Ce qui se passe
Un script malveillant a été injecté dans votre boutique : dans un fichier JavaScript, dans un module, dans le cœur du CMS ou directement en base de données.
Au moment du paiement, il affiche parfois un faux formulaire de carte bancaire, identique au vrai. Le client tape son numéro, son CVV, et c'est envoyé au pirate.
Les variantes serveur (PHP) sont invisibles pour un antivirus navigateur : elles ne s'activent que sur la page de commande, parfois seulement pour certains visiteurs.
Les banques finissent par recouper les fraudes et identifient votre boutique comme point de compromission commun.
Les risques si vous attendez
- Nouvelles cartes volées à chaque commande tant que le code est en place
- Obligation de notifier la CNIL sous 72 h en cas de fuite de données personnelles
- Suspension possible par votre prestataire de paiement
- Rétrofacturations, perte de confiance, avis négatifs
À faire maintenant
- Appelez-nous avant de toucher à quoi que ce soit
- Notez la date du premier signalement client
- Si possible, désactivez temporairement le paiement par carte sur le site
- Conservez les e-mails des clients qui ont signalé la fraude
À ne pas faire
- Supprimer des fichiers au hasard : vous effacez les preuves et la porte d'entrée reste ouverte
- Restaurer une vieille sauvegarde sans savoir depuis quand le site est infecté
- Attendre de voir si ça se reproduit