Premiers secours · 9 min · publié le 28 mars 2024

Email de l'hébergeur « malware détecté » : ne pas l'ignorer

Ce message précède souvent une suspension. Demandez le chemin du fichier signalé, copiez le compte, traitez, puis répondez avec un constat. Relancer « rouvrez, c’est urgent » n’aide pas. Un email « malware détecté » d’OVH, o2switch ou d’un mutualisé n’est pas un spam à classer.

Réponse directe

Ce message précède souvent une suspension. Demandez le chemin du fichier signalé, copiez le compte, traitez, puis répondez avec un constat. Relancer « rouvrez » n'aide pas.

malware détecté hébergeur email abus hosting virus détecté ovh o2switch

Pourquoi ce mail arrive avant la coupure

Les hébergeurs scannent (Imunify, ClamAV, règles maison). Un hit déclenche un email : malware détecté, virus, sometimes « please clean within 24/48 h ». C’est une fenêtre. Passé le délai, le robot suspend le FTP ou le vhost. Traiter ce mail comme un ticket abuse anticipé, pas comme une newsletter sécu.

Le ton est souvent automatique et flou (« a threat was found »). Le contenu utile est la référence, le domaine, parfois déjà un chemin. S’il n’y a pas de chemin, c’est votre première question. Sans chemin, vous fouillez 20 000 fichiers pendant que le timer tourne.

Vous n’êtes pas « accusé ». Vous êtes prévenu qu’un fichier de votre home match une signature, ou qu’un tiers a signalé. Les deux se traitent. L’un se vérifie (faux positif possible sur un cache). L’autre se croise avec vos propres signes.

  • Garder le mail en PDF (en-têtes).
  • Noter l’heure et le délai annoncé.
  • Ouvrir un fil unique, adresse de secours.
Si le site est déjà suspendu, ce mail est le motif. Passez sur remise en ligne, mêmes pièces.

Vérifier que c’est bien l’hébergeur

Les vrais partent d’un domaine que vous connaissez (`@o2switch.fr`, `@ovh.com`, ticket dans le manager). Les faux : « votre site a un virus, appelez ce numéro », pièce jointe `.exe`, lien de paiement. N’appelez pas. Ouvrez le manager depuis un signet, pas depuis le lien du mail si vous doutez. Comparez le n° de ticket une fois logué.

Un vrai mail peut quand même contenir un lien vers leur documentation. Un faux imite le logo OVH à la perfection. Le critère : le manager montre-t-il le même ticket ?

Ne téléchargez pas un « cleaner.exe » proposé dans un mail. Jamais. Le traitement est sur le serveur, pas sur votre PC.

Demander le chemin, pas un débat

« Merci de communiquer le path exact et la signature / référence #… Copie en cours, intervention, adresse de secours …@gmail.com. Nous ne demandons pas de réouverture. » Ça tient en cinq lignes. Voir prévenir l’hébergeur.

S’ils donnent `public_html/wp-core.php` : vous savez. S’ils donnent un dossier d’addon oublié : voisin de compte. S’ils donnent un faux positif (`cache/min/…`) : hash officiel, lien du zip, calme. Se battre sur le ton allonge ; le hash raccourcit.

Plusieurs chemins : traitez-les comme une liste, pas comme « le scan est fou ». Souvent un loader + des copies.

Copier, puis ouvrir ce fichier (seulement)

Archive du vhost avant de delete. Puis isolation du chemin cité (renommer `.off`). Si le front meurt, c’était peut-être un fichier CMS mal signé — restaurez depuis le zip officiel, pas depuis « undo ». Si le front vit, vous aviez un parasite.

Ne lancez pas un cleaner global « pendant qu’on y est ». Vous cassez des dates et des thèmes, et le timer abuse n’en a rien à faire. Un chemin, un geste, un constat.

Lisez assez pour savoir si c’est un one-liner, un kit, un mailer. Ça oriente l’entrée. Vous n’avez pas besoin de reverse le binaire.

Traiter l’entrée, pas seulement la signature

Retirer `wp-core.php` sans toucher au plugin troué ou au cron : le scan sera vert ce soir, rouge jeudi. L’email d’aujourd’hui est le symptôme. L’entrée est le dossier. Checklist backdoor courte : users, FTP, mu-plugins, prepend, voisins.

Secrets panel. Un scan qui trouve un fichier n’empêche pas quelqu’un de le redéposer s’il a encore le FTP.

Si vous ne savez pas lire le fichier : isolez, copiez, déléguez. Le timer aime mieux un prestataire J0 qu’un delete au jugé J0+panic.

Répondre dans le fil, avec un constat

Trouvé (chemin, date), retiré, corrigé (entrée + secrets), référence. Pas « c’est bon rouvrez » si ce n’est pas encore suspendu — dites « merci de rescanner #…, délai respecté ». Le modèle long est dans répondre à un ticket d’abus.

Même fil. Même adresse de secours. Une pièce nouvelle à J+1 si besoin. Pas un nouveau ticket « URGENT » en majuscules.

S’ils ont mis le fichier en quarantine tout seuls : demandez une copie avant purge, constatez l’entrée quand même. Leur quarantine n’est pas votre investigation.

Ce qui se passe si vous ignorez 48 h

Suspension, FTP mort, MX parfois mort, clients qui voient « Account Suspended ». Plus de tests visiteurs. Plus de logs bientôt. Vous paierez le même nettoyage, plus la file unsuspend, plus le SEO d’une coupure. L’email n’était pas optionnel.

« On verra lundi » un vendredi 18 h : le robot, lui, travaille le samedi. Traitez le chemin le vendredi soir, même sans l’entrée complète, et écrivez « suite lundi, fichier isolé ». Mieux qu’un silence.

Si vous étiez en vacances : dès le retour, même protocole. Expliquez le délai, fournissez le constat. Certains hébergeurs savent lire un calendrier si le fichier n’est plus servi.

Après le vert Imunify : encore 7 jours

Un rescan vert dit que la signature a disparu. Pas que l’entrée est fermée. Surveillez dates, `site:`, CPU. Un second mail dans la semaine = vous n’avez fait que le symptôme, ou un voisin.

Ne répondez pas « donc on est bons » à la direction. Répondez « signature levée, suivi 7 jours ». Horloge 1 vs le reste : délais.

Rangez le fil dans le sac preuves / assurance. C’est un horodatage tiers précieux.

Questions fréquentes

Imunify a mis le fichier en .suspect tout seul. Je dois encore écrire ?

+
Oui : confirmer, demander s’il reste d’autres hits, traiter l’entrée. Leur quarantine peut casser le CMS si c’était un faux positif. Vérifiez le front.

Le chemin est un fichier du cœur WordPress. Je le delete ?

+
Non. Copiez, comparez au zip officiel. S’il est retouché, réinstallez ce fichier depuis le zip. S’il est identique, répondez faux positif avec les hashes.

Je reçois ça toutes les semaines. C’est du harcèlement ?

+
C’est souvent une réinfection ou un voisin. Cartographiez le compte. Un mail hebdo n’est pas « ils abusent ». C’est que ça revient.

o2switch / OVH / LWS : le process change ?

+
Les délais et les noms d’antivirus changent. Le protocole (chemin, copie, constat, même fil) non. Lisez leur mail jusqu’au délai chiffré.

Je peux ignorer si le site « a l’air normal » ?

+
Non. Une signature vise un fichier, pas votre home page. Le fichier peut ne pas s’afficher chez vous. Le robot, si.
À lire ensuite
Prévenir l’hébergeur Répondre à un ticket d’abus Site déjà suspendu Plusieurs sites, même compte Premiers gestes Déclarer mon site