Découvrir que son site internet ou son serveur s’est fait pirater est la hantise de tout administrateur web. Récemment, une vague de piratages massifs a secoué de nombreux sites (notamment sous le CMS *SPIP* avec la faille critique de l’été/automne 2026). Conséquence immédiate : des scripts malveillants saturent les ressources du serveur, bloquent les accès et affichent des messages d’erreur du type _« Resource Limit Is Reached »_.
Si cela vous arrive, pas de panique. Voici le guide pas-à-pas pour reprendre le contrôle, nettoyer vos fichiers et sécuriser définitivement votre hébergement.
Étape 1 : Isoler le site et stopper l’attaque en urgence
Lorsque le hacker injecte des scripts (souvent pour envoyer des spams ou miner de la crypto-monnaie), votre serveur s’emballe. Il faut couper les vannes immédiatement.
- **Bloquez les accès publics :** Connectez-vous à votre gestionnaire de fichiers (via cPanel ou FTP). À la racine de votre site, éditez le fichier
.htaccesset ajoutez ces lignes tout en haut pour ne laisser passer que votre propre adresse IP : -
[code]Deny from all
Allow from VOTRE_ADRESSE_IP[/code]
- **Tuez les processus malveillants en SSH :** Les scripts pirates tournent en boucle. Connectez-vous en SSH à votre terminal et forcez l’arrêt de tous les processus liés à votre compte avec cette commande radicale (qui vous déconnectera momentanément, c’est normal) :
[code]pkill -9 -u $USER[/code]
Étape 2 : Nettoyer les mécanismes de persistance (La Crontab)
Les hackers sont malins : ils programment des tâches automatiques (crontabs) pour que leurs virus se relancent toutes les minutes, même si vous les supprimez.
- **Vérifiez vos tâches planifiées :** Dans votre terminal SSH, tapez :
[code]crontab -l[/code]
_Si vous voyez des lignes suspectes contenant des mentions comme#defunct-kernelou#ksmd-kernel, votre système est infecté._ - **Effacez tout :** Nettoyez immédiatement la crontab avec la commande :
[code]crontab -r[/code]
Étape 3 : Purger les fichiers infectés et les caches
Les virus adorent se nicher dans les dossiers temporaires ou de cache des CMS. Sur SPIP, les dossiers tmp/ et local/ sont des cibles prioritaires.
- **Viez les caches à la racine de votre site :**
[code]rm -rf tmp/* local/*[/code] - **Supprimez les dossiers du cœur du CMS :** Pour repartir sur une base 100 % stérile, supprimez les dossiers systèmes (qui seront recréés proprement par la mise à jour). **Attention :** ne touchez jamais au dossier
IMG/(vos images) ni au dossierconfig/(vos accès base de données).
[code]rm -rf ecrire/ prive/ plugins-dist/[/code]
Étape 4 : Mettre à jour le CMS et réparer le site
La suppression des fichiers ne suffit pas : si vous ne bouchez pas le trou par lequel le hacker est entré, il reviendra. La solution est la mise à jour de sécurité.
- Téléchargez l’outil officiel de votre CMS (par exemple
spip_loader.phppour SPIP). - Lancez-le depuis votre navigateur (ex :
://votresite.com). - Suivez les étapes pour installer la dernière version de sécurité (la branche 4.3 ou supérieure protège des failles récentes).
- **Action de sécurité cruciale :** Une fois la mise à jour terminée, supprimez impérativement l’outil d’installation pour éviter qu’il ne soit détourné :
[code]rm spip_loader.php spip_loader_list.json[/code]
Étape 5 : Activer les boucliers de protection (Le cas o2switch)
Si vous êtes hébergé chez un prestataire comme o2switch, vous disposez d’outils de sécurité avancés directement dans votre cPanel. Activez le pare-feu *Tiger Protect* en cochant uniquement les options suivantes :
- **Sécurité par défaut d’o2switch :** Indispensable, elle bloque les attaques connues en amont.
- **Bloquer l’accès aux fichiers de développement :** Empêche les robots de lire vos fichiers techniques sensibles (ex :
.env,.git).
_Conseil d’administration : Évitez de cocher « Bloquer l’accès direct aux fichiers .php » ou « Contrôle du navigateur » au risque de bloquer l’accès de vos collaborateurs à l’espace privé du site._
Étape 6 : Reprendre le contrôle des accès
Pour finir, partez du principe que le hacker a pu intercepter vos identifiants. Prenez 10 minutes pour modifier les éléments suivants :
- Le mot de passe de votre compte **cPanel / Hébergement**.
- Les mots de passe de vos **utilisateurs de base de données**.
- Les mots de passe de tous les **administrateurs du site** (et profitez-en pour supprimer tout compte utilisateur suspect ou inconnu).
- Mettez à jour l’ensemble de vos **extensions/plugins**, car un plugin obsolète est une invitation au piratage.
En suivant ce protocole rigoureux, votre site retrouvera une consommation de ressources normale et sera paré contre les futures attaques !