Symptômes
Pixel Facebook / Meta injecté sans vous
Exfiltration de pages et parfois d'événements d'achat. Retirez-le, changez le mot de passe Business Manager, voyez si un partenaire y a encore la main.
1 juillet 2026
7 min · Lire →
Données et obligations
Hotjar ou Clarity ajouté par l'attaquant : session replay et RGPD
Un outil de replay sur un site déjà compromis aggrave le volet données. Retirez le script, évaluez ce qui a pu être enregistré, documentez.
4 juillet 2026
8 min · Lire →
Technique et prévention
WP_DEBUG laissé à true après (ou avant) un piratage
Des chemins, des clés, des erreurs s'affichent. Coupez le debug public. Les journaux d'erreur, eux, se lisent hors webroot. Utile au diagnostic, dangereux en vitrine.
14 juillet 2026
6 min · Lire →
Google et visibilité
Des milliers d'URL avec des paramètres bizarres dans l'index
Souvent un générateur qui s'accroche à vos permaliens. Coupez, paramétrez le traitement des paramètres dans Search Console, 404 sur les motifs. Ne noindex pas tout le site.
20 juillet 2026
9 min · Lire →
Technique et prévention
Archives zip, .sql et backups laissés à la racine
Les bots les téléchargent. Après un incident, cherchez *.zip, *.sql, *.bak, .env. Les retirer fait partie du nettoyage, pas d'un audit « luxe ».
2 août 2026
8 min · Lire →
Technique et prévention
Fichier .env lisible : clés et base dans la nature
Tournez toutes les secrets qui y figuraient : base, SMTP, API. Le .env exposé est un incident à part, parfois plus grave que le défacement.
5 août 2026
9 min · Lire →
Technique et prévention
Le dossier .git est en ligne : l'historique du code est public
On peut reconstruire le dépôt. Bloquez l'accès, tournez les secrets commitées, considérez que les anciens mots de passe ont fuité. Fréquent après une « mise en prod » rapide.
8 août 2026
8 min · Lire →
Technique et prévention
phpinfo() ou un script de test encore en ligne
Chemins, versions, parfois des variables. Supprimez info.php, test.php, testdrive. C'est souvent l'outil qui a servi à l'attaquant pour viser la bonne faille.
11 août 2026
6 min · Lire →
Technique et prévention
Redis ou cache objet qui ressert encore le JavaScript pirate
Flush du cache objet après nettoyage. Oublié, il ramène une option sale. Même logique que le cache page, moins visible.
20 août 2026
7 min · Lire →
Premiers secours · à paraître
Page de maintenance pendant le nettoyage : le texte utile
Dites que le site est temporairement indisponible, donnez un email ou téléphone, pas de détails d'attaque. Évitez une 200 sur l'URL de phishing : cette URL doit mourir.
30 août 2026
7 min · Lire →
Google et visibilité · à paraître
L'URL de phishing répond encore 200 : le réexamen échouera
404 ou 410, pas une redirection vers l'accueil (Google peut y voir de l'évitement). La page frauduleuse doit cesser d'exister, pas « être rangée ».
2 septembre 2026
8 min · Lire →
Google et visibilité · à paraître
Propriété domaine ou préfixe d'URL : laquelle pour un incident
La propriété domaine voit www, nu, et parfois des sous-domaines oubliés (staging). Pour un piratage, elle évite l'angle mort. Vérifiez les deux si vous les avez.
5 septembre 2026
8 min · Lire →
Hébergeurs · à paraître
Un sous-domaine oublié (dev, old, backup) est le vrai site pirate
old.domaine.fr tourne encore, indexé, infecté. Le www est propre. Cherchez les vhosts, les DNS, les propriétés Search Console. Fermez ou nettoyez le sous-domaine.
8 septembre 2026
9 min · Lire →