1
Ne supprimez rien
Les fichiers infectés sont aussi des preuves : ils disent par où le pirate est entré et depuis quand. Tout effacer, c'est laisser la porte ouverte sans savoir laquelle.
2
Faites une copie de l'état actuel
Téléchargez les fichiers et un export de la base de données tels quels, infectés compris. Rangez-les à part, ne les restaurez jamais.
3
Changez les mots de passe clés, depuis un appareil sain
Hébergement, FTP/SFTP, base de données, e-mail principal (celui qui sert à réinitialiser l'admin). Le mot de passe admin du site viendra après le nettoyage.
4
Protégez vos clients
Si des fraudes carte sont signalées, désactivez temporairement le paiement par carte ou passez la boutique en maintenance.
5
Notez tout
Date du premier symptôme, captures d'écran, e-mails de l'hébergeur ou de Google, signalements clients. Utile pour le diagnostic, l'assureur et une éventuelle notification CNIL (72 h).
6
Appelez un spécialiste
Un nettoyage partiel est pire que pas de nettoyage : le pirate revient, et vous perdez la confiance de Google à chaque demande de réexamen refusée.
Les erreurs qui aggravent tout
- Restaurer une sauvegarde sans savoir depuis quand le site est infecté : elle l'est peut-être aussi.
- Installer une extension « anti-malware » et croire que c'est réglé : elles ne voient pas tout, surtout sur PrestaShop.
- Demander tout de suite un réexamen à Google : un refus rallonge le délai.
- Changer le mot de passe admin depuis un ordinateur peut-être compromis.
- Migrer en urgence chez un autre hébergeur avec les mêmes fichiers.
- Attendre que ça passe : ça ne passe jamais.