Hébergeurs · 11 min · publié le 21 janvier 2026

OVH a suspendu le site pour malware : récupérer l'accès et rouvrir

Chez OVH, le motif se lit dans l'espace client et le ticket d'abus, pas dans un forum. Si le FTP est coupé, demandez l'archive. Traitez la cause, joignez un constat. Relancer le support toutes les heures n'accélère rien ; une référence d'abus + un écrit, si.

Réponse directe

Lisez le motif dans l'espace client, demandez l'archive si le FTP est coupé, traitez la cause, joignez un constat. Relancer le support toutes les heures n'accélère rien.

ovh site suspendu ovh malware ovh abus web

Lire le motif dans l'espace client, pas dans l'angoisse

La page de suspension et l'e-mail citent presque toujours une catégorie : malware, phishing, spam, resource abuse. Ce mot décide de l'ordre. Un compte coupé pour minage n'est pas un compte coupé pour une fausse page bancaire. Le guide suspension et la page compte suspendu posent le protocole commun ; ici les réflexes OVH.

Ouvrez le ticket lié, notez la référence d'abus, les chemins de fichiers s'ils sont là, l'heure. Capturez. Sans e-mail, un ticket « merci de me rappeler la référence et le motif, intervention en cours » suffit. Pas « rouvrez tout de suite, j'ai un WAF ».

Web Cloud / hébergement mutualisé : le manager (OVHcloud) est le lieu. Un ancien espace « OVH » encore dans un favori peut vous faire rater le message. Connectez-vous avec le NIC titulaire.

  • Référence d'abus et motif exact.
  • Chemins cités (point de départ, pas le périmètre).
  • Adresse de réponse hors domaine si la messagerie est sur le même hébergement.

Ce qu'OVH attend vraiment pour rouvrir

Une preuve que la cause est traitée : fichier retiré, entrée fermée (extension, compte, cron), mots de passe du compte d'hébergement changés. Un screenshot Wordfence vert ne suffit presque jamais. Un roman non plus. Trois phrases factuelles + la référence.

Ne rouvrez pas à la main un miroir ailleurs. L'attaquant conserve l'accès, le nouveau contrat brûle, les journaux OVH sont perdus. Changer d'hébergeur encore infecté.

Phishing en ligne : coupez l'URL d'abord. Phishing hébergé. Minage : process + fichier + cron. Cryptominage.

Relancer toutes les heures n'accélère pas la file abus. Relancer une fois avec le constat manquant, si.

FTP coupé : l'archive du compte

Demandez une archive ou un accès lecture temporaire. Traitez-la comme un état des lieux, pas comme une source de restauration. La remettre telle quelle replace le site à l'heure de la suspension, infection comprise. Archive déjà infectée.

Plusieurs sites sur l'hébergement : l'archive doit couvrir le compte, pas seulement le vhost du mail. Isolation.

Journaux d'accès et FTP : demandez-les dans le même ticket. Ils partent. Lire les logs.

Mutualisé, Performance, VPS : trois périmètres

Mutualisé : vhosts, cron du panel, FTP additionnels. Performance / Cloud Web : plus de leviers, même logique de compte. VPS / Public Cloud : l'incident peut être le système (SSH, docker). Un « clean WordPress » ne suffit pas si root a été pris. VPS OVH ou Scaleway.

Exchange / MX chez OVH et site ailleurs (ou l'inverse) : séparez les sujets dans le ticket. Un malware web n'implique pas de tout recréer côté mail — sauf mot de passe compte identique.

CDN / IP : une réputation d'IP mutualisée se joue aussi hors de votre dossier. Réputation IP.

Rédiger le constat (pas « c'est bon »)

Référence d'abus. Ce qui a été trouvé (chemins, type : shell, phishing, mineur). Ce qui a été retiré. Ce qui a été corrigé (extension remplacée ou isolée, comptes, cron, PHP médias). Date et heure. Tests visiteurs faits. Répondre à un ticket d'abus.

Si vous déléguez, le compte-rendu d'intervention est précisément ce document. Choisir un prestataire. Créer un espace : prix avant accès.

Ne promettez pas à OVH « plus jamais » : promettez la cause de CE ticket traitée. La garantie 30 jours est notre fenêtre, pas la leur.

Mails, MX, et l'adresse qui reçoit encore les réponses

Si la messagerie du domaine est sur le même hébergement suspendu, vous ne verrez pas la réponse OVH sur cette boîte. Indiquez un Gmail / Outlook perso dès le premier message. Mail coupé avec le site. C'est le piège le plus fréquent.

Ne changez pas les MX à la panique pendant l'incident : vous cassez le reste de la délivrabilité. Traitez le web, puis le mail si le journal d'envoi montre un PHP qui spamait.

SPF / DKIM : un incident web n'implique pas de tout réécrire. Sauf si les DNS du registrar (parfois aussi OVH) ont bougé. Vérifiez les enregistrements.

Après réouverture : IP, voisins, trente jours

Tests visiteurs, purge caches, `site:`, 48 h de dates de fichiers. Tests. Réexamen Google seulement si Safe Browsing était en jeu et le site vraiment propre.

Un voisin sur le même mutualisé peut réinfecter. Inventaire du compte. WAF après, pas comme preuve de réouverture. WAF.

Si l'IP est déjà sur des listes mail et qu'OVH ne déplace pas, évaluez un départ après propreté. Changer d'hébergement.

Quand partir, et quand rester

Restez si l'archive arrive, le motif est clair, l'isolation du compte est tenable. Partez si pas de logs, pas de copie, file abus muette après constat complet — et seulement avec un site propre. La honte d'avoir été piraté n'est pas un motif de migration.

Comparer o2switch, Infomaniak, etc. se fait à froid. Les autres fiches de ce lot décrivent des files, pas un podium.

En attendant : copie, NIC sécurisé (mot de passe + 2FA), ticket factuel. Ça ne casse rien.

Questions fréquentes

OVH a coupé le FTP. Comment récupérer les fichiers ?

+
Ticket : archive ou accès lecture, référence d'abus, adresse perso. Ne recréez pas le site ailleurs avant cette copie. Sans elle, l'attaquant recommence sur le nouveau serveur.

Combien de temps pour la réouverture ?

+
Souvent des jours ouvrés après un constat complet, selon la file. Relancer toutes les heures n'y change rien. Un premier message déjà documenté raccourcit souvent d'un cran.

Un scan en ligne vert suffit-il ?

+
Non. OVH veut la cause traitée, pas un badge. Joignez chemins, corrections, référence.

Dois-je aussi ouvrir un ticket « support technique » en plus d'abus ?

+
Un fil suffit s'il a la référence. Deux fils sans lien perdent le contexte. Demandez à rattacher si on vous a répondu hors abus.

La suspension OVH enlève-t-elle l'alerte Chrome ?

+
Non. Safe Browsing est une autre liste. Site propre, puis réexamen. Blacklist.
À lire ensuite
Compte hébergeur suspendu Guide remise en ligne Archive déjà infectée o2switch malware VPS compromis Déclarer mon site