Ce qu'il faut retenir.
- Si vos visiteurs voient des redirections ou une fausse page de vérification alors que vous ne voyez rien, c'est du cloaking : le code malveillant s'active une fois par visiteur, jamais pour les administrateurs connectés, précisément pour retarder la découverte.
- Deux campagnes de masse dominent en 2026 : ClickFix (plus de 250 sites compromis dans 12 pays, fausses boîtes de vérification qui font exécuter du code aux visiteurs pour installer des infostealers) et les réseaux de redirection type DollyWay/VexTrio (environ 20 000 sites WordPress compromis servant de relais).
- Chaque jour où le site reste infecté, vos visiteurs se font voler des identifiants sur VOTRE domaine, et vous vous rapprochez de la blacklist Google Safe Browsing. Tests en navigation privée et scan externe permettent de confirmer en 10 minutes.
Résumé généré par IA
Le scénario type : un client vous appelle pour vous dire que votre site l'a redirigé vers une page de casino, un faux concours, ou lui a demandé de « vérifier qu'il est humain » d'une façon bizarre. Vous ouvrez votre site : tout est normal. Vous concluez à une erreur de sa part, ou à un virus sur son ordinateur à lui.
C'est presque toujours la mauvaise conclusion. Votre site est piraté, et le code malveillant est conçu pour que vous ne le voyiez jamais. Voici ce qui se passe réellement, comment le prouver en dix minutes, et comment arrêter l'hémorragie.
Ce que voient réellement vos visiteurs
Les analyses des sites WordPress compromis en 2026, notamment via la faille WP2Shell, documentent trois grandes familles de charge utile injectée :
- Les redirections : le visiteur clique sur votre site dans Google et atterrit, après une chaîne de rebonds, sur une arnaque, un faux cadeau, une page de téléchargement de malware. C'est le modèle du réseau DollyWay opéré par VexTrio : environ 20 000 sites WordPress compromis servant de relais de trafic vers des pages frauduleuses.
- Les fausses vérifications (ClickFix) : une boîte de dialogue imitant un contrôle anti-robot demande au visiteur de copier-coller une commande sur sa propre machine, ce qui installe un infostealer. Cette campagne a touché plus de 250 sites légitimes dans au moins 12 pays, dont des médias régionaux et des sites de PME, et elle est active depuis décembre 2025.
- Les fausses pages de connexion : des overlays en iframe imitant Microsoft 365, Google, des banques ou des réseaux sociaux se superposent à votre contenu pour voler les identifiants de vos visiteurs. S'y ajoutent des scripts de fingerprinting qui profilent chaque visiteur.
Pourquoi vous ne voyez rien : le cloaking
Le code injecté ne se déclenche pas pour tout le monde, et c'est voulu. Les mécanismes classiques :
- Une seule fois par visiteur : un cookie ou l'IP est mémorisé, la charge ne se rejoue pas. Le visiteur qui recharge la page pour vous montrer le problème ne voit plus rien non plus.
- Jamais pour les admins : le script détecte le cookie de connexion WordPress et se désactive. Le propriétaire du site est la dernière personne à voir l'infection.
- Ciblage par contexte : mobile uniquement, certaines heures, visiteurs venant de Google uniquement, certaines zones géographiques. Tout est fait pour maximiser le rendement et minimiser les signalements.
Le prouver en 10 minutes
- Ouvrez votre site en navigation privée, depuis un appareil jamais connecté à l'admin, idéalement en 4G plutôt que sur votre Wi-Fi habituel. Testez la version mobile.
- Cherchez votre site sur Google et cliquez sur le résultat plutôt que de taper l'URL : beaucoup de charges ne se déclenchent que sur le trafic venant des moteurs.
- Tapez
site:votredomaine.frdans Google : des pages en langue étrangère ou des titres pharma/casino que vous n'avez jamais écrits confirment une injection SEO. - Passez un scan externe (Sucuri SiteCheck, ou l'outil de votre choix) : il voit votre site comme un visiteur, pas comme vous.
- Vérifiez Google Search Console : les alertes « problèmes de sécurité » et les pages indexées inconnues sont des preuves directes.
Un seul de ces tests positif suffit. L'absence de résultat ne vous blanchit pas totalement (le ciblage peut exclure votre profil), mais cinq tests négatifs rendent l'infection par redirection peu probable.
On reproduit le problème à votre place, gratuitement
On teste votre site depuis plusieurs profils (mobile, desktop, trafic Google, plusieurs IP) et on vous envoie les captures. Vous savez en quelques heures si c'est un piratage.
06 64 81 45 03ou programmez votre appelCe que ça vous coûte chaque jour
- Vos visiteurs : identifiants volés et machines infectées sur votre domaine, avec la perte de confiance qui va avec.
- Votre visibilité : Google Safe Browsing finit par marquer le site comme dangereux (l'écran rouge dans Chrome), et le trafic s'effondre du jour au lendemain. La sortie de blacklist prend ensuite des jours.
- Votre SEO : les injections de spam et les redirections dégradent durablement le classement, même après nettoyage.
Autrement dit, le coût de l'infection croît avec le temps. Le pire scénario n'est pas de découvrir le piratage, c'est de le découvrir via l'écran rouge de Chrome trois semaines après le début de l'infection.
Arrêter l'hémorragie
- Confirmez l'infection avec les tests ci-dessus et gardez des captures d'écran.
- Si des visiteurs sont activement exposés (fausse page de connexion, ClickFix), passez le site en maintenance : quelques heures de coupure valent mieux que des identifiants volés sur votre domaine.
- Localisez l'injection : elle vit typiquement dans les fichiers du thème (
functions.php,header.php), dans.htaccess, dans la base de données (options, widgets) ou dans un webshell séparé. Si vous trouvez des fichiers commedown.phpou.wp-log.php, c'est un cas documenté, lisez ceci avant d'y toucher. - Nettoyez en une seule passe : injection, portes dérobées, comptes suspects, puis mots de passe et salts. La checklist complète est dans notre article sur le nettoyage post-WP2Shell et la méthode générale dans le guide de nettoyage complet.
- Si le site est déjà marqué par Safe Browsing, demandez le réexamen dans Search Console une fois le nettoyage terminé, jamais avant : un réexamen raté allonge les suivants.
Vous préférez une prise en main immédiate ? Notre service de suppression de virus et malware couvre le diagnostic, le nettoyage express, la sortie de blacklist Google et un monitoring de 30 jours.
FAQ
La redirection n'arrive que sur mobile, ou qu'une fois de temps en temps.
C'est un comportement typique, pas un point rassurant : le ciblage mobile et la limitation par visiteur sont des techniques de cloaking standard. Une redirection intermittente est une infection à part entière.
Mon antivirus ne trouve rien sur mon ordinateur. Le problème vient bien du site ?
Oui, ce sont deux choses différentes. L'injection vit sur votre serveur, pas sur votre machine. Votre antivirus local ne peut pas la voir, et un scan de votre PC n'apprend rien sur l'état du site.
Google m'a envoyé un avertissement dans Search Console. C'est fiable ?
Très fiable. Un avertissement « problèmes de sécurité » de Search Console signifie que les crawlers de Google ont observé le contenu malveillant eux-mêmes. À ce stade, la question n'est plus de savoir si le site est infecté mais depuis combien de temps.
J'ai nettoyé et la redirection est revenue quelques jours après.
C'est le signe qu'une porte dérobée a survécu au nettoyage : webshell caché, compte admin discret, tâche cron ou plugin modifié. Le nettoyage de surface (retirer le script injecté) sans fermeture des portes est le motif numéro un de réinfection.
Vos visiteurs voient des choses que vous ne voyez pas ?
Diagnostic gratuit et immédiat : on reproduit le problème, on identifie l'injection et on vous envoie un plan de nettoyage précis. Urgences 7j/7.
06 64 81 45 03ou programmez votre appel · devis gratuit en ligne
29 avis 5/5 · +200 projets livrés · réponse express
Sources primaires
- Malwarebytes, « What happens if you visit a WordPress site hacked through wp2shell ».
- Infosecurity Magazine, « Compromised WordPress Sites Deliver ClickFix Attacks ».
- Rapid7, « When Trusted Websites Turn Malicious: WordPress Compromises Advance Global Stealer Operation ».
- Dark Reading, « 20,000 Hacked WordPress Sites Used in Redirect Scheme ».