Spam SEO et site piraté : comment détecter le problème et réagir ?
Votre site fonctionne, ses pages habituelles s’affichent correctement et rien ne semble anormal dans l’administration. Pourtant, Google fait apparaître des contenus que vous n’avez jamais publiés : pages de jeux d’argent, faux produits, textes en langue étrangère ou liens vers des sites douteux. Dans certains cas, les visiteurs provenant d’un moteur de recherche sont même redirigés ailleurs.
Ce scénario porte un nom : le spam SEO après piratage. L’objectif des attaquants n’est pas toujours de rendre le site indisponible. Ils cherchent souvent à exploiter discrètement sa réputation, son nom de domaine et son référencement pour promouvoir leurs propres contenus.
RG Production a récemment été confrontée à ce type d’incident sur plusieurs sites WordPress, dont son propre site. Cette expérience a confirmé une réalité importante : un site piraté peut paraître parfaitement normal à son propriétaire tout en présentant un contenu différent à Google.
Dans cet article, nous vous expliquons comment reconnaître ce type d’attaque, comment réagir dans le bon ordre et quelles mesures permettent de réduire les risques.
Qu’est-ce que le spam SEO sur un site piraté ?
Le spam SEO consiste à injecter dans un site légitime des pages, des liens ou des contenus destinés à manipuler les moteurs de recherche. Les attaquants profitent ainsi de l’ancienneté et de la crédibilité du domaine compromis pour tenter de positionner leurs propres offres.
Le contenu injecté peut concerner des casinos en ligne, des médicaments, des produits contrefaits, des crédits ou d’autres activités sans aucun rapport avec l’entreprise victime.
Ces éléments peuvent prendre plusieurs formes :
- des centaines ou des milliers de nouvelles URL créées automatiquement ;
- des titres et descriptions frauduleux visibles uniquement dans Google ;
- des liens cachés dans les pages existantes ;
- une modification du favicon ou du nom affiché dans les résultats ;
- des redirections vers un autre site ;
- un contenu différent selon que la visite provient d’un internaute ou d’un robot d’indexation.
Cette dernière technique est appelée cloaking. Elle complique fortement la détection : le propriétaire consulte son site et ne remarque rien, tandis que Googlebot reçoit une page modifiée ou une redirection malveillante.
Google confirme que des attaquants peuvent ajouter des pages ou du contenu à un site légitime afin d’exploiter son référencement. Son outil Search Console et ses rapports de sécurité constituent donc une partie essentielle de la surveillance.
Les signes qui doivent vous alerter
1. Des pages inconnues apparaissent dans Google
Effectuez ponctuellement une recherche avec la commande suivante :
site:votresite.be
Parcourez les résultats et recherchez des titres, des langues ou des thématiques qui ne correspondent pas à votre activité. Vous pouvez aussi associer votre domaine à des termes suspects repérés dans les résultats.
La présence d’anciennes URL frauduleuses ne signifie toutefois pas automatiquement que l’infection est encore active. Google peut conserver pendant un certain temps des pages qui ont déjà été supprimées. Il faut donc comparer les résultats indexés avec le contenu réellement servi par le site.
2. Le titre, la description ou le favicon ne correspondent plus
Un nom étrange, un favicon inconnu ou une description commerciale sans rapport avec votre entreprise peuvent signaler une modification du site ou des informations précédemment enregistrées par Google.
3. Certains visiteurs sont redirigés
Une redirection peut ne se produire que lors de la première visite, depuis un smartphone, depuis Google ou pour certaines adresses IP. Tester uniquement la page d’accueil depuis son ordinateur habituel ne suffit donc pas.
4. De nouveaux comptes administrateurs apparaissent
Tout compte WordPress, FTP, serveur ou Search Console que vous ne reconnaissez pas doit être considéré comme suspect. Il faut également vérifier les modifications récentes des droits d’accès.
5. Des fichiers ou tâches inhabituels sont détectés
Des fichiers PHP inconnus, un fichier système WordPress modifié, une tâche planifiée suspecte ou un code obscurci peuvent permettre à l’attaquant de conserver un accès au site après un premier nettoyage.
6. Search Console ou un outil de sécurité émet une alerte
Consultez les rubriques consacrées aux problèmes de sécurité, aux actions manuelles et à l’indexation dans Google Search Console. Une alerte doit être examinée rapidement, mais l’absence d’alerte ne garantit pas que le site est sain.
Retour d’expérience : quand le site paraît normal, mais que Google voit autre chose
Lors de l’incident rencontré par RG Production, plusieurs sites WordPress semblaient fonctionner normalement lors d’une visite classique. Les pages habituelles étaient accessibles et l’administration ne présentait pas de message évident.
Le problème est apparu dans les moteurs de recherche : des résultats sans rapport avec les activités des sites, des URL inconnues et des traces de contenus frauduleux étaient indexés. Certaines réponses variaient également selon le visiteur présenté au serveur, ce qui indiquait un mécanisme de cloaking.
Un simple contrôle visuel ou la suppression de quelques pages n’aurait donc pas suffi. L’intervention a nécessité une analyse plus large :
- contrôle du comportement du site pour les visiteurs et les robots ;
- analyse des fichiers WordPress et des journaux techniques ;
- mise en quarantaine des éléments malveillants ;
- réparation des fichiers WordPress altérés ;
- vérification des comptes, des accès et des autres sites de l’environnement ;
- mise à jour et sécurisation de WordPress, des thèmes et des extensions ;
- renforcement du serveur et du pare-feu ;
- contrôle de Google Search Console et demande de réindexation des pages nettoyées.
Une attention particulière a également été portée à la migration vers un environnement assaini : les fichiers mis en quarantaine ne devaient surtout pas être restaurés avec les données légitimes.
La leçon principale est claire : faire disparaître le symptôme visible ne signifie pas que l’accès utilisé par l’attaquant a été supprimé. Un nettoyage sérieux doit rechercher la cause, les mécanismes de persistance et les conséquences dans les moteurs de recherche.
Que faire immédiatement si vous pensez que votre site est piraté ?
1. Ne supprimez pas tout dans la précipitation
Avant de modifier massivement les fichiers, il est utile de conserver une copie de l’état compromis et des journaux disponibles. Ces éléments peuvent aider à comprendre l’origine de l’attaque. Ils ne doivent évidemment jamais être utilisés comme sauvegarde saine à restaurer plus tard.
2. Limitez les accès et changez les identifiants
Changez les mots de passe WordPress, hébergement, FTP/SFTP, base de données et comptes associés. Activez l’authentification à deux facteurs lorsqu’elle est disponible et supprimez les comptes inconnus.
3. Placez les éléments suspects en quarantaine
La quarantaine permet d’isoler les fichiers malveillants sans les mélanger aux sauvegardes considérées comme saines. Restaurer ensuite un fichier compromis suffirait à réinfecter le site.
4. Vérifiez l’ensemble de l’environnement
Lorsque plusieurs sites partagent un hébergement ou un serveur, il ne faut pas analyser uniquement celui qui présente les symptômes. Une infection peut avoir touché plusieurs installations ou provenir d’un accès commun.
5. Réparez depuis des sources fiables
Les fichiers du cœur de WordPress doivent être comparés ou remplacés à partir des sources officielles. Les thèmes et extensions doivent provenir d’éditeurs fiables et être mis à jour. La documentation officielle recommande de maintenir WordPress à jour et de disposer de sauvegardes complètes, valides et réellement restaurables.
6. Recherchez la porte d’entrée
Extension vulnérable, mot de passe compromis, compte oublié, mauvaise configuration ou fichier ancien : supprimer le malware sans corriger la faille expose à une nouvelle intrusion.
7. Nettoyez aussi le référencement
Après l’assainissement technique, vérifiez Google Search Console, testez les URL importantes en direct et demandez leur réindexation. Les URL frauduleuses peuvent mettre du temps à disparaître. Il faut donc surveiller leur évolution sans confondre une ancienne trace dans l’index avec une infection toujours active. Ce suivi fait partie d’un véritable travail de référencement et de restauration de la visibilité.
Sécurité et accompagnement RG Production
Votre site affiche des résultats suspects ou un comportement inhabituel ?
RG Production peut réaliser un diagnostic, identifier les traces de spam SEO, nettoyer le site et vous accompagner dans sa sécurisation et sa réindexation.
Pour réduire les risques dans la durée, notre abonnement de maintenance WordPress comprend notamment les mises à jour, les sauvegardes, les contrôles réguliers et un support humain accessible.
Abonnement à partir de 33 € par mois, après analyse du site et mise en place de la solution adaptée. Aucun service ne peut promettre un risque zéro, mais un suivi professionnel permet de prévenir de nombreux incidents et de réagir beaucoup plus rapidement.
Comment prévenir le spam SEO et limiter les risques ?
Aucune mesure ne garantit un risque nul, mais plusieurs bonnes pratiques réduisent fortement la surface d’attaque et les conséquences d’un incident.
- maintenir WordPress, les extensions et le thème à jour ;
- supprimer les thèmes, extensions et comptes inutilisés ;
- utiliser des mots de passe uniques et l’authentification à deux facteurs ;
- limiter les droits administrateur au strict nécessaire ;
- conserver des sauvegardes externes, récentes et testées ;
- surveiller les fichiers, les connexions et les modifications importantes ;
- consulter régulièrement Google Search Console et les résultats obtenus avec
site:votresite.be; - protéger l’hébergement et le serveur, pas uniquement l’installation WordPress ;
- faire contrôler périodiquement le bon fonctionnement du site.
WordPress rappelle dans son guide officiel de sécurisation avancée que la sécurité est un processus continu. Les mises à jour, les sauvegardes et la maîtrise des accès doivent donc faire partie du fonctionnement normal d’un site professionnel.
Pour les organisations belges, la plateforme publique Safeonweb@work propose également des ressources et un rapport gratuit permettant d’identifier certaines vulnérabilités visibles depuis Internet.
Pourquoi une sauvegarde ne suffit pas toujours
Une sauvegarde est indispensable, mais elle n’est utile que si elle est antérieure à l’infection, complète, stockée hors du site et réellement restaurable.
Si l’on ignore depuis combien de temps l’attaquant était présent, restaurer la sauvegarde de la veille peut simplement remettre en ligne la même porte dérobée. Il faut donc combiner restauration, analyse, correction de la faille et contrôle après remise en service.
C’est aussi la raison pour laquelle une maintenance efficace ne se limite pas à créer automatiquement des archives. Elle doit inclure des vérifications, des mises à jour et la capacité d’intervenir lorsque quelque chose d’anormal apparaît.
Pour approfondir ce sujet, consultez notre article : Pourquoi la maintenance d’un site web est essentielle ?
Si vous préférez déléguer également les mises à jour de contenu et le suivi quotidien, découvrez notre service de gestion de site WordPress.
Un site nettoyé doit encore retrouver la confiance de Google
Une fois le site techniquement assaini, le travail n’est pas totalement terminé. Google doit revisiter les pages légitimes, constater la disparition des contenus frauduleux et mettre progressivement son index à jour.
Il convient notamment de :
- vérifier les problèmes de sécurité et les actions manuelles ;
- inspecter les pages essentielles en mode test en direct ;
- soumettre à nouveau le sitemap ;
- demander l’indexation des pages importantes ;
- surveiller les anciennes URL frauduleuses et les erreurs 404 ;
- contrôler l’évolution des titres, descriptions et favicons affichés.
Cette phase demande parfois de la patience. La disparition d’une page de l’index n’est pas toujours immédiate, même lorsque le serveur ne la fournit plus. L’essentiel est de vérifier que le contenu malveillant n’est plus accessible et que le site renvoie désormais une réponse saine aux visiteurs comme aux robots.
Conclusion : détecter tôt, nettoyer complètement et surveiller durablement
Le spam SEO est particulièrement trompeur parce qu’il peut détourner la réputation d’un site sans interrompre son fonctionnement apparent. Les premiers signes apparaissent parfois dans Google bien avant qu’un propriétaire remarque un problème dans WordPress.
L’expérience vécue par RG Production montre qu’une réponse efficace repose sur trois étapes indissociables :
- diagnostiquer l’ensemble de l’incident, y compris le cloaking et les autres sites éventuellement exposés ;
- nettoyer et corriger la cause, pas uniquement les pages visibles ;
- surveiller le site et son référencement après la remise en ligne.
Vous avez repéré des pages inconnues, une redirection ou une anomalie dans Google ? N’attendez pas que le problème s’étende. Contactez RG Production pour faire examiner votre site WordPress et déterminer les actions réellement nécessaires.

Plus de 25 ans d'expérience à votre service










