Des utilisateurs inconnus dans Search Console après un hack
Un compte Gmail que vous ne reconnaissez pas dans Search Console : révoquez-le. Il resoumet des sitemaps pirates et lit vos performances. Vérifiez Analytics et Ads : le même email y figure souvent.
Révoquez-les. Ils resoumettent des sitemaps pirates. Vérifiez aussi Google Analytics et Ads : le même email y figure parfois.
Où lister les accès
Paramètres > Utilisateurs et autorisations. Tous les e-mails, tous les niveaux. Un ancien développeur, une agence de 2019, un « webmaster » ajouté le mois du hack. Notez avant de révoquer : ça va au constat.
Regardez aussi les propriétés fantômes : `http://`, `https://`, `www`, propriété domaine. L'attaquant est parfois seulement sur le préfixe que vous ne consultez plus. C'est là qu'il a soumis le sitemap pirate.
Les associations de compte (lien vers Analytics, Ads) montrent d'autres e-mails. Suivez-les.
Faites le tour des propriétés le même après-midi : préfixe `http`, `https`, `www`, propriété domaine. L'attaquant n'est parfois que sur celle que vous n'ouvrez plus — c'est là qu'il soumet le sitemap. Notez tous les e-mails avant de révoquer : le constat en a besoin. Puis Ads, Analytics, GTM, Merchant, fiche Business : le même Gmail y revient. Révoquer GSC seul est du théâtre.
Propriétaire vs utilisateur
Un propriétaire vérifié (fichier, DNS, tag) peut tout faire : ajouter des users, soumettre des sitemaps, demander des réexamens. Un utilisateur restreint voit les rapports. Les deux se révoquent. S'il est propriétaire, retirez aussi son moyen de vérification (le `googleXXXX.html` à la racine, le TXT DNS) sinon il se ré-ajoute.
Vous devez rester au moins un propriétaire. Ne vous révoquez pas vous-même dans la panique. Ajoutez d'abord un second compte à vous (2FA) si le vôtre est partagé.
Un propriétaire « délégué » via une association d'agence : cassez l'association, pas seulement l'utilisateur visible.
Le même email ailleurs chez Google
Ads : accès au compte, cartes, notifications. Analytics : propriété GA4, vues, key events. Merchant : utilisateurs. Tag Manager : conteneurs — un tag pirate s'ajoute là. Business Profile : gestionnaires de fiche. YouTube / Drive de l'entreprise si le même Workspace.
Un tableur. Révoquez partout le même jour. Changer le mot de passe WordPress et laisser GSC, c'est du théâtre : il relance l'indexation du spam ce soir.
Ads suspendu et fiche Business : mêmes comptes souvent.
- Search Console, toutes les propriétés.
- Analytics, GTM, Ads, Merchant.
- Fiche Google Business.
Fichier HTML et DNS de vérification
À la racine : `googleXXXXXXXX.html`. Plusieurs fichiers = plusieurs vérifications. Retirez ceux qui ne sont pas les vôtres. Un attaquant en dépose un nouveau après révocation si le FTP est encore ouvert.
TXT DNS `google-site-verification=`. Chez OVH / o2switch / Cloudflare, listez les TXT. Un enregistrement inconnu : supprimez. Attendez le TTL avant de croire que c'est fini.
La balise meta dans `header.php` : même travail. Un thème nulled la laisse. Grepez `google-site-verification`.
Plusieurs `googleXXXX.html` à la racine = plusieurs vérifications. Retirez ceux qui ne sont pas les vôtres. TXT DNS `google-site-verification=` chez OVH / Cloudflare : un enregistrement inconnu se supprime, TTL avant de crier victoire. Grepez `google-site-verification` dans header.php.
Après révocation : sitemaps et messages
Retirez les sitemaps que vous n'avez pas soumis. Relisez les messages (sécurité, actions) : il a pu « valider » trop tôt ou ignorer. Message hacked.
Les retraits d'URL qu'il a demandés : vérifiez qu'il n'a pas retiré vos préfixes légitimes. Annulez si l'outil le permet encore.
Retirez les sitemaps non vôtres. Relisez les messages : il a pu valider trop tôt. Vérifiez qu'il n'a pas retiré vos préfixes légitimes. Sitemap pirate.
Comptes Google du personnel
Un stagiaire avec le mot de passe du compte fondateur. Créez des comptes nominatifs, 2FA, rôles minimaux. Le compte « contact@ » comme unique propriétaire est une porte : la boîte partagée a été lue pendant le hack.
Les mots de passe d'application Google, les sessions mobiles. Révoquez les sessions inconnues sur myaccount.google.com.
2FA et récupération
Activez la validation en deux étapes sur tous les comptes propriétaires. Changez les e-mails de récupération et le téléphone s'ils ont pu être édités.
Si vous avez perdu le compte propriétaire (l'attaquant a tout révoqué), la récupération passe par DNS / fichier — à condition de tenir le registrar et le FTP. C'est urgent : panel d'hébergement d'abord. Premiers gestes.
2FA sur tous les propriétaires. E-mails de récupération et téléphone s'ils ont pu être édités. Si l'attaquant a tout révoqué, récupération par DNS / fichier — à condition de tenir registrar et FTP. Panel d'abord. Premiers gestes.
Ce que la révocation ne ferme pas
Le shell PHP, le user wp-admin, le File Manager. GSC n'est qu'un accélérateur d'indexation. Le CMS se nettoie à part. WordPress, backdoor.
Aide pour lister accès + fichiers : créer un espace.
La révocation n'enlève pas un shell. GSC accélère l'indexation, le CMS se nettoie à part. WordPress piraté, backdoor. Aide pour lister accès + fichiers : créer un espace.
Workspace, sessions Google, et tokens OAuth
Un compte Workspace inconnu propriétaire est plus grave qu'un Gmail : la messagerie du domaine a pu être lue. Changez les mots de passe Workspace, les applis tierces, les DNS. Révoquez les sessions sur myaccount.google.com. Les mots de passe d'application Google aussi.
Jetpack, Semrush, des « site audit » qui poussent un sitemap : tokens OAuth. Révoquez les inconnus. Un plugin WordPress avec un compte Google connecté resoumet sans utilisateur GSC visible.
Le compte `contact@` comme unique propriétaire est une porte : boîte partagée lue pendant le hack. Ajoutez un compte nominatif 2FA, puis réduisez. Premiers gestes.