1. Accueil
  2. Agence web à Vannes
  3. Les actualités de l'agence
  4. Cas clients piratés : comprendre pour mieux agir

Cas clients piratés : comprendre pour mieux agir

Comment un piratage se produit-il réellement ? Quelles sont les répercussions concrètes pour mon site internet et mon activité ?

Ce sont des questions légitimes, mais tant que l'on n'a pas été confronté à une cyberattaque, la menace reste souvent abstraite. On imagine volontiers qu'un mot de passe robuste et un hébergeur de confiance suffisent à immuniser une entreprise et son site web. Malheureusement, la réalité du terrain est tout autre : les points d'entrée critiques sont multiples et souvent insoupçonnés.

Pour lever le voile sur ces mécanismes, nous avons choisi de décrypter plusieurs cas réels de piratage rencontrés par nos clients et quelques négligences :

À travers ces retours d'expérience, vous découvrirez l'envers du décor d'une cyberattaque, l'impact direct sur le business, et surtout, la manière dont nos équipes interviennent pour restaurer la sécurité de vos outils.

Identifiant administrateur volé : le paiement détourné vers une fausse banque

Négligence client

Notre client détient une boutique de sport en ligne PrestaShop, avec paiement par carte bancaire via une solution française reconnue. Un administrateur de son site s’est fait volé ses identifiants de connexion au back-office, probablement après les avoir envoyés en clair par e-mail ou avec d’autres services de messagerie.

Problème rencontré : fausse page de paiement

Au moment de payer, le client était discrètement redirigé vers une fausse page de paiement hébergée par le pirate, imitant à s'y méprendre celle de la vraie banque. Deux préjudices simultanés : les données personnelles et bancaires de chaque acheteur étaient interceptées par le pirate.

Conséquences pour le vendeur et ses clients : données sensibles volées

Il y a probablement eu un vol de données de cartes avec un risque juridique lourd à cause de données sensibles. Le vendeur a du déposer plainte et faire les démarches de déclaration à la CNIL. Cela a porté atteinte à la confiance des acheteurs.

Comment Dream me up a agi pour aider ce client

Nous avons commencé par l’analyse des fichiers du module de paiement afin d’identifier le fichier vérolé. Nous avons constaté une redirection malveillante ajoutée « en dur » dans le code et datée précisément.

Nous avons procédé à la restauration de la version saine. Puis nous avons investigué sur les journaux pour remonter le mode opératoire : le pirate avait exploité un compte administrateur compromis. Il avait repéré ce compte grâce à de nombreuses adresses IP différentes sur un même compte, il a ensuite installé un module d'import pour mener son attaque, puis l'a désinstallé pour effacer ses traces.

Grâce à nos compétences nous avons pu faire l’analyse forensique de fichiers, la lecture de journaux serveur et utiliser notre expertise des modules de paiement PrestaShop.

Fin de l’attaque et résultats de l’intervention

Nous avons pu neutraliser le fichier malveillant et le paiement a été rétabli le jour même. Nous avons également accompagné notre client dans la remédiation :

  • En modifiant immédiatement tous les accès ;

  • Ajoutant une double authentification ou une protection par adresse IP sur l'administration.

Pas de mise à jour d'un module obsolète

Négligence client et problème rencontré : altération du moyen de paiement

Dans le cas d’une boutique PrestaShop de sport en ligne, où le client a souhaité conserver un module métier ancien et non maintenu, il a été constaté une altération du moyen de paiement. Ce qui a été particulièrement marquant, c’est que notre client a subi une première attaque « légère », puis une récidive quelques jours plus tard. Ce qui montre bien qu'une porte d'entrée était restée ouverte.

Comment Dream me up a agi pour aider ce client

Afin de limiter la cyberattaque nous avons procédé à la mise en maintenance immédiate et nous avons réparé.

Nous avons alerté notre client sur l’obsolescence de son module et le client ayant fait le choix de ne pas régulariser la situation, alors il y a malheureusement eu récidive.

Nous avons identifié le module non mis à jour (dans une version ancienne, entièrement réécrite depuis) comme vecteur probable. Nous avons immédiatement procédé à la désinstallation du module et procédé au changement de l'ensemble des mots de passe.

Fin de l’attaque et résultats de l’intervention

Le site a été rétabli et en sécurité en quelques heures.

Cela a permit un enseignement clé pour le client : un module obsolète est une porte d'entrée, et sans correction de la faille utilisée, l'attaque revient.

Choix d'un hébergement tiers non administré par nos soins : infection du site « des deux côtés » : serveur et site

Manquement du client

Notre client, fabricant de matériel sportif, dispose d’une boutique en ligne PrestaShop dont le site est hébergé chez un prestataire tiers.

L'hébergement et la gestion du serveur étant assurés par un prestataire tiers, choisi par le client, cela a directement limité nos leviers de sécurisation en amont et notre accès aux journaux système.

Problème rencontré : faux formulaire de paiement, affichage cassé

Il a été remarqué qu’un faux formulaire de paiement apparaissait par intermittence. Mais l'analyse a révélé une infection bien plus large : un outil d'accès pirate a été déposé sur le serveur comme porte d'entrée, puis il y a eu un module infecté et surtout un script malveillant injecté dans des centaines de fichiers JavaScript du site.

Cela a certainement conduit à un vol de données bancaires et certaines pages du site ne fonctionnaient plus correctement. Cette attaque a été d’une ampleur considérable avec de lourdes conséquences pour le vendeur.

Comment Dream me up a agi pour aider ce client

Dans un premier temps, nous avons procédé à la mise en quarantaine du module infecté. Puis nous avons développé un script de détection sur mesure pour traquer et nettoyer automatiquement tous les fichiers vérolés. Nous avons ensuite procédé à la purge du cache puis investigué sur des pistes annexes avec notamment le compte de gestion de balises potentiellement détourné.

Cependant nous avons été limité dans notre intervention, le site n'étant pas sur notre infrastructure, nous n'avions pas accès aux journaux ni au serveur. Cela ne nous a pas permis de garantir la porte d'entrée exacte, ni d'empêcher une rechute, qui a d'ailleurs eu lieu 2 semaines plus tard. En effet, sans accès au serveur et aux journaux, nous ne pouvons pas identifier toutes les vecteurs d’intrusion et le nettoyage peut rester incomplet.

chef de projet alexandre

Fin de l’attaque et résultats de l’intervention

Nous avons effectué un nettoyage en profondeur pendant plusieurs heures. Puis nous avons accompagné notre client dans la remédiation :

  • Changement de tous les accès,

  • Conseils pour le dépôt de plainte

  • Conseils pour les démarches de déclaration à la CNIL

  • Proposition de reprise de l'hébergement pour retrouver la maîtrise technique et sécuriser durablement.

Intégration d'un outil tiers par le client sans suivi technique

Négligence du client

Il s’agit d’un site vitrine sous Wordpress, ce dernier est un établissement scolaire qui a intégré une visite virtuelle 3D, réalisée par un prestataire externe et installé indépendamment de notre suivi technique.

Problème rencontré : injection de contenu via une url

Nous avons découvert via l'outil de suivi de référencement (Google Search Console) que près de 7 800 pages parasites ont été injectées dans l'index Google.

Le pirate exploitait une faille connue du moteur de visite virtuelle 3D (injection de contenu via l'URL) pour détourner le référencement du site au profit de sites tiers.

Conséquences pour le site vitrine : baisse de visibilité et réputation SEO

Il s’agit d’un profil d’attaque différent. Cette faille aurait pu très fortement affecter la visibilité et la réputation SEO du site, puisqu’elle n’était pas destinée à récolter de l’argent.

Cependant, le client ayant une prestation de suivi de référencement avec notre équipe, nous avons pu détecter le problème en amont, avant le client, grâce à la surveillance du référencement. Ce qui nous a permis d’agir vite.

Comment Dream me up a agi pour aider ce client

Grâce à notre double expertise technique et SEO, nous avons pu intervenir rapidement. Nous avons procédé à la désactivation de l'option vulnérable du moteur 3D.

Puis, nous avons mis en place des redirections serveur renvoyant vers un statut « page définitivement supprimée » (410) sur les URL pirates.

Enfin, nous avons procédé à la redirection propre de l'ancienne page.

Du côté SEO, nous avons mis en place une stratégie de désindexation (balises, robots.txt, suivi Search Console, demande de suppression d'URL) pour accélérer le nettoyage de l'index.

Fin de l’attaque et résultats de l’intervention

Il a fallu plusieurs heures d’intervention technique et d’intervention SEO pour remettre tout correctement. Ce cas est intéressant car il montre que, bien que le piratage ne soit pas toujours financier, il peut avoir un impact important sur votre visibilité et référencement qui sont très importants aussi pour votre activité.

L’incident a été réglé rapidement, car la détection proactive de nos équipes à fait gagner un temps précieux.

Site négligé et laissé à l’abandon, il subit les failles pourtant déjà identifiées

Négligence client

Le site est un site vitrine sous Wordpress pour mettre en avant de la location de chambres d’hôtes. Le site a été mis en ligne puis laissé à l’abandon avec une absence totale de maintenance préventive et de mise à jour pendant une longue période.

Problème rencontré : impossibilité d’accéder au site

Le client n’arrivait même pas à se connecter à son site car un tas d’informations surgissait, il y avait des redirections vers de fausses pages comme des vérifications « êtes-vous un robot ? » ou alors des formulaires de renseignements frauduleux.

La cause a été immédiatement identifiée puisque c’est un site qui a été laissé presque à l’abandon, sans mises à jour, et donc exploité via une faille connue.

tablette avec graphique et chute de trafic

Comment Dream me up a agi pour aider ce client

Nous avons immédiatement procédé au nettoyage du site et des codes malveillants injectés en base de données.

Ensuite, nous avons fait des mises à jour complètes de WordPress et de toutes les extensions.

Puis nous avons réactivé une brique de sécurité supplémentaire avec SecuPress pour renforcer la sécurité de l’accès au site.

Fin de l’attaque et résultats de l’intervention

Nous avons remis le site en état en quelques heures. Ce qui est important à retenir dans ce cas, c’est qu’un site qui n’est pas mis à jour finit toujours par être piraté.

Et la maintenance préventive coûte bien moins cher que le nettoyage d'urgence et fais beaucoup moins de dégâts par conséquence.

Utilisation de thèmes et d'extensions obsolètes par le client sans mise à jour et suivi

Manquement du client

Notre client dispose d’une société d'événementiel, avec une boutique en ligne gérée sous WordPress et WooCommerce.

Le thème et les extensions utilisés sur ce site étaient bloqués sur des versions obsolètes choisies à l'origine par le client et le client n’avais pas souhaité souscrire aux mises à jour préventive.

Problème rencontré : redirections dangereuses

Les visiteurs étaient redirigés vers des pages pirates avec de fausses vérifications « robot » et des domaines douteux. Il y avait des messages d'erreur au panier et au formulaire de contact.

Conséquences pour le site

Cette porte dérobée permettait au pirate de créer des comptes administrateurs à distance et de rediriger les visiteurs mobiles, tout en se masquant elle-même dans l'administration.

Impact sur les visiteurs et le SEO

Les visiteurs mobiles sont envoyés vers des sites de phishing, des arnaques aux abonnements, des contenus pornographiques ou des pages téléchargeant des malwares.

Dès que les robots de Google ou des antivirus (comme Avast, Norton, etc.) détectent ces redirections ou l'activité suspecte, le site est immédiatement classé comme "Dangerous" ou "Malveillant". Google désindexe ou rétrograde massivement le site dans ses résultats de recherche. Récupérer son positionnement initial peut prendre des mois après le nettoyage.

Perte totale de contrôle et vol de données

Le pirate a pu copier l'intégralité de la base de données : informations clients, mots de passe (cryptés ou non), historiques de commandes, et parfois données bancaires si elles sont stockées.

À tout moment, s'il décide que le site ne lui rapporte plus assez de manière furtive, il peut tout supprimer, modifier les prix d'une boutique en ligne, ou chiffrer les données pour réclamer une rançon. En plus de la déclaration à la CNIL, le site pouvait risquer de lourdes amendes.

Comment Dream me up a agi pour aider ce client

L'origine était plus complexe à identifier puisque le code malveillant n'était pas dans les fichiers du site, mais stocké dans la base de données (via un module de type « snippets »).

Pour commencer, nous avons réalisé la mise à jour du cœur de WordPress, des extensions et du thème. Le thème étant bloqué sur une ancienne version, la mise à jour était plus longue.

Une fois cela fait, nous avons installé un pare-feu (SecuPress) afin qu’il agisse comme un garde du corps numérique entre le site et le reste du web.

Enfin, nous avons eu recours à un outil spécialisé de détection de malware pour identifier et supprimer le code injecté en base de données.

Fin de l’attaque et résultats de l’intervention

Pour cela nous sommes intervenus sur plusieurs heures.

Deux enseignements forts : le malware ne se cache pas que dans les fichiers (la base de données est un angle mort classique), et un thème ou une extension qu'on ne peut plus mettre à jour est une bombe à retardement de sécurité.

Les enseignements à tirer de ces piratages

Pour conclure, voici les enseignements que vous pouvez retenir de ces différentes attaques :

  • Changez régulièrement ses accès et mots de passe (Voir aussi l'actualité sur les mots de passe et accès professionnels)

  • Miser sur la double authentification ou protéger son accès à l’administration par IP

  • Mettre à jour tous ses modules régulièrement, un module défaillant doit être désinstallé

  • Avoir un accès complet à son hébergement ou un prestataire de confiance pour intervenir

  • Un suivi SEO est un véritable atout pour identifier tout problème de pages injectées

  • Une maintenance préventive est nécessaire pour mettre à jour le cœur de Wordpress, son thème et ses extensions/plugins

Au delà d’une surveillance et une vigilance quotidienne, nous ne pouvons que vous recommander de vous faire accompagner sur tous ces sujets avec une agence qui dispose des compétences nécessaires à la maintenance d’un site web et à la résolution de problème/bugs.

Cert article vous a plu ? Découvrez comment sécuriser votre site internet dans notre autre article sur le sujet de la cybersécurité.