Boutique PrestaShop piratée : que faire
Un piratage e-commerce ne se limite pas à une page défigurée. Le plus dangereux — le skimmer qui aspire les numéros de carte bancaire au moment du paiement — reste souvent invisible pendant des semaines. Voici comment vérifier, réagir dans les premières heures, et ce que la loi vous impose.
Comment savoir si votre boutique est touchée
Un test de 5 minutes, à faire en navigation privée — certains malwares se désactivent quand un administrateur est connecté.
1. Navigation privée
Ouvrez la boutique en fenêtre privée, hors de toute session administrateur.
2. Tunnel de commande
Ajoutez un produit, allez jusqu'au paiement, vérifiez que les boutons correspondent bien à vos vrais moyens de paiement.
3. Outils réseau (F12)
Ouvrez les DevTools pendant le paiement : toute requête vers un domaine inconnu est suspecte.
4. Vérification fichiers
Contrôlez head.tpl de votre thème (balises <script> avec atob()) et les modules inconnus installés.
Les 3 types de piratage, du plus visible au plus dangereux
| Type | Ce qu'il fait | Niveau de risque |
|---|---|---|
| Défiguration / redirection | Page modifiée ou visiteurs redirigés vers un autre site — visible immédiatement | Modéré |
| Backdoor | Point d'accès caché qui permet de revenir même après un nettoyage partiel | Élevé |
| Skimmer (type Magecart) | Script invisible qui intercepte les numéros de carte bancaire au moment du paiement | Critique |
Protocole d'urgence : les premières 72 heures
L'ordre compte : on coupe l'accès avant de nettoyer, on nettoie avant de rouvrir.
Mode maintenance activé, module de paiement désactivé — on coupe l'accès aux visiteurs.
Tous les accès changés : back-office, FTP, base de données, clés API.
Code malveillant retiré des templates (notamment head.tpl) et des fichiers modifiés récemment.
Comptes administrateurs inconnus supprimés du back-office.
Hébergeur contacté pour préserver les logs d'accès — preuves utiles pour l'enquête.
Sauvegarde de la boutique compromise avant nettoyage complet, à titre de preuve.
Notification CNIL si des données de paiement ou personnelles ont pu être exposées.
Vos obligations légales ne sont pas optionnelles
En cas de compromission touchant des données personnelles ou bancaires, la notification à la CNIL est obligatoire dans les 72 heures suivant la découverte, via notifications.cnil.fr.
Les clients potentiellement concernés doivent également être informés. Votre banque ou prestataire de paiement peut par ailleurs suspendre l'acceptation des paiements en cas de non-conformité PCI-DSS constatée après incident.
Sécuriser après coup
Un nettoyage sans durcissement de la sécurité n'est qu'un sursis avant la prochaine infection.
/admin par défaut)