Netenvie — Le spécialiste Francais du e-commerce PrestaShop & WooCommerce | 04 22 51 00 30

Boutique PrestaShop piratée : que faire

Un piratage e-commerce ne se limite pas à une page défigurée. Le plus dangereux — le skimmer qui aspire les numéros de carte bancaire au moment du paiement — reste souvent invisible pendant des semaines. Voici comment vérifier, réagir dans les premières heures, et ce que la loi vous impose.

72 heurespour notifier la CNIL en cas de fuite de données
3 typesde piratage, du plus visible au plus dangereux
15 minpour couper l'hémorragie dès la détection

Comment savoir si votre boutique est touchée

Un test de 5 minutes, à faire en navigation privée — certains malwares se désactivent quand un administrateur est connecté.

1. Navigation privée

Ouvrez la boutique en fenêtre privée, hors de toute session administrateur.

2. Tunnel de commande

Ajoutez un produit, allez jusqu'au paiement, vérifiez que les boutons correspondent bien à vos vrais moyens de paiement.

3. Outils réseau (F12)

Ouvrez les DevTools pendant le paiement : toute requête vers un domaine inconnu est suspecte.

4. Vérification fichiers

Contrôlez head.tpl de votre thème (balises <script> avec atob()) et les modules inconnus installés.

Les 3 types de piratage, du plus visible au plus dangereux

TypeCe qu'il faitNiveau de risque
Défiguration / redirectionPage modifiée ou visiteurs redirigés vers un autre site — visible immédiatementModéré
BackdoorPoint d'accès caché qui permet de revenir même après un nettoyage partielÉlevé
Skimmer (type Magecart)Script invisible qui intercepte les numéros de carte bancaire au moment du paiementCritique

Protocole d'urgence : les premières 72 heures

L'ordre compte : on coupe l'accès avant de nettoyer, on nettoie avant de rouvrir.

15 min

Mode maintenance activé, module de paiement désactivé — on coupe l'accès aux visiteurs.

30 min

Tous les accès changés : back-office, FTP, base de données, clés API.

1 h

Code malveillant retiré des templates (notamment head.tpl) et des fichiers modifiés récemment.

2 h

Comptes administrateurs inconnus supprimés du back-office.

4 h

Hébergeur contacté pour préserver les logs d'accès — preuves utiles pour l'enquête.

6 h

Sauvegarde de la boutique compromise avant nettoyage complet, à titre de preuve.

72 h

Notification CNIL si des données de paiement ou personnelles ont pu être exposées.

Vos obligations légales ne sont pas optionnelles

En cas de compromission touchant des données personnelles ou bancaires, la notification à la CNIL est obligatoire dans les 72 heures suivant la découverte, via notifications.cnil.fr.

Les clients potentiellement concernés doivent également être informés. Votre banque ou prestataire de paiement peut par ailleurs suspendre l'acceptation des paiements en cas de non-conformité PCI-DSS constatée après incident.

Sécuriser après coup

Un nettoyage sans durcissement de la sécurité n'est qu'un sursis avant la prochaine infection.

Cœur PrestaShop, modules et thème mis à jour immédiatement
Modules inutilisés supprimés, pas seulement désactivés
URL du back-office renommée (hors /admin par défaut)
Double authentification activée sur le back-office et l'hébergement
Sauvegardes externalisées, quotidiennes, hors du serveur d'origine
Dates de modification des fichiers surveillées chaque semaine

Boutique compromise ? Chaque heure compte.

Netenvie et CMRP interviennent en urgence : nettoyage, sécurisation et remise en ligne, du code jusqu'au serveur.

Demander une intervention