Le site ouvre des pages adultes ou des jeux : que cela signifie
Un script monétise votre trafic. Souvent mobile-only, parfois depuis Google seulement. Le site ouvre des pages adultes ou des jeux : ce n’est pas un « mauvais lien pub ». Google indexe parfois déjà la cible. Coupez, désindexez, refermez l’entrée. Vos clients, eux, croient que vous vendez ça.
Un script monétise votre trafic. Souvent mobile-only. Google indexe parfois déjà la cible. Coupez, désindexez, refermez l'entrée.
Ce que ça signifie (monétisation, pas une blague)
Le site ouvre des pages adultes ou des jeux : un affilié pirate revend votre trafic. Chaque clic mobile vaut quelque chose. D’où la discrétion desktop (vous ne devez pas tout débrancher le jour même). Ce n’est pas un stagiaire qui a mis un mauvais iframe. C’est une campagne, les mêmes cibles que des milliers d’autres CMS.
La honte (« on va passer pour un site X ») pousse à republier la home et à se taire. La home n’est souvent pas le pont. Le pont est un JS conditionnel. Republier ne le retire pas. Défacement si la home elle-même a été remplacée ; ici, souvent, la home est « propre » chez vous.
Traitez comme une redirection dont la cible est adulte / casino / APK jeu. Même trois pistes. Même ordre copie / panel / tests.
- Cible adulte ou jeux = monétisation de trafic.
- Souvent mobile et/ou referer Google.
- L’index peut déjà montrer ces titres.
Pourquoi vous ne le voyez pas au bureau
User-agent, largeur, cookie admin, referer, pays. Les articles mobile et depuis Google sont le mode d’emploi des tests. iPhone 4G, privée, clic SERP. Captures clients, barre d’adresse : parfois encore votre domaine (overlay) parfois déjà le tiers (302).
Un outil « safe search » du réseau bureau peut même bloquer la cible et vous faire croire que « ça n’ouvre rien » alors que le 302 a lieu. Testez en 4G.
Ne demandez pas à toute l’équipe d’ouvrir le site « pour voir du porn » : consigne inverse, un testeur, captures, puis stop.
Ce que Google a déjà avalé
`site:votre-domaine.fr` : titres hors sujet, URL pont, parfois des pages générées `/play/`, `/adult/`. Search Console couverture. Si Googlebot était dans le filtre, l’index est sale. S’il en était exclu, l’index peut mentir (propre) pendant que les humains sautent. Inspection + clic.
Safe Browsing : contenu socialement choquant / malware selon la cible (apk). Horloge 2 après coupure. Blacklist.
Ne créez pas un nouveau domaine « pour laver l’honneur ». Vous perdez l’historique, l’histoire recommence. Nettoyez celui-ci.
Trouver le pont (302, JS, iframe)
Réseau : 302 vers le tiers, ou 200 + JS `location`, ou iframe. htaccess, prepend, footer, options, GTM. Grep `casino`, `porn`, `xxx`, `play`, noms de domaines cibles lus sur les captures. Dates 3 h.
Parfois un dossier de landing pages physiques (`/wp-content/uploads/2024/11/game.html`). `site:` les liste. 410 après retrait.
Un pub légitime mal configurée (réseau ads) peut ouvrir du jeux : plus rare depuis que les réseaux ont durci, encore possible. Si le seul script est un ad network que vous avez posé, ouvrez le dashboard (compte pris ?). Si le script n’est pas le vôtre, ce n’est pas « la faute de Google Ads ». C’est une injection.
Couper sans vider le site
Isoler le pont, flush, retester mobile+SERP. Pas besoin d’éteindre le catalogue si le pont est identifié. Si vous ne trouvez pas en trente minutes et que les appels affluent : maintenance courte, puis grep. Le coût réputation dépasse le crawl.
Ne videz pas `.htaccess`. Ne deletez pas le thème. Pas au hasard.
Ticket hébergeur : parfois ils voient déjà le path (malware / phish). Constat ensuite.
Désindexer sans tuer vos vraies pages
Préfixes des URL pont : retrait GSC, 404/410. Pas un `Disallow: /` sur tout le site. Sitemap pirate retiré, sitemap vrai resoumis. Générateur coupé avant, sinon de nouvelles URL naissent demain. Guide pages spam.
Les extraits « hot » sur votre marque : crawl, temps. Une demande d’index sur la home aide un peu. Pas un communiqué de presse le jour J sauf si la presse vous appelle déjà.
Horloge 3 : semaines. Dites-le en interne pour éviter le « on change de nom ».
Clients, marque, pubs coupées
Réponses ciblées à ceux qui ont vu : « ce n’est pas nous, incident, ne saisissez rien ». Pas un blast « notre site est un site adulte ». Ads / Merchant : comptes parfois suspendus, autre guichet, après site propre. Avis Google : réponse factuelle courte. Prévenir : ici, gêne + parfois SB, rarement une fuite — sauf si le même accès a lu la base.
Écoles, collectivités, marques sensibles : une page d’info que vous tenez (une fois le HTML sûr) vaut mieux que le silence total si les appels sont nombreux.
N’attaquez pas en justice le casino le jour J. Porte et pont d’abord. Le juridique après, si quelqu’un y tient, avec des pièces.
L’entrée : ils reviendront au CPM
Ces campagnes réinfectent. 48 h, 7 j : `site:`, mobile, SERP. Users, FTP, extension, voisin. Secrets. Filet après, pas pendant. Backdoor.
Un « on a enlevé le JS » sans entrée = jeudi, autre cible, même recette. Le CPM justifie le retour.
Déclarer si ça revient ou si l’index est déjà un cimetière d’URL. Le nettoyage du pont est la partie visible. Le compte, la partie qui tient.