Découvrir que son site internet ou son serveur s’est fait pirater est la hantise de tout administrateur web. Récemment, une vague de piratages massifs a secoué de nombreux sites (notamment sous le CMS *SPIP* avec la faille critique de l’été/automne 2026). Conséquence immédiate : des scripts malveillants saturent les ressources du serveur, bloquent les accès et affichent des messages d’erreur du type _« Resource Limit Is Reached »_.

Si cela vous arrive, pas de panique. Voici le guide pas-à-pas pour reprendre le contrôle, nettoyer vos fichiers et sécuriser définitivement votre hébergement.


Étape 1 : Isoler le site et stopper l’attaque en urgence

Lorsque le hacker injecte des scripts (souvent pour envoyer des spams ou miner de la crypto-monnaie), votre serveur s’emballe. Il faut couper les vannes immédiatement.

  • **Bloquez les accès publics :** Connectez-vous à votre gestionnaire de fichiers (via cPanel ou FTP). À la racine de votre site, éditez le fichier .htaccess et ajoutez ces lignes tout en haut pour ne laisser passer que votre propre adresse IP :
  • [code]Deny from all
    Allow from VOTRE_ADRESSE_IP[/code]
  • **Tuez les processus malveillants en SSH :** Les scripts pirates tournent en boucle. Connectez-vous en SSH à votre terminal et forcez l’arrêt de tous les processus liés à votre compte avec cette commande radicale (qui vous déconnectera momentanément, c’est normal) :
    [code]pkill -9 -u $USER[/code]

Étape 2 : Nettoyer les mécanismes de persistance (La Crontab)

Les hackers sont malins : ils programment des tâches automatiques (crontabs) pour que leurs virus se relancent toutes les minutes, même si vous les supprimez.

  • **Vérifiez vos tâches planifiées :** Dans votre terminal SSH, tapez :
    [code]crontab -l[/code]
    _Si vous voyez des lignes suspectes contenant des mentions comme #defunct-kernel ou #ksmd-kernel, votre système est infecté._
  • **Effacez tout :** Nettoyez immédiatement la crontab avec la commande :
    [code]crontab -r[/code]

Étape 3 : Purger les fichiers infectés et les caches

Les virus adorent se nicher dans les dossiers temporaires ou de cache des CMS. Sur SPIP, les dossiers tmp/ et local/ sont des cibles prioritaires.

  • **Viez les caches à la racine de votre site :**
    [code]rm -rf tmp/* local/*[/code]
  • **Supprimez les dossiers du cœur du CMS :** Pour repartir sur une base 100 % stérile, supprimez les dossiers systèmes (qui seront recréés proprement par la mise à jour). **Attention :** ne touchez jamais au dossier IMG/ (vos images) ni au dossier config/ (vos accès base de données).
    [code]rm -rf ecrire/ prive/ plugins-dist/[/code]

Étape 4 : Mettre à jour le CMS et réparer le site

La suppression des fichiers ne suffit pas : si vous ne bouchez pas le trou par lequel le hacker est entré, il reviendra. La solution est la mise à jour de sécurité.

  • Téléchargez l’outil officiel de votre CMS (par exemple spip_loader.php pour SPIP).
  • Lancez-le depuis votre navigateur (ex : ://votresite.com).
  • Suivez les étapes pour installer la dernière version de sécurité (la branche 4.3 ou supérieure protège des failles récentes).
  • **Action de sécurité cruciale :** Une fois la mise à jour terminée, supprimez impérativement l’outil d’installation pour éviter qu’il ne soit détourné :
    [code]rm spip_loader.php spip_loader_list.json[/code]

Étape 5 : Activer les boucliers de protection (Le cas o2switch)

Si vous êtes hébergé chez un prestataire comme o2switch, vous disposez d’outils de sécurité avancés directement dans votre cPanel. Activez le pare-feu *Tiger Protect* en cochant uniquement les options suivantes :

  • **Sécurité par défaut d’o2switch :** Indispensable, elle bloque les attaques connues en amont.
  • **Bloquer l’accès aux fichiers de développement :** Empêche les robots de lire vos fichiers techniques sensibles (ex : .env, .git).

_Conseil d’administration : Évitez de cocher « Bloquer l’accès direct aux fichiers .php » ou « Contrôle du navigateur » au risque de bloquer l’accès de vos collaborateurs à l’espace privé du site._


Étape 6 : Reprendre le contrôle des accès

Pour finir, partez du principe que le hacker a pu intercepter vos identifiants. Prenez 10 minutes pour modifier les éléments suivants :

  • Le mot de passe de votre compte **cPanel / Hébergement**.
  • Les mots de passe de vos **utilisateurs de base de données**.
  • Les mots de passe de tous les **administrateurs du site** (et profitez-en pour supprimer tout compte utilisateur suspect ou inconnu).
  • Mettez à jour l’ensemble de vos **extensions/plugins**, car un plugin obsolète est une invitation au piratage.

En suivant ce protocole rigoureux, votre site retrouvera une consommation de ressources normale et sera paré contre les futures attaques !