Boutiques · 9 min · publié le 29 mai 2025

Flux Cdiscount, Fnac ou Amazon et boutique compromise

Un catalogue modifié ou un login marketplace réutilisé : le site vitrine n'est pas le seul canal. Révoquez les API, vérifiez les offres, prévenez l'équipe market. Amazon, Cdiscount, Fnac suivent le flux, pas votre home « déjà nettoyée ».

Réponse directe

Un catalogue modifié ou un login marketplaces réutilisé. Révoquez les API, vérifiez les offres, prévenez l'équipe market. Le site vitrine n'est pas le seul canal.

flux marketplace piraté amazon seller site hack cdiscount boutique malware

Trois canaux, un seul incident mal nommé

(1) Le site (Presta, Magento, Woo) est compromis et le connecteur pousse le sale. (2) Le compte seller est pris (phishing Amazon, mot de passe réutilisé) : offres et IBAN changent sans que le site ne bouge. (3) Les deux. « On a été piratés » sans dire lequel fait perdre 48 h. Inventaire : qui a les accès market, où vivent les clés, le dernier flux horodaté.

Un skimmer sur le checkout maison n'oblige pas à fermer Amazon si les comptes sont séparés et le flux en lecture. Un admin site qui a aussi la clé SP-API write, si. Stocks et prix, clés Magento.

Les sanctions plateforme (prix aberrants, rupture, contenu interdit) sont un second incendie. Elles se gèrent avec l'équipe market, pas avec un scan WordPress.

Ce que le flux a pu emporter

Prix, stocks, titres, images, EAN, URL de tracking, parfois un descriptif avec un lien phishing. Un JS de skimmer ne part en général pas sur Amazon (ils hébergent la fiche). Un prix à 0,01 €, si. Exportez l'état actuel côté plateforme (leurs outils d'export) ET côté CMS, comparez. La vérité opérationnelle, c'est ce que le client Amazon voit.

Logins seller, 2FA, et users « agence »

Amazon Seller, Cdiscount Vendeur, Fnac Darty : users secondaires, agences ads, stagiaires. 2FA partout, révocation des inconnus, mot de passe du titulaire. Un phishing « votre compte sera suspendu » est le classique : l'incident site et l'incident seller se cumulent souvent la même semaine.

Les notifications email du seller : une règle de transfert ajoutée, c'est le cousin des boîtes mail. Vérifiez les destinataires.

  • Tous les users seller listés.
  • 2FA actif, sessions sorties.
  • IBAN / payout relus (changement = urgence).

Clés API et connecteurs CMS

SP-API, Cdiscount API, modules Lengow / Shoppingfeed / modules maison. Révoquez ce que le site a pu lire, tournez, recollez après nettoyage. Un connecteur avec trop de scopes (inventory + pricing + messaging) est un employé fantôme. Le webhook / les callbacks vers votre URL : encore la vôtre ? Webhooks.

Offres, prix, et pages produit pirates

Parcourez un échantillon (20 ASIN / EAN) comme un client. Prix, vendeur, descriptif. Des fiches créées à votre nom que vous n'avez pas : signalement plateforme. Ne « corrigez » pas 10 000 lignes à la main : pause flux, source saine, renvoi. Merchant Center / Google Shopping est un quatrième canal — même pause si le feed part du même CMS sale.

Prévenir l'équipe market et le support plateforme

L'équipe interne / le prestataire market avant le tweet. Ticket plateforme si compte pris ou offres frauduleuses : ils ont des canaux « hijacked account ». Paquet : dates, ce qui a changé, que les clés sont révoquées. Ne mentez pas sur « le site n'a jamais été touché » si le connecteur était dans le CMS.

Pause, correctif, renvoi de flux

Pause (ou fréquence zéro) le temps du CMS / de l'ERP propre. Recalculez depuis la source, pas depuis le front. Relancez un flux restreint (un catalogue test), contrôlez, puis le reste. Un full feed sale le vendredi soir = week-end de tickets. Black Friday : pausez plus tôt.

Le site propre, le compte seller encore ouvert

Nettoyer Woo et laisser `agence2019@` sur Amazon, c'est l'incident de mardi. Inventaire joint site + market. Créer un compte si les connecteurs sont un plat de spaghettis (trois middlewares, deux ERP).

  • Canal identifié (site / seller / les deux).
  • Users et clés market tournés.
  • Flux en pause puis recollé depuis source saine.
  • Échantillon fiches contrôlé.

Messages buyers et le canal « Votre commande »

Un compte seller pris sert aussi à écrire aux acheteurs (phishing « confirmez votre CB », faux suivi). Parcourez la messagerie plateforme sur la fenêtre, pas seulement les offres. Signalez les threads hostiles au support. Prévenez les clients concernés par le canal officiel de la plateforme, pas par un email improvisé qui ressemble au phishing.

Les templates de messages automatiques (merci d'achat, relance avis) ont pu être édités. Relisez-les. Un lien « suivez votre colis » vers un lookalike est un incident à part entière, même si les prix sont restés justes.

Les API messaging ont des scopes dédiés. Une clé trop large les inclut. Après révocation, les automations légitimes (SAV) se recollent une par une. Ne remettez pas « all scopes » pour gagner dix minutes. Clés Magento — même discipline.

Questions fréquentes

Amazon nous a déjà suspendus pour « inauthentic ». C'est le hack ?

+
Pas forcément. Ça peut être de la conformité. Si des offres ont été altérées pendant une compromission, joignez le constat au appeal. Ne mentez pas ; ça empire l'appeal.

On n'a qu'un flux CSV envoyé à la main. Concernés ?

+
Oui si le CSV sort du CMS sale, ou si la boîte qui l'envoie est lue. Moins d'API, même donnée. Contrôlez le fichier avant envoi.

Faut-il prévenir les clients marketplace ?

+
S'ils ont acheté au mauvais prix / un lien phishing dans le descriptif, suivez les règles de la plateforme + votre devoir d'information. Le checkout Amazon n'est pas votre skimmer — le descriptif, parfois si.

Lengow / un aggregator « s'occupe de la sécu » ?

+
Ils agrègent. Vos clés et votre CMS restent les vôtres. Un ticket chez eux en plus, pas à la place.

Le payout marketplace a changé d'IBAN. On fait quoi en premier ?

+
Urgence compte seller (support hijack), pas un scan de thème. Puis le site si le même email / mot de passe servait partout.
À lire ensuite
Stocks ou prix modifiés Clés API Magento Boutique B2B PrestaShop piraté Fuite de données Déclarer mon site