Signes et premières mesures
Votre site Joomla! 3 est-il piraté ?
Si vous lisez ceci parce que quelque chose vous semble anormal sur votre site, voici comment le vérifier et ce qu'il faut vraiment faire. Précision d'entrée : un correctif de sécurité empêche l'exploitation de vulnérabilités connues. Il ne nettoie pas une compromission déjà survenue. Si votre site est déjà piraté, le nettoyage est un travail différent, et les deux ne doivent pas être confondus.
Signes courants d'un site Joomla! 3 compromis
- Des pages de spam apparaissent alors que vous ne les avez jamais créées, souvent pour des produits pharmaceutiques, des jeux d'argent ou de la contrefaçon, parfois visibles uniquement pour les moteurs de recherche et pas pour un visiteur normal.
- Des redirections inattendues envoient les visiteurs, ou seulement ceux venant d'un moteur de recherche, vers un site sans rapport.
- Une page d'accueil défigurée, le signe le plus visible et le moins ambigu.
- Un avertissement de votre hébergeur concernant des malwares, du spam sortant ou un compte suspendu, car les hébergeurs détectent souvent une compromission avant le propriétaire du site lui-même.
- Des utilisateurs administrateurs inconnus dans la liste des utilisateurs Joomla! que personne dans votre équipe n'a créés.
- Votre domaine est mis sur liste noire par Google Safe Browsing ou un éditeur d'antivirus, ce que vous remarquerez généralement sous forme d'un avertissement du navigateur en visitant votre propre site.
Que faire en premier
- Ne paniquez pas et ne supprimez pas des fichiers au hasard. Cela détruit des preuves qui pourraient être nécessaires pour comprendre comment l'attaquant est entré, et cela peut ralentir le nettoyage plutôt que l'accélérer.
- Restreignez l'accès si possible. Mettre le site hors ligne ou derrière une page de maintenance limite les dégâts en cours pendant que vous réglez la situation.
- Contactez votre hébergeur. Il peut souvent vous dire ce qu'il observe de son côté, et certains hébergeurs suspendent automatiquement un compte jusqu'à ce qu'il soit nettoyé.
- Faites appel à quelqu'un qui fait cela professionnellement. Un nettoyage correct signifie trouver et supprimer la porte dérobée que l'attaquant a laissée, pas seulement supprimer les pages de spam visibles, sinon la même faille sera réutilisée en quelques jours.
Prévention et nettoyage
Ce sont deux tâches différentes. La prévention consiste à fermer les vulnérabilités connues avant que quiconque ne les exploite, ce que fait notre correctif de sécurité Joomla! 3 : il corrige les 50 vulnérabilités documentées du noyau Joomla! 3. Le nettoyage consiste à trouver et supprimer un attaquant déjà entré, ce qui nécessite des outils et un processus entièrement différents.
Si votre site présente l'un des signes ci-dessus, contactez-nous et nous vous aiderons à l'évaluer et à le corriger : artd.ch/kontakt. Une fois un site compromis réellement nettoyé, appliquer le correctif de sécurité reste utile, afin que la même faille ne puisse pas être réutilisée.