Pourquoi des pirates s'attaquent-ils à un site vitrine sans données sensibles ?

Un site vitrine est ciblé non pas pour ses données, souvent inexistantes, mais pour ses ressources : sa capacité à héberger des pages de spam, à envoyer des e-mails frauduleux, à rediriger les visiteurs vers des sites malveillants ou à servir de relais dans une attaque plus large. La plupart de ces piratages sont entièrement automatisés et ne visent aucune entreprise en particulier.

Concrètement, un site compromis sert à :

  • Héberger du spam SEO : des milliers de pages cachées pour doper d'autres sites, au prix de votre réputation sur Google.
  • Envoyer des e-mails frauduleux depuis votre serveur, jusqu'à ce que votre domaine soit blacklisté.
  • Diffuser un logiciel malveillant ou une page d'hameçonnage à vos propres visiteurs.
  • Rejoindre un réseau de machines (botnet) pour miner de la cryptomonnaie ou lancer des attaques.

Autrement dit, un site sans données confidentielles reste une cible de valeur : sa puissance de calcul, son adresse IP et son référencement se monnaient. Un audit de site web permet d'identifier les portes ouvertes avant qu'un robot ne les exploite.