Le défacement (defacement) consiste à remplacer le contenu visible d’un site – le plus souvent la page d’accueil – par un message, une image ou un logo revendiquant l’intrusion. Contrairement au malware classique qui cherche à rester discret le plus longtemps possible, le défacement est une démonstration volontairement visible.
Pourquoi un attaquant défigure un site
- Revendication (hacktivisme) : message politique ou idéologique affiché publiquement
- Démonstration de compétence : preuve de l’intrusion pour la communauté de certains groupes d’attaquants
- Sous-produit d’un scan automatisé : des bots exploitent en masse une faille connue et déposent une page de défacement générique, sans cibler spécifiquement le site touché
Ce que le défacement révèle (et ne révèle pas)
Un site défiguré a nécessairement été compromis, mais l’ampleur réelle de l’accès obtenu par l’attaquant reste à déterminer : le défacement peut être la seule action entreprise, ou la partie visible d’une compromission plus large incluant un backdoor resté discret. Un nettoyage qui se contente de restaurer la page d’accueil sans investiguer plus loin est incomplet.
Comment réagir face à un défacement
- Mettre le site en maintenance immédiatement pour limiter l’exposition publique
- Nettoyer intégralement, pas seulement la page visiblement modifiée
- Identifier la faille exploitée avant remise en ligne, pour éviter une réédition immédiate
- Restaurer depuis une sauvegarde antérieure à la compromission une fois la cause corrigée