Attaques & vulnérabilités techniques

Défacement de site (defacement)

Julien THÉRIN

Le défacement remplace visiblement le contenu d'un site WordPress par un message de l'attaquant - contrairement à un malware discret, c'est une attaque volontairement visible.

Le défacement (defacement) consiste à remplacer le contenu visible d’un site – le plus souvent la page d’accueil – par un message, une image ou un logo revendiquant l’intrusion. Contrairement au malware classique qui cherche à rester discret le plus longtemps possible, le défacement est une démonstration volontairement visible.

Pourquoi un attaquant défigure un site

  • Revendication (hacktivisme) : message politique ou idéologique affiché publiquement
  • Démonstration de compétence : preuve de l’intrusion pour la communauté de certains groupes d’attaquants
  • Sous-produit d’un scan automatisé : des bots exploitent en masse une faille connue et déposent une page de défacement générique, sans cibler spécifiquement le site touché

Ce que le défacement révèle (et ne révèle pas)

Un site défiguré a nécessairement été compromis, mais l’ampleur réelle de l’accès obtenu par l’attaquant reste à déterminer : le défacement peut être la seule action entreprise, ou la partie visible d’une compromission plus large incluant un backdoor resté discret. Un nettoyage qui se contente de restaurer la page d’accueil sans investiguer plus loin est incomplet.

Comment réagir face à un défacement

  • Mettre le site en maintenance immédiatement pour limiter l’exposition publique
  • Nettoyer intégralement, pas seulement la page visiblement modifiée
  • Identifier la faille exploitée avant remise en ligne, pour éviter une réédition immédiate
  • Restaurer depuis une sauvegarde antérieure à la compromission une fois la cause corrigée

Questions fréquentes

Le défacement consiste à remplacer visiblement le contenu d’un site, le plus souvent la page d’accueil, par un message ou une image de l’attaquant. Contrairement à un malware discret, c’est une attaque volontairement visible.

Pas nécessairement uniquement la page visible, mais il faut vérifier : l’attaquant a parfois installé un backdoor resté discret en plus du défacement visible. Un nettoyage complet, pas seulement une restauration de la page d’accueil, est nécessaire.

Oui, mais seulement après avoir identifié et corrigé la faille exploitée. Restaurer une sauvegarde sans corriger la cause expose à un nouveau défacement dans les heures ou jours suivants.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut