La plupart des attaques contre WordPress ne visent pas vos données, votre contenu, ni même votre argent. Elles visent autre chose que presque personne ne soupçonne : utiliser votre serveur comme outil pour attaquer d’autres personnes, sans que vous le sachiez jamais.
Votre serveur, transformé en complice à son insu
Quand un attaquant parvient à déposer du code malveillant sur un WordPress vulnérable, l’objectif habituel n’est pas de “faire quelque chose de visible” tout de suite. Souvent, l’objectif est exactement l’inverse : rester discret le plus longtemps possible, tout en utilisant votre serveur en arrière-plan pour des tâches qui n’ont rien à voir avec vous.
À quoi sert un WordPress piraté s’ils ne volent rien chez vous ?
- Envoyer du spam massif : votre serveur rejoint un réseau qui envoie des millions d’e-mails, en utilisant la réputation de votre domaine plutôt que la leur.
- Miner des cryptomonnaies : un logiciel est installé qui utilise la puissance de calcul de votre serveur pour générer du profit pour quelqu’un d’autre — vous payez l’hébergement, quelqu’un d’autre encaisse le résultat.
- Héberger du contenu illégal ou du phishing : votre domaine, jusque-là bien considéré, se met à diffuser des pages frauduleuses sans que vous le remarquiez au premier coup d’œil.
- Participer à une attaque contre un autre site : votre serveur devient l’un des milliers participant à une attaque coordonnée contre un tiers — vous ne savez même pas que vous “participez”.
Pourquoi cela explique des attaques qui n’ont pas de sens à première vue
Si vous vous êtes déjà demandé pourquoi votre WordPress reçoit sans cesse des tentatives d’accès alors que vous n’avez rien d’évidemment précieux à voler — pas de boutique en ligne, pas de données sensibles — voici la réponse la plus fréquente. Un attaquant automatisé se moque que votre site soit un blog personnel ou une boutique : tout ce qui l’intéresse, c’est d’avoir un serveur de plus sous son contrôle.
Comment repérer que quelque chose d’anormal se passe
- Votre hébergeur vous avertit d’une consommation de ressources (CPU, bande passante) bien supérieure à la normale, sans que vous ayez rien changé.
- Votre domaine commence à apparaître sur des listes de spam ou dans des avertissements de navigateur, sans que vous ayez envoyé le moindre e-mail massif.
- Des fichiers ou dossiers que vous ne reconnaissez pas apparaissent, notamment dans
wp-content/uploads, un espace pourtant réservé aux images.
Questions fréquentes
Pourquoi quelqu’un attaquerait-il un petit blog sans rien de précieux ?
Précisément parce que ce n’est pas le contenu de votre site qui les intéresse — c’est le serveur lui-même comme outil. Un petit blog et une grande boutique en ligne valent exactement la même chose pour ce type d’attaque : un ordinateur de plus connecté à internet.
Comment savoir si mon serveur est utilisé ainsi en ce moment même ?
Un scan complet du site à la recherche de fichiers malveillants, combiné à la vérification de la consommation de ressources de votre hébergement, est le moyen le plus fiable de le vérifier.
Cela affecte-t-il mon référencement Google ?
Oui, et sérieusement — si votre domaine commence à être associé à du spam ou du contenu malveillant, Google peut le pénaliser même si vous n’aviez aucune idée de ce qui se passait.
