Logiciel malveillant (malware)
Du code introduit dans un site pour servir les intérêts d'un tiers.
Définition
Un logiciel malveillant est du code introduit dans un site pour servir les intérêts d’un tiers. Il ne cherche pas forcément à casser quoi que ce soit. Un site qui fonctionne normalement n’est donc pas la preuve qu’il est sain.
Que fait un logiciel malveillant sur un site ?
Il détourne une ressource qui ne lui appartient pas.
Trois usages couvrent la majorité des cas. L’ajout de pages ou de liens indexés par Google, au profit du référencement d’un tiers. La redirection d’une partie des visiteurs vers un autre site. Et l’envoi de courriels en votre nom, qui finit par faire classer votre domaine comme émetteur de spam.
Un quatrième usage se voit moins : la mise à disposition de la puissance du serveur, pour attaquer d’autres sites ou héberger des fichiers. Le seul symptôme est alors un ralentissement, souvent attribué à l’hébergeur.
Le raccourci à éviter. Tester son site depuis son propre navigateur ne prouve rien. Beaucoup d’infections ne se déclenchent que pour un visiteur venant d’un moteur de recherche, ou seulement sur mobile, et jamais pour un utilisateur connecté à l’administration.
Comment détecter un logiciel malveillant ?
Par la comparaison, pas par l’inspection visuelle.
WordPress publie l’empreinte de chacun de ses fichiers : comparer repère en quelques secondes ceux qui ont été modifiés. Les extensions et le thème demandent un autre examen, puisqu’ils ne sont pas couverts par cette comparaison. La base de données doit être regardée aussi, car du code peut y être stocké dans une option chargée à chaque page.
Le signal externe le plus fiable reste la Search Console, qui publie une alerte de sécurité quand Google détecte une infection. Encore faut-il que quelqu’un relève l’adresse électronique qui reçoit ces messages.
Que faire quand on en trouve un ?
Chercher par où il est entré avant de le supprimer.
Supprimer le code visible sans identifier le chemin d’entrée conduit à une réinfection en quelques jours. Le chemin est presque toujours l’un de ces trois : une extension vulnérable ou modifiée, un accès dont le mot de passe a fuité, ou un autre site infecté sur le même compte d’hébergement.
Une fois le chemin fermé, tous les accès sont à considérer comme compromis : comptes administrateurs, accès au serveur et à la base, et les clés de sécurité du fichier de configuration, dont le changement déconnecte immédiatement toutes les sessions ouvertes.
Questions fréquentes
Un antivirus détecte-t-il un site infecté ?
Non. Un antivirus protège le poste de travail, il n’analyse pas un site distant. Il peut au mieux vous avertir quand vous visitez une page dangereuse, ce qui suppose que l’infection soit déjà active et connue.
Un petit site est-il moins visé ?
Non. Les attaques sont automatisées et ne visent personne en particulier : elles parcourent le web à la recherche de versions connues pour être vulnérables. La taille du site ne change rien, seule sa version compte.
Faut-il tout réinstaller ?
Pas systématiquement. Une réinstallation propre du cœur et des extensions, avec conservation du contenu vérifié, suffit dans la plupart des cas. Ce qui ne se contourne pas, c’est l’examen de la base de données et la fermeture du chemin d’entrée.
Sources
Et sur votre site ?
Une définition ne dit pas si vous êtes concerné.
L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.