Google et visibilité · 8 min · publié le 12 décembre 2024

Pics de trafic absurde dans Analytics après un piratage

Après un piratage, GA4 se remplit de sessions absurdes : pays inconnus, 0 seconde, referers injectés. Ce n'est pas une « reprise ». Segmentez, excluez, et ne prenez aucune décision pub ou éditoriale sur ces hits.

Réponse directe

Bots d'indexation du spam, ou referers injectés. Ce n'est pas une « reprise ». Segmentez, excluez, et ne prenez pas de décisions pub sur ces sessions.

trafic spam analytics sessions absurdes GA4 referer spam piratage

Reconnaître le bruit

Pics à 3 h du matin, langues inconnues, pages vues sur des URLs que vous n'avez pas, source « (direct) » ou des referers pornographiques / pharmacies. Le taux d'engagement à 0. Ce n'est pas votre campagne qui « cartonne ».

Comparez à Search Console Performance. Si GSC est plat et GA4 explose, ce n'est pas de l'organique. Si les deux explosent sur des requêtes spam, c'est l'index — autre dossier. Pages pharmacies.

Un hostname bizarre (`not-your-site.example`) dans GA4 : quelqu'un a collé votre ID de mesure sur un autre site, ou un spam de measurement protocol. Ça gonfle sans toucher votre serveur.

Croisez toujours GA4 et Search Console Performance sur la même période. Courbe GA4 en cloche et GSC plat : ce n'est pas de l'organique, ne scalez rien. Les deux en cloche sur des requêtes pharmacies : l'index, autre dossier. CA à plat et sessions hautes : bots ou écran rouge. Cette triangulation évite le consultant qui veut « booster » un trafic fantôme.

Bots du spam vs vrais visiteurs

Le générateur de pages attire des bots d'indexation (autres moteurs, scrapers). Ils hitent vos URL pirates. GA4 les compte s'ils exécutent le tag — beaucoup ne l'exécutent pas ; d'autres oui.

Les vrais clients, eux, peuvent être à zéro à cause de Chrome rouge. Vous avez donc une courbe haute (bots) et un chiffre d'affaires bas. Ne « scalez » pas le serveur sur le pic. Trafic effondré.

Hostname et flux détournés

Dans GA4, explorez l'hostname. Gardez seulement `www.votre-domaine.fr` et le nu. Créez un filtre de rapport (ou une comparaison) pour le reste. Un hostname `localhost` ou une IP : environnements, ou injection.

Si l'ID G- a fuité (thème public, github), régénérez un flux, mettez à jour le tag, archivez l'ancien. Les spammeurs continueront d'envoyer dans le mort.

Explorez l'hostname. Gardez www et le nu. Un hostname `localhost` ou une IP : environnements ou injection. Si l'ID G- a fuité (thème public, github), régénérez un flux, archivez l'ancien : les spammeurs continueront d'envoyer dans le mort.

Referers injectés et spam de vue

Le « referrer spam » historique existe encore sous des formes Measurement Protocol. Vous voyez des sources qui n'ont jamais cliqué. Ça n'infecte pas le site. Ça pollue les rapports. Ne cliquez pas ces « sources » pour « voir » : ce sont des leurres.

Pendant un hack, un attaquant peut aussi pousser des hits pour noyer la chronologie. D'où l'intérêt des journaux serveur (access.log) pour dater, pas seulement GA4.

GTM et la mesure cassée

Un tag ajouté par l'attaquant (ou un GTM preview oublié) double les pages vues. Un tag retiré casse toute mesure : courbe à zéro alors que le site a du monde. Ouvrez le conteneur, versions, utilisateurs. Révoquez. Comme GSC.

Clarity, Hotjar, un pixel Facebook ajoutés sans vous : autre surface, parfois un skimmer. Inventaire des scripts dans le header.

Ouvrez le conteneur GTM : versions, utilisateurs. Un tag ajouté double les pages vues ; un tag retiré met la courbe à zéro. Clarity, Hotjar, pixel Facebook sans vous : inventaire des scripts header, parfois un skimmer.

Filtres, segments, pas un nouveau compte trop tôt

Recréer une propriété GA4 « pour repartir propre » perd l'avant/après de l'incident — utile assureur et SEO. Segmentez plutôt. Un nouveau flux, oui, si l'ID a fuité ; une nouvelle propriété, seulement si le compte entier est compromis.

Les utilisateurs Analytics inconnus : même chasse que GSC.

Décisions à ne pas prendre

Augmenter le budget Ads parce que « le trafic revient ». Couper une landing parce que le bounce est à 99 % (bots). Recruter parce que « 40 000 sessions ». Attendre pour nettoyer parce que « ça reprend ».

Les campagnes : pause si la destination est sale. Ads et Safe Browsing.

Ne scalez pas le budget Ads, ne coupez pas une landing sur un bounce à 99 % (bots), n'attendez pas pour nettoyer parce que « ça reprend ». Pausez les campagnes si la destination est sale. Ads et Safe Browsing.

Quand la courbe redevient lisible

Après générateur coupé, tag sain, hostname filtré : 7 à 14 jours de données comparables. Annotez la date de clean dans GA4.

Le fond reste le CMS. WordPress. Aide : créer un espace.

Annotez la date de clean dans GA4. Sept à quatorze jours plus tard, la courbe redevient comparable. Le fond reste le CMS. WordPress piraté. Aide : créer un espace.

Measurement Protocol, referer spam, et annotations

Des hits sans JavaScript arrivent via Measurement Protocol (ID G- fuité). Ça n'infecte pas le serveur, ça pollue les rapports. Ne cliquez pas les « sources » leurres. Recréer une propriété trop tôt perd l'avant/après utile à l'assureur. Segmentez ; nouveau flux si l'ID a fuité, nouvelle propriété seulement si le compte entier est compromis.

Les utilisateurs Analytics inconnus : même chasse que GSC. Utilisateurs GSC. Les journaux serveur datent mieux que GA4 pour une fenêtre d'intrusion.

Annotez le clean. Sept à quatorze jours de données comparables. WordPress piraté.

Questions fréquentes

GA4 montre encore des pages pharmacies. Le générateur tourne ?

+
Pas forcément : hits retardés, bots sur le cache CDN, ou utilisateurs qui ont l'URL en favori. Vérifiez le 410 en live. Si la page répond encore 200, alors oui, ça tourne. Hits retardés ou 410 pas encore vu par le bot. Vérifiez le live. Si 200, le générateur tourne.

Je désactive le tag le temps du nettoyage ?

+
Vous perdez la mesure de l'incident. Préférez un hostname filter. Coupez le tag seulement s'il a été remplacé par un script malveillant. Vous perdez la mesure de l'incident. Filtrez le hostname. Coupez le tag seulement s'il a été remplacé par un script malveillant.

Les « sessions engagées » sont hautes. Donc c'est réel ?

+
Des bots sophistiqués cliquent. Croisez CA, Search Console, journaux. Un seul KPI GA4 ne tranche pas. Des bots cliquent. Croisez CA, GSC, journaux.

Un consultant veut « nettoyer l'historique GA4 ».

+
On ne réécrit pas honnêtement l'historique. On segmente. Méfiez-vous de qui propose d'effacer des mois. On ne réécrit pas l'historique. On segmente. Méfiez-vous de qui propose d'effacer des mois.

C'est une obligation CNIL de garder ces sessions ?

+
GA4 n'est pas votre journal d'accès. Pour une fuite, ce sont les logs serveur et le constat fichiers. Ne vous appuyez pas sur GA4 pour dire « aucune donnée lue ». GA4 n'est pas votre journal d'accès. Pour une fuite : logs serveur et constat fichiers.
À lire ensuite
Trafic effondré Utilisateurs GSC Pages pharmacies Ads et Safe Browsing WordPress piraté Déclarer mon site