Les premières minutes comptent, et les premiers réflexes aussi
Face à un site piraté ou un serveur compromis, le réflexe naturel est de tout effacer et de tout réinstaller au plus vite. C'est compréhensible, et c'est souvent l'erreur qui coûte le plus cher : les traces qui permettent de comprendre l'attaque disparaissent, la faille reste ouverte, et l'incident recommence quelques jours plus tard.
Une réponse à incident suit un ordre précis. D'abord limiter les dégâts, ensuite comprendre, puis seulement remettre en service, sur une base saine. Les demandes signalées comme incident en cours sont traitées en priorité.
Les situations que nous traitons
Sites web, serveurs Linux, VPS et serveurs dédiés, hébergements, messagerie et noms de domaine.
Site web piraté
Redirections vers des sites douteux, pages de spam indexées par Google, contenu modifié, avertissement « site dangereux » dans le navigateur.
Cas d'un site WordPressServeur compromis
Processeur saturé sans raison, processus inconnus, comptes ou clés SSH ajoutés, tâches planifiées suspectes, connexions sortantes inhabituelles.
Envoi massif de spam
Votre serveur ou votre site envoie des milliers d'emails, l'adresse IP se retrouve sur des listes noires, vos propres emails ne passent plus.
Hébergement suspendu
L'hébergeur a coupé le site ou le serveur après un signalement : malware, phishing hébergé à votre insu, attaque lancée depuis votre machine.
Rançongiciel
Fichiers chiffrés sur un serveur, un NAS ou des postes, demande de rançon. La priorité : isoler, préserver, vérifier l'état des sauvegardes.
Accès détournés
Compte d'hébergement, nom de domaine, DNS ou messagerie pris en main par un tiers. Il faut reprendre la main avant de nettoyer quoi que ce soit.
Un incident est en cours ?
Choisissez « Incident de sécurité en cours » dans le formulaire : la demande est marquée urgente. Décrivez ce que vous voyez et depuis quand.
Contenir, comprendre, remettre en service
Chaque étape a son rôle. Sauter la deuxième, c'est laisser la porte ouverte.
- 01
Contenir
Limiter les dégâts sans effacer les preuves : isoler la machine, couper les accès compromis, mettre le site en maintenance si nécessaire.
- 02
Comprendre
Journaux, fichiers modifiés, comptes, tâches planifiées, connexions : identifier le point d'entrée et tout ce que l'attaquant a laissé derrière lui.
- 03
Remettre en service
Nettoyer, ou reconstruire proprement et restaurer les données depuis une sauvegarde saine, antérieure à l'intrusion.
- 04
Fermer la porte
Corriger la faille exploitée, renouveler tous les secrets, durcir la configuration et mettre en place une surveillance.
Un serveur, pas seulement un site
Beaucoup de prestataires web savent nettoyer un WordPress. Moins nombreux sont ceux qui vont chercher ce que l'attaquant a laissé sur le serveur lui-même : une clé SSH ajoutée, une tâche planifiée qui réinstalle le code malveillant chaque nuit, un compte système créé, un processus de minage qui tourne en arrière-plan.
GO4IT administre des serveurs Linux et des environnements Docker au quotidien. L'analyse couvre donc toute la chaîne : le site, l'application, le serveur, l'hébergement, les DNS et la messagerie du domaine. Quand l'incident part d'un poste de travail ou d'un compte volé, la vérification s'étend aussi à la sécurité des postes et des comptes.
Si l'hébergeur a suspendu le service, nous préparons les éléments qu'il demande pour le rétablir. Si le site est signalé par Google, nous déposons la demande de réexamen une fois le nettoyage vérifié.
Et après ?
Un incident révèle presque toujours autre chose : des sauvegardes jamais testées, des mises à jour en retard, des accès partagés. Une fois le service rétabli, un audit de sécuritépermet de traiter ces points dans l'ordre, et une protection des postes par EDR aide à détecter une prochaine tentative plus tôt. Pour les réflexes à connaître côté utilisateurs, voir notre guide après un clic sur un lien de phishing.
Questions fréquentes
Faut-il restaurer une sauvegarde tout de suite ?
Pas avant d'avoir compris comment l'attaquant est entré. Si la faille est toujours là, le site ou le serveur sera compromis à nouveau. Et une sauvegarde récente peut elle-même contenir des fichiers malveillants si l'intrusion est ancienne.
Intervenez-vous sur un serveur hébergé chez n'importe quel hébergeur ?
Oui, dès lors que vous disposez des accès ou pouvez les récupérer : VPS, serveur dédié ou hébergement mutualisé chez les hébergeurs courants. Sur un mutualisé, les possibilités d'analyse sont plus limitées, car les journaux disponibles dépendent de l'hébergeur.
Faut-il payer la rançon en cas de rançongiciel ?
Non. Les autorités, dont Cybermalveillance.gouv.fr, le déconseillent : rien ne garantit que les données seront rendues, et le paiement finance de nouvelles attaques. La priorité est d'isoler les machines et de vérifier ce que les sauvegardes permettent de récupérer.
Des données clients ont peut-être été volées, que faire ?
Si des données personnelles ont été exposées et que cela présente un risque pour les personnes, la violation doit être notifiée à la CNIL, si possible dans les 72 heures après sa découverte. L'analyse de l'incident aide à établir les faits nécessaires à cette déclaration.
Le rapport d'intervention sert-il à l'assurance ou à une plainte ?
Il décrit ce qui s'est passé et ce qui a été fait, ce qui est utile pour déclarer le sinistre à un assureur ou déposer plainte. Le service public 17Cyber permet aussi d'être orienté vers les forces de l'ordre pour les démarches.