Suppression des logiciels malveillants
Les clients peuvent bénéficier de l’engagement de sécurité de Kinsta. Si votre site WordPress est piraté alors qu’il est hébergé chez Kinsta, nous travaillerons gratuitement à vos côtés pour tenter de réparer les dégâts.
Restrictions et conditions d’éligibilité
- Notre engagement de sécurité s’applique uniquement aux sites WordPress qui ne contiennent pas d’extensions ou de thèmes piratés. Si votre site utilise une extension ou un thème piraté, notre équipe ne pourra pas procéder à la suppression des logiciels malveillants tant que les extensions et thèmes incriminés n’auront pas été supprimés.
- Cet engagement ne couvre pas les logiciels non WordPress ni les scripts personnalisés.
- Vous devez effectuer les étapes de post-nettoyage que nous vous fournissons dans un délai d’un jour ouvré à compter de notre demande pour continuer à bénéficier de cette couverture. Si ces étapes ne sont pas effectuées dans les délais, votre site ne sera plus couvert par cet engagement, et toute infection future fera l’objet de frais de nettoyage de 100 $.
- Notre engagement de sécurité est soumis à nos conditions générales d’utilisation. Bien que nous ne puissions pas prévenir ni remédier à tous les incidents de sécurité, nous vous aiderons à réparer les dommages causés par des logiciels malveillants à vos sites web, à condition que ces derniers soient hébergés par Kinsta.
Ce que couvre l’engagement de sécurité
- Une inspection du site et une analyse approfondie de ses fichiers afin d’identifier les logiciels malveillants.
- La réparation du cœur de WordPress par l’installation d’une copie propre des fichiers du cœur.
- L’identification et la suppression des extensions et thèmes infectés.
Si une extension ou un thème actif est supprimé dans le cadre du processus de suppression des logiciels malveillants, il vous incombe d’installer et de configurer une nouvelle copie de celui-ci une fois la suppression terminée.
Nous ferons de notre mieux pour supprimer entièrement les logiciels malveillants de votre site. Cependant, ces derniers sont souvent délibérément difficiles à détecter et à supprimer. Cela est particulièrement vrai pour les infections injectées dans la base de données du site. Par conséquent, dans de rares cas, une seule intervention de nettoyage peut s’avérer insuffisante. Si vous constatez un comportement inattendu ou malveillant une fois notre intervention terminée, veuillez recontacter notre équipe et fournir autant de détails que possible afin que nos spécialistes puissent effectuer une nouvelle tentative pour éliminer complètement l’infection.
Comment les sites sont-ils piratés ?
Grâce à la conception sécurisée de notre infrastructure, les compromissions au niveau du serveur sont extrêmement rares. Les sites piratés alors qu’ils sont hébergés chez Kinsta sont plutôt infectés de l’une des trois manières suivantes :
- Des failles ciblant WordPress : utilisation d’extensions et de thèmes obsolètes ou mal codés, ou utilisation de versions obsolètes du cœur de WordPress.
- Identifiants compromis : un pirate s’empare de vos identifiants d’accès à l’administration WordPress, à MyKinsta, à la base de données, au SSH ou au SFTP.
- Plugins et thèmes « nulled »: utilisation de versions « gratuites » de thèmes et d’extensions premium contenant du code malveillant.
Signes indiquant que votre site pourrait être compromis
Un site compromis ne se manifeste pas toujours par une erreur évidente ; souvent, le premier indice est un élément dont l’apparence ou le fonctionnement semble légèrement anormal. Voici quelques signes courants à surveiller :
- Un site web différent ou inconnu s’affiche sur votre domaine. Cela peut signifier que les fichiers ou la base de données de votre site ont été modifiés, ou que votre domaine pointe vers une adresse inappropriée.
- Les visiteurs sont redirigés vers un site inconnu ou suspect. Les redirections malveillantes sont souvent injectées dans le code d’un site et peuvent n’apparaitre que pour certains visiteurs, tels que ceux provenant des moteurs de recherche.
- Votre site affiche du contenu que vous n’avez pas créé (défacement). Il peut s’agir de textes, d’images ou de fenêtres contextuelles inconnus, parfois laissés comme marqueur visible par un pirate.
- Google ou votre navigateur signale votre site comme dangereux ou non sécurisé. Cela signifie généralement qu’un logiciel malveillant ou du contenu de hameçonnage a été détecté sur votre site, ce qui peut affecter votre classement dans les résultats de recherche et la confiance des visiteurs jusqu’à ce que le problème soit résolu.
- Vous remarquez des utilisateurs administrateurs, des fichiers ou des extensions qui vous sont inconnus. Les pirates créent parfois des comptes administrateurs cachés ou installent des extensions déguisées afin de conserver l’accès à votre site.
- Votre site se charge anormalement lentement ou présente un comportement erratique. Cela peut être le signe de scripts malveillants s’exécutant en arrière-plan, ou indiquer que les ressources de votre serveur sont utilisées à d’autres fins que la mise à disposition de votre site.
Que faire si vous soupçonnez que votre site a été compromis
Si vous remarquez l’un des signes ci-dessus, agir rapidement peut limiter les dégâts et faciliter le nettoyage. Voici la marche à suivre :
- Contactez notre équipe de support pour un nettoyage gratuit des logiciels malveillants. Kinsta inclut la suppression des logiciels malveillants sans frais supplémentaires ; cela doit donc être votre première démarche, plutôt que d’essayer de résoudre le problème vous-même.
- Notez ce que vous avez observé : URL inhabituelles, captures d’écran, messages d’erreur, et transmettez ces informations à l’équipe. Cela aide notre équipe à identifier plus rapidement le type de compromission et à en localiser la source.
- Ne supprimez pas et ne réinitialisez pas le site s’il doit être nettoyé. Une réinitialisation efface les preuves dont notre équipe a besoin pour mener correctement son enquête et nettoyer le site, et ne supprime pas nécessairement la vulnérabilité sous-jacente. Si vous devez limiter l’exposition des visiteurs dans l’intervalle, mettez plutôt le site hors ligne ou restreignez-en l’accès, par exemple en activant la protection «
.htacces» ou en installant une extension de mode maintenance.
Processus de suppression des logiciels malveillants
Le processus consistant à inspecter un site, à le scanner à la recherche de problèmes et à supprimer les infections peut prendre jusqu’à une journée ouvrée complète. Les infections particulièrement répandues peuvent nécessiter plusieurs cycles d’inspection. Dans certains cas rares, lorsqu’un site a été corrompu de manière irréparable, il peut s’avérer nécessaire de le restaurer à partir d’une sauvegarde.
La suppression des logiciels malveillants peut entrainer des dysfonctionnements du site, car les plugins et thèmes infectés sont supprimés. Nous vous recommandons d’activer le mode maintenance sur votre site (à l’aide d’une extension) avant que notre équipe ne commence son intervention, afin d’éviter que les visiteurs ne se retrouvent face à un site hors service pendant le nettoyage.
Mesures prises par Kinsta
Pour chaque site réparé, notre équipe de support procèdera comme ceci :
- Réinstaller le cœur de WordPress.
- Modifier vos mots de passe SFTP, SSH et de base de données.
- Supprimer toutes les extensions ou thèmes infectés que nous détecterons.
Mesures que vous devez prendre
Une fois la suppression des logiciels malveillants terminée, nous vous demanderons de suivre les étapes supplémentaires suivantes pour sécuriser votre site :
- Mettez à jour toutes les extensions, thèmes et le cœur de WordPress vers la dernière version.
- Si notre équipe a identifié et supprimé des thèmes ou des extensions compromis, n’essayez pas de nettoyer manuellement ni de réutiliser les fichiers compromis. Téléchargez de nouvelles copies auprès du développeur et installez-les sur le site.
- Passez en revue tous les utilisateurs administrateurs de WordPress et supprimez ceux qui ne sont pas utilisés ou que vous ne reconnaissez pas.
- Mettez à jour tous les mots de passe des utilisateurs administrateurs de WordPress.
- Mettez à jour tous les mots de passe des utilisateurs MyKinsta.
- Suivez toutes les instructions supplémentaires spécifiques à votre site que nous vous fournissons, en fonction de la nature de l’infection.
Vous devez effectuer ces étapes dans un délai d’un jour ouvré à compter de notre demande. Si vous ne prenez pas ces mesures supplémentaires, votre site ne sera plus couvert par notre engagement de sécurité en raison d’une violation de nos conditions générales d’utilisation, et toute infection future fera l’objet de frais de nettoyage de 100 $.
Analyse de sites supplémentaires
Le fait qu’un de vos sites soit infecté par un logiciel malveillant peut susciter des inquiétudes quant à une éventuelle infection de vos autres sites. Cependant, Kinsta utilisant une infrastructure d’hébergement basée sur des conteneurs, toute contamination croisée entre les sites au niveau du serveur est impossible.
Cela signifie que s’il n’existe aucune preuve spécifique indiquant que d’autres sites ont été compromis, il n’y a aucune raison de penser qu’ils ont été infectés.
L’inspection des sites visant à identifier d’éventuelles infections se limite aux sites présentant des indices concrets d’infection. En l’absence de preuves spécifiques, nous vous recommandons d’utiliser un service d’analyse de sites ou un plugin tel que Sucuri Security afin de vous assurer que le reste de vos sites n’a pas été infecté.
Infections détectées lors de la migration
Une analyse approfondie de tous les fichiers du site fait partie intégrante de notre processus de migration. Si nous constatons que votre site est infecté au cours d’une migration, nous suspendrons la migration et vous signalerons le problème. À ce moment-là, deux options s’offriront à vous :
- Poursuivre la migration et laisser Kinsta éliminer l’infection.
- Annuler la migration, faire appel à un tiers pour réparer le site piraté dans l’environnement d’hébergement précédent, ou le réparer vous-même, puis replanifier la migration.
Si vous choisissez de confier à Kinsta la suppression du logiciel malveillant, nous mettons les fichiers infectés en quarantaine au lieu de les supprimer définitivement. Les fichiers mis en quarantaine sont déplacés vers le répertoire « ~/private » au sein des fichiers WordPress de votre site, où ils restent inaccessibles au public. Cela vous permet de les examiner ou de les récupérer ultérieurement si nécessaire.
La mise en quarantaine des fichiers permet de préserver des données potentiellement importantes tout en empêchant que les fichiers infectés ne soient accessibles au public ou exécutés.