Un site vitrine est ciblé non pas pour ses données, souvent inexistantes, mais pour ses ressources : sa capacité à héberger des pages de spam, à envoyer des e-mails frauduleux, à rediriger les visiteurs vers des sites malveillants ou à servir de relais dans une attaque plus large. La plupart de ces piratages sont entièrement automatisés et ne visent aucune entreprise en particulier.
Concrètement, un site compromis sert à :
Autrement dit, un site sans données confidentielles reste une cible de valeur : sa puissance de calcul, son adresse IP et son référencement se monnaient. Un audit de site web permet d'identifier les portes ouvertes avant qu'un robot ne les exploite.