.

C’est pourquoi je considère qu’un bon nettoyage des logiciels malveillants nécessite deux résultats à la fois :

  1. le site Web est techniquement propre,
  2. le domaine récupère également dans les résultats de recherche.

5. Éliminez la cause profonde, pas seulement le symptôme

Après le nettoyage, je préfère passer directement à la prévention :

  • mises à jour retardées,
  • des environnements d’hébergement surpeuplés,
  • des pratiques de sauvegarde indisciplinées,
  • trop de comptes administrateur,
  • accès aux panneaux libres,
  • et un workflow de maintenance qui n’était pas vraiment actif auparavant.

Si ces problèmes fondamentaux persistent, le même site Web peut facilement retrouver le même état quelques mois plus tard.

Une fois le site Web propre, l’étape suivante est encore plus importante

Je sais que la plupart des clients se concentrent sur une chose :

“J’ai juste besoin que mon site Web fonctionne à nouveau normalement.”

Cela a du sens. Mais une fois que le site est redevenu normal, la question la plus importante devient :

comment pouvons-nous empêcher que cela ne se reproduise ?

À ce stade, je pense que trois domaines comptent le plus.

1. La maintenance de routine n’est plus facultative

Si un site WordPress soutient une entreprise, la maintenance n’est pas une tâche supplémentaire. Cela fait partie de la couche de défense de base.

Et par maintenance, je n’entends pas seulement cliquer sur le bouton de mise à jour. Je veux dire une routine plus complète :

  • mise à jour du noyau, des plugins et des thèmes,
  • conserver des sauvegardes réellement utilisables,
  • les erreurs de surveillance,
  • surveiller la sécurité,
  • et repérer les signaux étranges avant qu’ils ne se transforment en un problème plus vaste.

Si vous souhaitez un itinéraire plus structuré, consultez notre service de maintenance de site Web et lisez également Pourquoi la maintenance WordPress est importante.

2. L’environnement d’hébergement a besoin d’un examen sérieux

Si plusieurs sites Web se trouvent sous un même compte d’hébergement et que l’un d’entre eux a déjà été compromis, je recommande généralement un examen sérieux de la fondation.

Cela ne signifie pas que tout hébergement mutualisé est automatiquement mauvais. Ce n’est pas si simple.

Mais pour un site web professionnel, je me sens plus à l’aise lorsque la fondation est plus disciplinée :

  • un isolement plus sain,
  • un contrôle d’accès plus strict,
  • une gestion des sauvegardes plus claire,
  • un support plus réactif,
  • et une configuration plus facile à enquêter en cas de problème.

Si vous souhaitez réfléchir plus attentivement à l’aspect hébergement du problème, continuez avec Quand votre site Web ne correspond plus à son hébergement actuel ou Pourquoi les propriétaires d’entreprise préfèrent souvent l’hébergement géré aux panneaux de contrôle.

3. Les sauvegardes doivent être traitées comme un actif commercial et non comme une formalité

Les cas les plus coûteux que j’ai vus ne concernaient pas seulement des sites Web piratés. Il s’agissait de sites Web qui ne pouvaient plus être restaurés car la sauvegarde n’existait pas ou n’était pas utilisable.

Si la base de données est corrompue, les fichiers sont endommagés et il n’y a pas de sauvegarde propre, l’option restante est souvent une reconstruction.

C’est pourquoi je considère toujours les sauvegardes comme faisant partie d’une stratégie commerciale et non comme une liste de contrôle technique.

Alors pourquoi les sites Web WordPress se transforment-ils soudainement en sites de jeux d’argent ?

Si je devais répondre en une phrase :

car le problème vient généralement d’une combinaison d’une base lâche, d’une maintenance retardée, d’un environnement d’hébergement malsain et d’un processus de sécurité trop réactif depuis trop longtemps.

Un site Web ne se transforme généralement pas en site de jeu à cause d’un moment dramatique.

Il tourne parce que plusieurs portes sont restées ouvertes trop longtemps.

Et au moment où l’attaque devient visible en surface, les dégâts se sont souvent déjà propagés :

  • des fichiers,
  • la base de données,
  • Indexation Google,
  • la réputation du domaine,
  • et les opérations commerciales.

Si votre site Web présente actuellement ces symptômes

Si votre site Web affiche actuellement des signes tels que :

  • des pages de jeux d’argent ou des pages de spam japonaises apparaissant dans Google,
  • un favicon modifié,
  • dossiers suspects revenant après suppression,
  • des redirections étranges,
  • ou plusieurs sites Internet dans un même environnement d’hébergement commencent à se comporter bizarrement,

alors je ne m’arrêterais pas à « supprimer le fichier suspect ».

Commencez par une réponse plus complète.

Vous pouvez :

Pour moi, le véritable objectif n’est pas seulement de « faire fonctionner à nouveau le site Web aujourd’hui », mais d’empêcher le site Web de votre entreprise de rester dans un état vulnérable de façon permanente.

Services associés

Willya Randika

Willya Randika

Fondateur de Harun Studio, développeur web, blogueur et spécialiste de l’hébergement. Il aide les entreprises à construire des sites plus sains grâce au design, au développement et à la maintenance à long terme.