Votre site redirige les visiteurs vers des sites inconnus – que faire maintenant
Des clients signalent qu’ils atterrissent sur des sites de jeux d’argent ou de spam. Vous ouvrez le site vous-même : tout paraît normal. Ce n’est pas une fausse alerte – c’est précisément ainsi que cela fonctionne.
Le fichier .htaccess – normal, et une cible de choix
Un fichier .htaccess dans le répertoire principal de Joomla n’a rien d’inhabituel. Joomla fournit un fichier préparé, htaccess.txt, qui, selon la description de Joomla lui-même, contient des directives destinées à contrer les attaques les plus répandues et à mettre en place des adresses adaptées aux moteurs de recherche ; l’usage est de le renommer en .htaccess. Deux choses en découlent. Premièrement, le manuel indique expressément de ne pas modifier htaccess.txt, car une mise à jour de Joomla peut l’écraser – on travaille dans le fichier renommé. Deuxièmement, Sucuri a documenté en 2019 un cas Joomla où le script malveillant était conçu pour inscrire son schéma de redirection dans chaque fichier .htaccess qu’il trouvait. Un fichier nettoyé ne signifie donc pas que le site est propre.
Où se cache ce type de code
Dans son guide de nettoyage Joomla, Sucuri cite les emplacements habituels : des portes dérobées injectées dans des fichiers comme index.php et dans des répertoires tels que /components, /modules et /templates, ainsi que des fichiers qui portent le nom d’un vrai fichier Joomla mais se trouvent dans le mauvais répertoire. Dans le cas Joomla d’avril 2026, le code se trouvait tout en haut de l’index.php du site. Il existe aussi un logiciel malveillant qui s’installe comme un plugin Joomla tout à fait ordinaire et injecte du JavaScript obfusqué dans les pages – Sucuri le répertorie sous l’identifiant php.spam-seo.joomla-injector.002. Deux conséquences pour vous : un plugin que vous ne connaissez pas mérite un examen attentif, et vous pouvez consulter les fichiers de template directement dans l’administration, sous Système›Templates du site, sans FTP ni ligne de commande.
Ce qui est généralement inoffensif
Joomla intègre sa propre fonction de redirection dans le noyau : le plugin Système - Redirection recense les pages manquantes et le composant Redirections les renvoie vers des pages existantes. Les entrées qui s’y trouvent relèvent du fonctionnement normal. Trouver des redirections dans ce composant ne prouve donc en rien qu’il y a eu attaque.
Remplacer les fichiers du noyau – et ce que cela ne couvre pas
Joomla sait remplacer ses propres fichiers du noyau sans ligne de commande. Le composant de mise à jour comporte un bouton intitulé Réinstaller les fichiers du noyau de Joomla!, présenté comme la réinstallation de tous les fichiers du noyau afin de réparer ceux qui sont cassés ou manquants. Connaissez-en la limite avant de vous y fier : la formulation ne couvre explicitement que les fichiers du noyau. Les extensions, les templates, les fichiers déposés en plus sur le serveur et la base de données n’en font pas partie – une porte dérobée logée dans un template ou dans un plugin y survivrait sans être inquiétée.
Sources & liens utiles
- Manuel Joomla – le fichier .htaccesshtaccess.txt est un fichier modèle, à ne pas modifier
- Sucuri – .htaccess injector on Joomla and WordPress sitess’inscrit dans chaque .htaccess trouvé
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitecachettes typiques des portes dérobées
- Sucuri Labs – php.spam-seo.joomla-injector.002un logiciel malveillant qui s’installe comme un plugin
- Manuel Joomla – gestion des erreurs 404le composant Redirections intégré
- Sucuri – Joomla SEO spam injector (avril 2026)du code tout en haut de l’index.php
- Google – corriger le Japanese Keyword Hacksur le cloaking et l’outil d’inspection d’URL
Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.