Votre site PrestaShop, Laravel ou WordPress a ete pirate. Des redirections vers des sites etrangers apparaissent, Google a mis une alerte "site compromis", vos clients signalent des messages d'erreur, ou vous avez reçu un message du regulateur (CNDP, hebergeur). La première chose a comprendre: vous etes dans une fenêtre de 24 a 48 heures ou chaque heure compte. Ce guide explique comment identifier l intrusion, quelles sont les 5 premières actions a mener, et la méthode Eurastech pour nettoyer, sécuriser et remettre en production un site pirate. Il est destine aux DG, responsables e-commerce, DSI et agences qui doivent agir dans l urgence sur un PrestaShop, un Laravel ou un WordPress compromis.
Comment savoir si votre site a ete pirate
Les signes d'une intrusion ne sont pas toujours spectaculaires. Voici les symptomes les plus fréquents observés sur nos interventions d urgence au Maroc.
- Redirections suspectes quand un visiteur arrive depuis Google (site de casino, pharmacie illegale, crypto).
- Pages ou contenus inconnus créés dans votre back-office, parfois dans des langues que vous ne servez pas.
- Alerte Google Safe Browsing ou "site compromis" dans Search Console.
- Email de votre hebergeur signalant des activités suspectes ou un envoi massif de spam.
- Signal CNDP ou d'un client suite a une fuite de données.
- Ralentissements inexpliques du site, avec consommation CPU ou RAM anormale sur le serveur.
- Fichiers modifies que vous n avez pas touches (dates de modification recente dans le FTP).
- Comptes administrateur ajoutes ou modifies sans votre autorisation.
- Emails en provenance de votre domaine marques comme spam chez des destinataires legitimes.
Si vous identifiez 2 de ces signes, un audit de sécurité s impose. Si 3 ou plus sont presents, vous etes probablement déjà compromis et l intervention doit démarrer dans les heures qui suivent.
Les 5 premières actions en cas d intrusion
Les 24 premières heures sont critiques. Voici la sequence d'actions qui limite les degats et préparé la remédiation.
1. Ne redemarrez pas le serveur, ne supprimez rien tout de suite. Les attaquants laissent souvent des traces (logs, processus, fichiers temporaires) qui aident a identifier la vulnérabilité exploitee. Un reboot ou un nettoyage hatif detruit ces preuves.
2. Changez tous les mots de passe administrateur depuis un autre poste sécurisé: admin back-office, accès FTP, accès base de données, panneau hebergeur, comptes email lies. Revoquez les tokens API.
3. Isolez le site si l attaque est active. Si le site envoie du spam ou redirige les visiteurs en continu, le mettre hors ligne (maintenance mode, htaccess de blocage par IP) est parfois plus sage que de laisser l attaque se propager.
4. Faites un snapshot complet du serveur (système de fichiers, base de données, logs Apache ou Nginx des 30 derniers jours). Ces données sont nécessaires pour l analyse forensique et pour la declaration CNDP si des données personnelles ont ete exposees.
5. Contactez un spécialiste en sécurité web applicative. Les équipes internes standard sont rarement outillees pour une remédiation complète. Une intervention de 24 a 48 heures par un spécialiste coûte moins cher qu'une recidive 15 jours plus tard.
Votre site est pirate en ce moment ? Contactez l équipe Eurastech pour une intervention d urgence. Premier contact technique sous 24h ouvrees a Casablanca, Rabat, Fès ou en remote.
La méthode Eurastech: nettoyage, sécurisation, mise en production
Notre protocole d'intervention sur site pirate se deroule en 4 phases serres dans le temps.
Phase 1 - Audit forensique (24 a 48h)
Analyse des logs web server, analyse des fichiers modifies, scan anti-malware applicatif, identification du vecteur d attaque (plugin obsolète, mot de passe faible, injection SQL, upload non filtré). Livrable: rapport avec vecteur d attaque identifié, liste des modifications malveillantes, et recommandations.
Phase 2 - Nettoyage (2 a 5 jours)
Suppression des fichiers malveillants identifiés, restauration de fichiers système depuis une version saine de référence, nettoyage de la base de données (utilisateurs administrateurs injectes, articles spam, redirections), invalidation des sessions utilisateur. Mise en place de tests de vérification pour s'assurer que le site est clean.
Phase 3 - Sécurisation (5 a 15 jours)
mise à jour du CMS (PrestaShop, Laravel, WordPress) et des plugins, patches de sécurité appliques, authentification a 2 facteurs sur les comptes admin, reconfiguration des droits de fichiers, mise en place d'un WAF applicatif (ModSecurity ou Cloudflare), reconfiguration du backup automatique, activation de la journalisation fine.
Phase 4 - Monitoring et remise en production (continu)
Surveillance applicative en continu avec alertes sur activité suspecte. Declaration CNDP si nécessaire. Documentation technique complète. Formation équipe interne. Basculement ensuite vers une maintenance applicative avec forfait Silver ou Gold incluant le volet sécurité.
Combien coûte une intervention d urgence au Maroc
Les fourchettes 2026 pour une intervention complète (audit forensique + nettoyage + sécurisation + hypercare 30 jours).
| Profil site | Complexité | Durée | Budget intervention |
|---|---|---|---|
| Site vitrine WordPress simple | Simple (moins de 20 plugins) | 1 a 2 semaines | 25 a 60k MAD |
| E-commerce PrestaShop standard | Moyen (modules tiers, intégrations) | 2 a 4 semaines | 60 a 180k MAD |
| Application Laravel complexe | Complexe (API, logique métier critique) | 3 a 6 semaines | 150 a 400k MAD |
| Plateforme multi-site ou multi-tenant | Très complexe | 4 a 10 semaines | 300 a 800k MAD |
Ce que les fourchettes incluent: audit forensique complet, nettoyage, sécurisation technique, hypercare 30 jours avec monitoring, documentation.
Ce qu elles n incluent pas: refactoring de l'application si la codebase est trop degradee (voir reprise de projets legacy), évolutions fonctionnelles post-incident, licences tierces (WAF, Sentry, monitoring).
Coût d'une recidive: un site pirate 2 fois en 6 mois coûte en moyenne 3 fois plus cher qu'une intervention ferme + maintenance préventive. La première intervention doit inclure un volet sécurité durable, pas juste un nettoyage superficiel.
Comment prévenir une nouvelle intrusion
La remédiation n'est que la moitie du travail. Pour éviter la recidive, plusieurs actions durables.
- mise à jour systématique du CMS et des plugins (PrestaShop, WordPress, Laravel). La majorité des intrusions exploitent des CVE connues corrigees depuis des mois.
- Retrait des plugins et modules non maintenus. Chaque module obsolète est une porte potentielle.
- Authentification a 2 facteurs sur les comptes administrateur, sans exception. Mots de passe forts et gestionnaire de mots de passe.
- Sauvegarde automatisee chiffree avec test de restauration régulier. Une sauvegarde jamais testee n'est pas une sauvegarde.
- WAF applicatif devant le site (Cloudflare, ModSecurity, AWS WAF) pour bloquer les attaques les plus communes.
- Monitoring continu avec alerte sur activité anormale (CPU, connexions, volumes d emails sortants).
- Audit de sécurité annuel sur les sites critiques (e-commerce, données clients, traitements CNDP).
- Plan de réponse a incident documenté, connu des équipes, avec contacts d urgence à jour.
Conformité CNDP après un incident
Si votre site traite des données personnelles de clients marocains (commande e-commerce, compte client, formulaire de contact, CRM), l intrusion doit être traitee sous l angle de la loi 09-08.
- Évaluer la portee de la fuite: quelles données, sur combien de personnes, sur quelle période.
- Notifier la CNDP si une violation est averee et présenté un risque pour les personnes concernées. Le délai recommandé est de 72 heures après constatation.
- Informer les personnes concernées quand le risque est élevé (fuite de mots de passe, cartes bancaires, données sensibles).
- Documenter les actions de remédiation et les mesures mises en place pour éviter la recidive.
- Conserver les traces (logs, rapports forensiques) pour justifier vos actions en cas de contrôle ulterieur.
Le volet CNDP est souvent oublie par les prestataires techniques purs. Notre protocole l intégré systématiquement quand les données personnelles sont en jeu.
FAQ
En combien de temps pouvez-vous intervenir sur un site pirate ?
Premier contact technique sous 24 heures ouvrees. Audit forensique demarrant dans la foulee, avec premiers findings sous 48 heures. Pour un site en cours d'exploitation active par les attaquants (envoi de spam massif, redirections visibles), nous mobilisons une équipe senior le jour même.
Peut-on continuer a exploiter le site pendant l intervention ?
Dépend de la gravité. Pour un site ou l attaque est contenue (redirections partielles, deface sur une page), oui, avec un mode degrade. Pour un site qui envoie du spam, exporte des données en temps réel ou menace la réputation de l hebergeur, non, il doit être isole le temps du nettoyage.
Faut-il declarer a la CNDP ?
Si l incident implique une violation de données personnelles (fuite, accès non autorise, alteration, perte) avec risque pour les personnes concernées, oui. Le délai recommandé est de 72 heures. Nous accompagnons la redaction de la notification et la documentation associee.
Intervenez-vous sur PrestaShop, Laravel, WordPress, Node ?
Oui, sur les 4 stacks. Notre équipe a une expertise approfondie sur PrestaShop (1.6, 1.7, 8.x), Laravel (5 a 11), WordPress, et les applications Node.js ou Python. Pour les stacks plus rares, nous faisons appel a des spécialistes partenaires.
Pouvez-vous récupérer les données perdues dans l attaque ?
Si une sauvegarde propre existe, oui, nous la restaurons proprement en excluant les éléments malveillants injectes. Sans sauvegarde, la récupération est partielle (données reconstructibles à partir des logs ou des commandes clients dans les emails). C'est pourquoi une stratégie de backup testee est la première ligne de defense.
Que se passe-t-il après l intervention ?
Nous recommandons systématiquement un forfait de maintenance Silver ou Gold incluant le volet sécurité: monitoring continu, updates réguliers, audit trimestriel, plan de réponse a incident à jour. C'est le meilleur moyen d éviter une recidive.
Combien coûte une intervention si je suis petit e-commerce ?
Pour un PrestaShop e-commerce standard, le ticket d entrée est entre 25 et 60k MAD pour un site vitrine WordPress, 60 a 180k MAD pour un PrestaShop avec modules tiers. Le coût augmente avec la complexité de la codebase et le nombre d intégrations tierces a sécuriser.
Ressources complémentaires
Pour approfondir: migration PrestaShop 8 si votre e-commerce tourne encore sur PrestaShop 1.6 ou 1.7, migration Laravel 11 si votre site Laravel est sur une version non supportee, et conformité CNDP loi 09-08 pour le volet legal de la notification d incident.
Votre site est pirate ou suspect ? Eurastech intervient en urgence sur PrestaShop, Laravel, WordPress et Node au Maroc et en Afrique francophone. Audit forensique, nettoyage, sécurisation, maintenance continue. Demander une intervention d urgence ou découvrir le service crisis-takeover.