Repérer un site WordPress compromis : 12 signaux d’alerte

La plupart des sites WordPress compromis paraissent normaux de l’extérieur. Voici 12 signaux d’alerte qui vous préviennent que quelque chose ne va pas avant que les moteurs de recherche ne le remarquent.

People investigating laptops, representing spotting a compromised WordPress site

Un site WordPress compromis l’annonce rarement. L’attaquant veut rester invisible le plus longtemps possible, car chaque jour d’accès supplémentaire est une occasion de plus d’envoyer du spam, d’abuser de votre hébergement ou de bâtir du référencement sur votre domaine. Plus tôt vous repérez une compromission, moins elle fait de dégâts. Voici douze signaux d’alerte concrets à vérifier sur tout site WordPress que vous possédez ou gérez.

1. Des pages ou dossiers inconnus à la racine du site

WordPress place ses fichiers dans un ensemble connu de dossiers. Tout ce qui se trouve en dehors de wp-admin, wp-content, wp-includes et des fichiers standard du cœur à la racine doit être examiné. Un audit récent sur le site d’une agence de Sydney a révélé cinq nouveaux répertoires à la racine, chacun nommé pour imiter de vraies pages WordPress. Les fichiers qu’ils contenaient étaient toute l’attaque. Les dossiers eux-mêmes étaient l’indice.

2. Des fichiers en .php dans wp-content/uploads

Le dossier uploads est réservé aux médias. PHP ne devrait pas s’y exécuter. Si vous trouvez des fichiers .php dans l’arborescence uploads, surtout avec des noms étranges ou des dates de modification récentes, considérez-les comme suspects jusqu’à preuve du contraire. L’exception : un petit ensemble de fichiers stub intentionnels que certaines extensions de durcissement ajoutent pour bloquer l’accès direct. Tout ce qui va au-delà mérite une enquête.

3. De nouveaux comptes administrateurs que vous n’avez pas créés

Ouvrez Utilisateurs dans votre administration WordPress. Examinez chaque compte doté du rôle administrateur. Si quelqu’un y figure que vous ne reconnaissez pas, avec une adresse e-mail sur un domaine inconnu, ou avec une date d’inscription qui ne correspond à aucun accueil dont vous vous souvenez, c’est un signal d’alerte. Les attaquants créent souvent un compte administrateur de porte dérobée pour pouvoir revenir même après la fermeture du point d’entrée initial.

4. Chutes ou pics de performance dans la Search Console

Google Search Console est le système d’alerte précoce que la plupart des propriétaires ignorent. Des chutes soudaines d’impressions ou de positions peuvent signifier qu’une action manuelle a été appliquée. Des pics soudains d’impressions pour des requêtes sans rapport avec votre activité peuvent signifier que Google classe désormais du contenu masqué sous votre domaine. Dans les deux cas, creusez.

5. Des URL indexées inconnues

Dans la Search Console, le rapport de couverture liste toutes les URL que Google a indexées sous votre domaine. Si vous voyez des URL que vous n’avez pas créées, surtout en langues étrangères ou avec des chemins inhabituels, c’est un signe fort que votre domaine héberge du contenu masqué. L’étude de cas de Sydney évoquée plus haut s’est d’abord manifestée par des URL indexées que le propriétaire n’avait jamais vues.

6. Des anomalies sur la facture d’hébergement

Une hausse soudaine de bande passante ou de stockage sur votre facture d’hébergement, sans changement correspondant de trafic ou de contenu sur le site, peut signifier que le serveur est utilisé pour autre chose que votre site. Les attaquants se servent parfois de sites WordPress compromis pour héberger des pages de phishing, des logiciels malveillants ou du contenu spam, et cette bande passante apparaît dans vos statistiques d’utilisation.

7. Commentaires ou inscriptions indésirables malgré les filtres

Si vous avez un filtrage anti-spam installé mais que le spam apparaît quand même, surtout des commentaires approuvés automatiquement ou des inscriptions d’utilisateurs qui contournent vos réglages, quelque chose a contourné le flux normal de WordPress. Cela peut être une mauvaise configuration d’extension, mais aussi une compromission qui a désactivé ou contourné vos protections.

8. Des fichiers du cœur de WordPress modifiés

Les fichiers de wp-admin et wp-includes font partie du cœur de WordPress. Les propriétaires ne devraient jamais les modifier, et les mises à jour de routine devraient les laisser dans un état sain connu. Une extension de sécurité réputée comme Wordfence peut comparer vos fichiers du cœur aux versions officielles et vous dire lesquels ont été modifiés. Toute modification que vous ne pouvez pas expliquer est un signal d’alerte.

9. Des entrées étranges dans votre journal d’activité

Si votre extension de sécurité ou votre hébergeur fournit un journal d’activité, lisez-le. Des connexions depuis des pays où vous n’opérez pas, des connexions à des heures qui ne correspondent à aucune habitude de votre équipe, des changements de réglages que vous n’avez pas faits, des extensions installées ou activées en dehors des fenêtres de maintenance de routine. Chacun de ces éléments mérite une enquête.

10. Des redirections inattendues depuis les résultats de recherche

Cliquez sur votre propre site depuis un résultat Google, idéalement depuis une session de navigateur neuve ou un appareil mobile. Si vous aboutissez sur un autre domaine, sur une page de destination inconnue, ou sur une page qui ne correspond pas au titre cliqué, quelque chose intercepte le trafic de recherche. Les attaquants écrivent souvent des règles de redirection qui ne se déclenchent que pour les visiteurs arrivant des moteurs de recherche, d’où le fait que la même URL semble normale quand vous la saisissez directement.

11. Des avertissements du navigateur sur votre URL

Chrome, Firefox et Safari affichent une page d’avertissement rouge si Google Safe Browsing a signalé votre domaine comme diffusant des logiciels malveillants ou du phishing. Si quelqu’un signale avoir vu un tel avertissement sur votre site, considérez-le comme une compromission confirmée jusqu’à preuve du contraire. Dans la grande majorité des cas, l’avertissement n’est pas un faux positif.

12. Des clients qui signalent un contenu étrange

Parfois, le détecteur le plus fiable est un client dérouté. Si quelqu’un vous contacte pour demander pourquoi votre site affiche du contenu sans rapport, fait la publicité de produits que vous ne vendez pas, ou réclame des identifiants dans un formulaire inconnu, écoutez attentivement. Les clients voient la face publique de votre site dans des conditions que vous ne testez peut-être pas.

Que faire si vous repérez l’un de ces signaux

Si l’un de ces signaux d’alerte apparaît, ne paniquez pas et n’essayez pas de nettoyer avant d’avoir compris l’ampleur. La première étape la plus importante est de prendre un instantané de l’état actuel, avec une sauvegarde complète des fichiers et de la base de données, pour qu’un audit forensique puisse voir ce que l’attaquant a fait. Puis changez tous les identifiants. Ensuite, entamez un nettoyage systématique, idéalement avec l’aide de quelqu’un qui l’a déjà fait.

Nettoyer trop vite détruit les preuves dont vous avez besoin pour trouver le point d’entrée. Sans trouver le point d’entrée, l’attaquant sera de retour en quelques jours.

Besoin d’un coup de main ?

Si l’un de ces signaux d’alerte est apparu sur votre site WordPress, l’équipe de Defyn peut mener un audit forensique, identifier le point d’entrée et vous guider vers une récupération propre. Prenez contact dès que vous repérez quelque chose. Le temps compte.

Avatar de Claire Smith
Sponsored Loved this story? Defyn turns articles like this into the websites your competitors wish they had. Talk to us → defyn.com.au