Aussi appelé : SocGholish · FakeUpdates · ClearFake
Comment ça fonctionne
Du JavaScript est ajouté à vos pages, souvent via une extension vulnérable ou des identifiants volés.
Il vérifie le profil du visiteur (système, première visite, pas administrateur connecté) avant d'afficher la fausse mise à jour, pour rester discret.
Certaines variantes récupèrent leur charge utile depuis des services tiers difficiles à bloquer, ce qui leur permet de changer de fichier sans retoucher votre site.
Les symptômes
- Des visiteurs signalent une page « Votre navigateur n'est pas à jour » sur votre site
- Google affiche « Site dangereux » ou un antivirus bloque votre domaine
- Votre hébergeur reçoit des plaintes pour distribution de logiciels malveillants
Les indices techniques
- Un script inconnu chargé depuis un domaine tiers ou injecté en ligne dans le pied de page
- Des chaînes de code encodé dans les fichiers du thème ou dans les options de la base
- Des visites qui déclenchent un téléchargement de fichier .zip ou .js
Le nettoyage
Étape 1
Isoler le script
Identifier l'injection (fichier du thème, extension, base de données) et la retirer.
Étape 2
Chercher la porte d'entrée
Extensions vulnérables, comptes administrateurs ajoutés, mots de passe réutilisés.
Étape 3
Faire lever les alertes
Demande de réexamen à Google et signalement de faux positif aux éditeurs d'antivirus une fois le site propre.
Éviter que ça revienne
- Limiter le nombre d'extensions
- Double authentification sur l'administration
- Politique de sécurité du contenu (CSP) restreignant les scripts externes
Questions fréquentes
Mes visiteurs sont-ils infectés ?
Seuls ceux qui ont téléchargé et ouvert le fichier proposé. Il est prudent de publier un message les invitant à ne pas l'ouvrir et à analyser leur ordinateur s'ils l'ont fait.