DollyWay, la cyberattaque WordPress depuis 2016 (+20 000 sites piratés)

📅 Publié le 21 mars 2025
| 🛠️Mis à jour le 20 avril 2025
dollyway wordpress

Si vous gérez un site WordPress, l’info ne va pas vous rassurer : une vaste cyberattaque, baptisée DollyWay, est en cours depuis… 2016. Oui, depuis presque 10 ans. Et le pire ? Elle continue encore aujourd’hui, avec plus de 20 000 sites déjà piratés.

En tant que freelance WordPress, je suis toujours en veille sur ce genre d’actualités, et celle-ci mérite vraiment qu’on s’y attarde.

dolly-way piratage

Un groupe organisé, une attaque bien huilée

Derrière DollyWay, on ne parle pas de petits hackers qui s’amusent dans leur garage. Il s’agit d’un groupe structuré, très bien organisé, qui agit discrètement depuis des années.

Les chercheurs en cybersécurité de GoDaddy ont identifié plusieurs campagnes de piratage liées entre elles, avec les mêmes techniques, les mêmes objectifs et surtout, une logique de monétisation bien rodée. En clair : votre site, une fois compromis, devient une machine à fric pour eux.

Comment les pirates s’y prennent concrètement ?

Ils utilisent des failles connues dans certains plugins ou thèmes WordPress – des vulnérabilités qui ont déjà été identifiées mais pas encore corrigées (ou mises à jour) sur les sites concernés. Ce qu’on appelle des failles "n-day".

Et des failles comme ça, il y en a. Récemment :

  • Le plugin Really Simple Security a exposé plus de 4 millions de sites.
  • Popup Builder, très utilisé aussi, a permis l’infection de 3 000 sites en quelques jours.

Moralité : un plugin non mis à jour = un risque réel.

Que se passe-t-il une fois le site piraté ?

Le schéma est simple (et flippant) :

  1. Le site est infecté.
  2. Les visiteurs sont redirigés vers des sites douteux : faux sites de rencontres, jeux d’argent, escroqueries crypto…
  3. Les pirates gagnent de l’argent à chaque clic ou redirection, grâce à des réseaux d’affiliation malveillants comme LosPollos ou VexTrio.

En février 2025, on comptait plus de 10 000 sites WordPress infectés en simultané, générant 10 millions de pages malveillantes affichées en un seul mois.

DollyWay : un virus coriace, qui revient à chaque page

Là où ce malware est particulièrement vicieux, c’est qu’il est persistant. Même si vous pensez l’avoir supprimé, il se réinstalle dès qu’un visiteur charge une page du site.

Il va jusqu’à :

  • Injecter son code dans tous les plugins actifs,
  • Installer une version détournée du plugin WPCode pour agir en douce,
  • Se cacher dans l’admin WordPress pour ne pas être repéré,
  • Supprimer les autres virus pour rester le seul en place (oui, comme un gang territorial…).

Comment éviter ça ? Voici mes conseils concrets

Je sais que la maintenance WordPress peut sembler secondaire, surtout quand tout fonctionne bien. Mais clairement, attendre qu’un site soit piraté pour s’en occuper, c’est déjà trop tard.

Voici les bonnes pratiques que je recommande à tous mes clients : ✅ Faites les mises à jour dès qu’elles sont disponibles (WordPress, thèmes, plugins).
✅ Supprimez ce que vous n’utilisez pas. Moins d’extensions = moins de surface d’attaque.
✅ Installez un plugin de sécurité (Wordfence, iThemes, Sucuri, etc.).
✅ Faites des sauvegardes régulières.
✅ Surveillez les fichiers modifiés récemment (surtout dans /wp-content/).
✅ Et si vous avez un doute… faites auditer votre site.

En bref

📌 Faits marquants📊 Détails
Nom de l’attaqueDollyWay
Début de l’attaque2016 (encore active en 2025)
Sites compromis+20 000 dans le monde
ObjectifRedirections frauduleuses, revenus via réseaux douteux
Moyen de propagationFailles dans les plugins/thèmes WordPress
SpécificitéRéinfection automatique à chaque chargement de page

Pourquoi je vous parle de ça ?

Parce que je vois trop souvent des sites WordPress laissés sans maintenance, sans mises à jour, ou avec des plugins douteux installés "parce qu’ils faisaient le job". En 2025, ça ne passe plus.

Un site web, c’est comme une voiture : si vous ne l’entretenez pas, tôt ou tard, il vous lâche. Sauf que là, ce sont vos visiteurs, votre SEO, vos conversions, et parfois vos données qui sont en jeu.

Vous avez projet web ?
Discutons-en !

Spécialiste du CMS WordPress, je vous accompagne dans la création de sites performants et durables, pensés pour vos objectifs.

Devis personnalisé
magic-wandcogcartlaptop-phoneconstructionrocketcrossmenu