Cas de piratage · type d'attaque

Site chiffré et demande de rançon ? On évalue avant de payer.

Fichiers illisibles, message de rançon, base inaccessible. Avant toute chose : ne payez pas, et ne touchez à rien. Beaucoup de cas se règlent sans rançon.

J+1
Reprise du dossier
947
Sites remis en état
30 j
Garantie incluse
Déclarer mon site

Votre espace est créé avec la déclaration. Un technicien reprend le dossier rapidement, en jours ouvrés.

Sans engagement · aucun accès serveur à cette étape
Reconnaître

Ce que vous constatez

01
Fichiers renommés et illisibles
Vos fichiers portent une extension inconnue et ne s'ouvrent plus.
02
Message de rançon
Un fichier texte ou une page réclame un paiement en cryptomonnaie.
03
Base de données vidée ou exportée
Vos tables ont disparu, avec un message annonçant leur détention.
04
Sauvegardes également touchées
Les sauvegardes stockées sur le même hébergement sont chiffrées elles aussi.
Tout de suite

Ce que vous pouvez faire maintenant

OK Notez l'heure et ce que vous constatez : cela aide à retrouver le point d'entrée.
OK Changez le mot de passe de votre compte d'hébergement, pas seulement celui du site.
OK Faites une copie du site en l'état, même infecté : elle sert de preuve et de filet de sécurité.
OK Prévenez votre hébergeur qu'un prestataire intervient, pour éviter une suspension.
À éviter

Ce qui aggrave souvent la situation

NON Supprimer des fichiers au hasard : le moyen le plus rapide de casser le site sans retirer l'infection.
NON Restaurer une sauvegarde ancienne sans vérification : elle contient souvent déjà l'infection.
NON Réinstaller par-dessus : la porte d'entrée reste ouverte et l'attaque revient en quelques jours.
NON Demander un réexamen à Google avant nettoyage : le refus rallonge fortement les délais.

Notre intervention, étape par étape

durée constatée : une journée en moyenne
1
jour 1
Constat
Copie du site en l'état, examen des fichiers, de la base et de l'historique des connexions. Point d'entrée identifié.
2
jour 1 – 2
Nettoyage
Éléments infectés retirés un par un, contenus légitimes conservés, aucune réinstallation à l'aveugle.
3
jour 2
Verrouillage
Faille corrigée, composants mis à jour, mots de passe régénérés, protection ajoutée.
4
J+1 → J+30
Réhabilitation
Retrait des alertes Google et antivirus, surveillance 30 jours, compte-rendu écrit.
Vous suivez chaque étape dans votre espace, avec le nom du technicien et l'heure de chaque action.
Voir l'espace client
Causes

Comment l'attaque est arrivée

Répartition relevée sur les sites que nous avons nettoyés cette année.

Accès serveur compromis
51 %
Identifiants SSH ou FTP volés, souvent avec des droits étendus.
Base de données exposée
29 %
Service de base accessible depuis l'extérieur, sans restriction d'adresse.
Composant vulnérable exploité
20 %
Faille permettant l'exécution de commandes sur le serveur.
Questions

Sur ce cas précis

Les autres questions sont traitées dans la foire aux questions générale.

Faut-il payer la rançon ?

Notre réponse est non tant qu'aucune autre voie n'a été explorée : sauvegardes ailleurs, copies de l'hébergeur, reconstitution partielle. Le paiement ne garantit rien.

Mes données sont-elles définitivement perdues ?

+
Pas nécessairement. Nous vérifions d'abord toutes les copies existantes, y compris celles que l'attaquant n'a pas pu atteindre.

Que faire dans l'heure qui suit ?

+
Ne rien supprimer, ne rien réinstaller, et couper les accès du serveur. Nous prenons le relais.
Autres cas traités
Fuite de données clients Compte suspendu par l'hébergeur Backdoor / shell PHP Injection SQL Site en erreur 500

Chaque heure de plus creuse le trou SEO

Déclaration en 2 minutes, prix affiché avant validation, intervention en jours ouvrés.