Flux Cdiscount, Fnac ou Amazon et boutique compromise
Un catalogue modifié ou un login marketplace réutilisé : le site vitrine n'est pas le seul canal. Révoquez les API, vérifiez les offres, prévenez l'équipe market. Amazon, Cdiscount, Fnac suivent le flux, pas votre home « déjà nettoyée ».
Un catalogue modifié ou un login marketplaces réutilisé. Révoquez les API, vérifiez les offres, prévenez l'équipe market. Le site vitrine n'est pas le seul canal.
Trois canaux, un seul incident mal nommé
(1) Le site (Presta, Magento, Woo) est compromis et le connecteur pousse le sale. (2) Le compte seller est pris (phishing Amazon, mot de passe réutilisé) : offres et IBAN changent sans que le site ne bouge. (3) Les deux. « On a été piratés » sans dire lequel fait perdre 48 h. Inventaire : qui a les accès market, où vivent les clés, le dernier flux horodaté.
Un skimmer sur le checkout maison n'oblige pas à fermer Amazon si les comptes sont séparés et le flux en lecture. Un admin site qui a aussi la clé SP-API write, si. Stocks et prix, clés Magento.
Ce que le flux a pu emporter
Prix, stocks, titres, images, EAN, URL de tracking, parfois un descriptif avec un lien phishing. Un JS de skimmer ne part en général pas sur Amazon (ils hébergent la fiche). Un prix à 0,01 €, si. Exportez l'état actuel côté plateforme (leurs outils d'export) ET côté CMS, comparez. La vérité opérationnelle, c'est ce que le client Amazon voit.
Logins seller, 2FA, et users « agence »
Amazon Seller, Cdiscount Vendeur, Fnac Darty : users secondaires, agences ads, stagiaires. 2FA partout, révocation des inconnus, mot de passe du titulaire. Un phishing « votre compte sera suspendu » est le classique : l'incident site et l'incident seller se cumulent souvent la même semaine.
Les notifications email du seller : une règle de transfert ajoutée, c'est le cousin des boîtes mail. Vérifiez les destinataires.
- Tous les users seller listés.
- 2FA actif, sessions sorties.
- IBAN / payout relus (changement = urgence).
Clés API et connecteurs CMS
SP-API, Cdiscount API, modules Lengow / Shoppingfeed / modules maison. Révoquez ce que le site a pu lire, tournez, recollez après nettoyage. Un connecteur avec trop de scopes (inventory + pricing + messaging) est un employé fantôme. Le webhook / les callbacks vers votre URL : encore la vôtre ? Webhooks.
Offres, prix, et pages produit pirates
Parcourez un échantillon (20 ASIN / EAN) comme un client. Prix, vendeur, descriptif. Des fiches créées à votre nom que vous n'avez pas : signalement plateforme. Ne « corrigez » pas 10 000 lignes à la main : pause flux, source saine, renvoi. Merchant Center / Google Shopping est un quatrième canal — même pause si le feed part du même CMS sale.
Prévenir l'équipe market et le support plateforme
L'équipe interne / le prestataire market avant le tweet. Ticket plateforme si compte pris ou offres frauduleuses : ils ont des canaux « hijacked account ». Paquet : dates, ce qui a changé, que les clés sont révoquées. Ne mentez pas sur « le site n'a jamais été touché » si le connecteur était dans le CMS.
Pause, correctif, renvoi de flux
Pause (ou fréquence zéro) le temps du CMS / de l'ERP propre. Recalculez depuis la source, pas depuis le front. Relancez un flux restreint (un catalogue test), contrôlez, puis le reste. Un full feed sale le vendredi soir = week-end de tickets. Black Friday : pausez plus tôt.
Le site propre, le compte seller encore ouvert
Nettoyer Woo et laisser `agence2019@` sur Amazon, c'est l'incident de mardi. Inventaire joint site + market. Créer un compte si les connecteurs sont un plat de spaghettis (trois middlewares, deux ERP).
- Canal identifié (site / seller / les deux).
- Users et clés market tournés.
- Flux en pause puis recollé depuis source saine.
- Échantillon fiches contrôlé.
Messages buyers et le canal « Votre commande »
Un compte seller pris sert aussi à écrire aux acheteurs (phishing « confirmez votre CB », faux suivi). Parcourez la messagerie plateforme sur la fenêtre, pas seulement les offres. Signalez les threads hostiles au support. Prévenez les clients concernés par le canal officiel de la plateforme, pas par un email improvisé qui ressemble au phishing.
Les templates de messages automatiques (merci d'achat, relance avis) ont pu être édités. Relisez-les. Un lien « suivez votre colis » vers un lookalike est un incident à part entière, même si les prix sont restés justes.
Les API messaging ont des scopes dédiés. Une clé trop large les inclut. Après révocation, les automations légitimes (SAV) se recollent une par une. Ne remettez pas « all scopes » pour gagner dix minutes. Clés Magento — même discipline.