Google et visibilité · 8 min · publié le 9 décembre 2024 · mis à jour le 21 octobre 2025

Des utilisateurs inconnus dans Search Console après un hack

Un compte Gmail que vous ne reconnaissez pas dans Search Console : révoquez-le. Il resoumet des sitemaps pirates et lit vos performances. Vérifiez Analytics et Ads : le même email y figure souvent.

Réponse directe

Révoquez-les. Ils resoumettent des sitemaps pirates. Vérifiez aussi Google Analytics et Ads : le même email y figure parfois.

utilisateur search console inconnu GSC compte pirate accès google volé

Où lister les accès

Paramètres > Utilisateurs et autorisations. Tous les e-mails, tous les niveaux. Un ancien développeur, une agence de 2019, un « webmaster » ajouté le mois du hack. Notez avant de révoquer : ça va au constat.

Regardez aussi les propriétés fantômes : `http://`, `https://`, `www`, propriété domaine. L'attaquant est parfois seulement sur le préfixe que vous ne consultez plus. C'est là qu'il a soumis le sitemap pirate.

Les associations de compte (lien vers Analytics, Ads) montrent d'autres e-mails. Suivez-les.

Faites le tour des propriétés le même après-midi : préfixe `http`, `https`, `www`, propriété domaine. L'attaquant n'est parfois que sur celle que vous n'ouvrez plus — c'est là qu'il soumet le sitemap. Notez tous les e-mails avant de révoquer : le constat en a besoin. Puis Ads, Analytics, GTM, Merchant, fiche Business : le même Gmail y revient. Révoquer GSC seul est du théâtre.

Propriétaire vs utilisateur

Un propriétaire vérifié (fichier, DNS, tag) peut tout faire : ajouter des users, soumettre des sitemaps, demander des réexamens. Un utilisateur restreint voit les rapports. Les deux se révoquent. S'il est propriétaire, retirez aussi son moyen de vérification (le `googleXXXX.html` à la racine, le TXT DNS) sinon il se ré-ajoute.

Vous devez rester au moins un propriétaire. Ne vous révoquez pas vous-même dans la panique. Ajoutez d'abord un second compte à vous (2FA) si le vôtre est partagé.

Un propriétaire « délégué » via une association d'agence : cassez l'association, pas seulement l'utilisateur visible.

Le même email ailleurs chez Google

Ads : accès au compte, cartes, notifications. Analytics : propriété GA4, vues, key events. Merchant : utilisateurs. Tag Manager : conteneurs — un tag pirate s'ajoute là. Business Profile : gestionnaires de fiche. YouTube / Drive de l'entreprise si le même Workspace.

Un tableur. Révoquez partout le même jour. Changer le mot de passe WordPress et laisser GSC, c'est du théâtre : il relance l'indexation du spam ce soir.

Ads suspendu et fiche Business : mêmes comptes souvent.

  • Search Console, toutes les propriétés.
  • Analytics, GTM, Ads, Merchant.
  • Fiche Google Business.

Fichier HTML et DNS de vérification

À la racine : `googleXXXXXXXX.html`. Plusieurs fichiers = plusieurs vérifications. Retirez ceux qui ne sont pas les vôtres. Un attaquant en dépose un nouveau après révocation si le FTP est encore ouvert.

TXT DNS `google-site-verification=`. Chez OVH / o2switch / Cloudflare, listez les TXT. Un enregistrement inconnu : supprimez. Attendez le TTL avant de croire que c'est fini.

La balise meta dans `header.php` : même travail. Un thème nulled la laisse. Grepez `google-site-verification`.

Plusieurs `googleXXXX.html` à la racine = plusieurs vérifications. Retirez ceux qui ne sont pas les vôtres. TXT DNS `google-site-verification=` chez OVH / Cloudflare : un enregistrement inconnu se supprime, TTL avant de crier victoire. Grepez `google-site-verification` dans header.php.

Après révocation : sitemaps et messages

Retirez les sitemaps que vous n'avez pas soumis. Relisez les messages (sécurité, actions) : il a pu « valider » trop tôt ou ignorer. Message hacked.

Les retraits d'URL qu'il a demandés : vérifiez qu'il n'a pas retiré vos préfixes légitimes. Annulez si l'outil le permet encore.

Retirez les sitemaps non vôtres. Relisez les messages : il a pu valider trop tôt. Vérifiez qu'il n'a pas retiré vos préfixes légitimes. Sitemap pirate.

Comptes Google du personnel

Un stagiaire avec le mot de passe du compte fondateur. Créez des comptes nominatifs, 2FA, rôles minimaux. Le compte « contact@ » comme unique propriétaire est une porte : la boîte partagée a été lue pendant le hack.

Les mots de passe d'application Google, les sessions mobiles. Révoquez les sessions inconnues sur myaccount.google.com.

2FA et récupération

Activez la validation en deux étapes sur tous les comptes propriétaires. Changez les e-mails de récupération et le téléphone s'ils ont pu être édités.

Si vous avez perdu le compte propriétaire (l'attaquant a tout révoqué), la récupération passe par DNS / fichier — à condition de tenir le registrar et le FTP. C'est urgent : panel d'hébergement d'abord. Premiers gestes.

2FA sur tous les propriétaires. E-mails de récupération et téléphone s'ils ont pu être édités. Si l'attaquant a tout révoqué, récupération par DNS / fichier — à condition de tenir registrar et FTP. Panel d'abord. Premiers gestes.

Ce que la révocation ne ferme pas

Le shell PHP, le user wp-admin, le File Manager. GSC n'est qu'un accélérateur d'indexation. Le CMS se nettoie à part. WordPress, backdoor.

Aide pour lister accès + fichiers : créer un espace.

La révocation n'enlève pas un shell. GSC accélère l'indexation, le CMS se nettoie à part. WordPress piraté, backdoor. Aide pour lister accès + fichiers : créer un espace.

Workspace, sessions Google, et tokens OAuth

Un compte Workspace inconnu propriétaire est plus grave qu'un Gmail : la messagerie du domaine a pu être lue. Changez les mots de passe Workspace, les applis tierces, les DNS. Révoquez les sessions sur myaccount.google.com. Les mots de passe d'application Google aussi.

Jetpack, Semrush, des « site audit » qui poussent un sitemap : tokens OAuth. Révoquez les inconnus. Un plugin WordPress avec un compte Google connecté resoumet sans utilisateur GSC visible.

Le compte `contact@` comme unique propriétaire est une porte : boîte partagée lue pendant le hack. Ajoutez un compte nominatif 2FA, puis réduisez. Premiers gestes.

Questions fréquentes

Un utilisateur « en attente » jamais accepté. Je m'en occupe ?

+
Révoquez l'invitation. Quelqu'un connaît l'URL d'invitation et le nom de la propriété. Révoquez l'invitation. L'URL d'invite circule.

L'agence demande de garder un accès « pour le reporting ».

+
Après un hack, non, jusqu'au constat. Ensuite, un accès restreint nominatif, pas le compte fondateur. Après un hack, pas d'accès agence jusqu'au constat. Ensuite, nominatif restreint.

Je révoque et le sitemap pirate revient le lendemain.

+
Soit un second compte, soit une soumission via API / plugin avec un token. Listez à nouveau. Coupez aussi le fichier sitemap sur le serveur. Second compte, ou token API / plugin. Recensez, coupez aussi le fichier sitemap.

La propriété a été supprimée. Mes données ?

+
Les données d'index ne sont pas « dans GSC ». Recréez la propriété. L'historique d'interface peut être perdu ; l'index, non. Recréez la propriété. L'index n'était pas « dans GSC ».

Un compte Google Workspace inconnu est propriétaire.

+
C'est plus grave : accès e-mail du domaine. Changez les mots de passe Workspace, les applis tierces, les DNS. Le site n'est qu'une pièce. Changez Workspace, applis tierces, DNS. Le site n'est qu'une pièce.
À lire ensuite
Sitemap pirate Message site piraté Ads suspendu Guide WordPress Premiers gestes Déclarer mon site