Sites piratés · Casino et paris · WordPress

Des pages de casino en turc sur votre site : le piratage le plus fréquent de notre veille

Ce n'est pas un hacker turc qui vous vise : c'est du spam vendu à des casinos illégaux, servi depuis votre site.

📅 29 septembre 2026✎ Bilal Destouches⏱ 10 min de lecture

Vous tapez le nom de votre hôtel, de votre club ou de votre entreprise dans Google, et sous votre adresse apparaît un titre que vous ne savez pas lire : « Grandpashabet Güncel Giriş », « Casibom », « bahis Archives ». Votre site, lui, paraît normal.

Ce n'est pas l'œuvre d'un militant turc qui aurait voulu vous viser, comme dans les défigurations de sites dont parle parfois la presse. C'est du spam de référencement, vendu à des casinos et à des sites de paris illégaux, qui utilisent la réputation de votre site auprès de Google pour se faire trouver. Votre site n'a pas été choisi : il avait une faille, et il a été ajouté à un stock.

C'est la forme de piratage que nous rencontrons le plus souvent. Sur les 278 sites piratés que notre veille avait à signaler fin septembre 2026, 79 servent à Google un titre de casino ou de paris sportifs, soit 28 %. Cet article explique ce que vous voyez, ce que veulent dire ces titres, pourquoi le turc, où le pirate s'est installé et comment le faire sortir, de votre serveur puis de Google.

Ce que vous voyez dans Google

Le symptôme apparaît presque toujours dans Google, rarement sur le site lui-même.

  • Une recherche site:votredomaine.fr fait remonter des pages dont le titre parle de casino, de bonus, de machines à sous ou de paris, en turc, en indonésien, en azéri, en polonais ou en anglais. Parfois c'est votre page d'accueil elle-même qui apparaît sous un titre de casino.
  • Des pages « … Archives » : « bahis Archives », « judi slot Archives ». Ce sont des catégories ou des étiquettes WordPress que le pirate a créées sur votre site.
  • Dans Search Console, le rapport Performances montre des requêtes dans ces langues, des clics venus de Turquie ou d'Indonésie, et le rapport des pages indexées gonfle sans raison.
  • Sous votre site dans les résultats, Google peut ajouter la mention « Il est possible que ce site ait été piraté ».
Cas réel · août-septembre 2026

Un hôtel à Nice. Dans son navigateur, le gérant voit son site : les chambres, les tarifs, le formulaire de réservation. Google, lui, reçoit pour la même adresse une page dont le titre est :

Betzula Giriş — Güncel Adres 2025 | Resmi Yeni Link & Üye Ol

Traduit du turc : « Betzula, accès. Adresse à jour 2025. Nouveau lien officiel et inscription. » Betzula est une marque de paris en ligne. Le titre n'est servi qu'aux robots de Google : l'hôtel ne pouvait pas le voir en visitant son propre site.

Ce que veulent dire ces titres

Ces titres reprennent mot pour mot ce que tapent les joueurs qui cherchent un site de paris, et c'est pour ces recherches que votre domaine est utilisé. Voici les langues relevées sur les 79 sites concernés dans notre veille.

Langue du titre serviSitesCe qui revient
Turc24Grandpashabet, Betzula, Betnano, Casibom, Jojobet, « giriş », « bahis »
Indonésien12« slot gacor », « togel », « toto 4D », « judi slot »
Azéri91xBet, « kazino », « qeydiyyat » (inscription)
Anglais4« casinos not on GamStop », visant le Royaume-Uni
Polonais2Mostbet, « kasyno », bonus en złotys
Italien, néerlandais, ouzbek1 chacun–
Noms de marques seuls25Mostbet, 1xBet, Pin Up…

Et voici les expressions que l'on retrouve dans ces titres et, plus largement, dans ce spam, avec leur sens.

ExpressionLangueSens
Giriş · Güncel GirişturcAccès, connexion · accès à jour
Güncel Adres · Resmi Yeni LinkturcAdresse à jour · nouveau lien officiel
Üye OlturcS'inscrire, devenir membre
Bahis · Bahis Sitesi TanıtımıturcParis · présentation d'un site de paris
Deneme bonusuturcBonus d'essai, offert pour tester le site
Canlı CasinoturcCasino en direct
Slot gacorindonésienMachine à sous réputée payer souvent
Togel · Toto 4DindonésienLoterie de numéros clandestine
JudiindonésienJeu d'argent
Bonuslar, qeydiyyat, kazinoazériBonus, inscription, casino
Casinos not on GamStopanglaisCasinos hors du dispositif britannique d'auto-exclusion des joueurs

Le mot le plus parlant est « güncel », à jour. Un titre qui promet l'« adresse à jour » d'un site de paris dit tout du modèle économique : ces sites changent d'adresse en permanence, et leurs joueurs cherchent chaque semaine la nouvelle. La page servie depuis votre domaine répond à cette recherche.

Le turc, l'indonésien et votre site : la logique des pirates

En Turquie, les casinos sont interdits depuis 1998 et les jeux d'argent en ligne privés depuis 2006 ; seuls les opérateurs d'État, les paris sportifs İddaa et la loterie Milli Piyango, sont autorisés. Les sites illégaux sont bloqués par l'autorité des télécoms turque, la BTK, et rouvrent sous un nouveau nom de domaine, parfois dans la journée. Un site qui change d'adresse sans cesse ne peut pas construire sa propre réputation auprès de Google. Il l'emprunte donc à des sites qui en ont une : le vôtre.

La logique est la même ailleurs. L'Indonésie applique une tolérance zéro envers les jeux d'argent, d'où les « slot gacor » et les « togel ». Au Royaume-Uni, les pages « casinos not on GamStop » visent les joueurs qui se sont eux-mêmes exclus des sites autorisés. Les pages servies depuis des sites français en polonais ou en azéri suivent la même règle : partout, ce sont des opérateurs qui ne peuvent pas acheter de publicité ni se référencer normalement.

Il existe un marché pour cela. L'éditeur de sécurité Netcraft a documenté en 2025 des places de marché où l'on achète une injection de liens sur des sites déjà compromis, à partir d'un dollar l'annonce, avec une activité particulièrement forte pour les jeux d'argent en Turquie ; un de ces vendeurs revendiquait plus de 15 000 sites compromis. Votre site est une ligne dans ce stock.

Sucuri, qui nettoie des sites dans le monde entier, classait fin 2025 le spam de casino comme la première variante de spam de référencement détectée par son scanner.

Les quatre formes que prend la charge

Derrière le même symptôme, quatre installations différentes, qui ne se cherchent pas au même endroit.

1. Des pages servies seulement à Google

C'est la forme la plus sournoise, et celle de l'hôtel niçois. Un programme caché dans votre site regarde qui demande la page. Si c'est Google, il sert la page de casino ; si c'est un humain, il sert votre site normal, ou une erreur. Sur nos 79 sites, 19 ne montrent le titre de casino qu'à Google : le propriétaire ne voit rien, son prestataire non plus. Cette technique porte un nom, le cloaking, et Google indique dans ses règles qu'un pirate l'utilise souvent pour que le propriétaire ait plus de mal à détecter l'intrusion.

Cas réel · septembre 2026

Une association d'accompagnement de personnes autistes. Son site est intact dans le navigateur. Google reçoit, lui, ce titre :

RANTINGTOTO - Produk Situs Toto & Slot Gacor Toto Togel 4D Online Peluang Kemenangan Besar

En indonésien : « site de toto et de machines à sous qui paient, loterie togel 4D en ligne, grandes chances de gain ». Même mécanique chez un club de tennis d'Île-de-France (« Grandpashabet Güncel Giriş ») et chez un domaine viticole (« slot à dépôt par crédit téléphonique Indosat », un opérateur mobile indonésien).

2. Des catégories et des étiquettes créées dans WordPress

Neuf de nos 79 sites apparaissent dans Google sous un titre « … Archives ». WordPress fabrique automatiquement une page pour chaque catégorie et chaque étiquette, avec ce titre. Le pirate crée une catégorie « bahis » ou « judi slot », y range des articles, et WordPress lui offre une page de liste propre, indexable, sous votre domaine.

Cas réel · septembre 2026

Une jardinerie. Google indexe sur son site une page intitulée :

bahis Archives

« Bahis » veut dire « paris » en turc. La catégorie existe réellement dans l'administration du site, avec ses articles. Personne à la jardinerie ne l'avait remarquée : elle n'apparaissait dans aucun menu.

3. Des articles publiés, visibles de tous

Plus grossier : le pirate publie des articles, ou remplace le texte d'une page existante. Un paysagiste s'est retrouvé avec une page « Bahis Sitesi Tanıtımı », présentation d'un site de paris. Un château du Bordelais sert à Google « A Guide to casinos not on gamstop fast payout and trusted options ». Un garage à La Réunion sert un titre polonais au bonus de 50 złotys, dans une traduction automatique à peine compréhensible. Sur ces sites, le titre de casino est servi à tout le monde : ces pages se voient si l'on sait où regarder, souvent dans un statut ou un type de contenu que personne ne consulte.

4. Des liens cachés dans vos pages

La dernière forme ne crée aucune page : elle ajoute des liens vers des casinos dans le pied de page ou au milieu de votre texte, masqués à l'écran. Sucuri a décrit en 2025 un faux plugin nommé « security-wordpress », un seul fichier PHP invisible dans la liste des extensions, qui récupère une liste de liens de casino sur un serveur distant et les insère dans le pied de page. Un titre de page propre ne prouve donc pas l'absence de charge : c'est tout le code servi qu'il faut lire.

La charge tourne : une vérification propre ne prouve rien

Les pages et les titres servis changent. Sur les sites que nous suivons, nous avons vu la charge remplacée en six jours environ : un casino turc un jour, une loterie indonésienne la semaine suivante, parfois plus rien le temps d'un nettoyage de façade. Deux conséquences.

  • La recherche site: montre ce que Google a mémorisé, pas ce que votre serveur sert aujourd'hui. Un résultat propre un jour ne garantit rien le lendemain.
  • Le seul test qui tranche est celui qui interroge votre serveur depuis les adresses de Google : le Test des résultats enrichis, bouton « Afficher la page testée », onglet HTML. Il voit ce que voit Googlebot. Le pas à pas est dans notre article vérifier si votre site est piraté en 10 minutes.
Vérifiez par vous-même, sans nous
  1. Dans Google, tapez site:votredomaine.fr et parcourez les pages listées. Des titres qui ne vous ressemblent pas sont servis depuis votre site.
  2. Dans Search Console, ouvrez Sécurité et actions manuelles puis Problèmes de sécurité.
  3. Collez une URL suspecte dans le Test des résultats enrichis et cliquez sur Afficher la page testée, onglet HTML : vous lisez ce que votre site envoie à Google.

Le détail de ces trois vérifications est sur notre page méthode.

Ce que ça vous coûte si vous attendez

Google classe ces pages dans le « contenu piraté » : tout contenu placé sans autorisation sur un site qui présente des failles de sécurité, qu'il s'agisse d'injection de code, de pages ajoutées ou de pages existantes modifiées. Les conséquences possibles, décrites dans ses règles concernant le spam, vont de la mention « piraté » sous votre site à une action manuelle qui retire des pages, ou le site entier, des résultats.

Au-delà de Google, votre nom est associé à des jeux d'argent illégaux, auprès de clients qui tombent sur ces titres. Pour un hôtel ou une association, c'est un problème d'image avant d'être un problème de référencement. Et la porte d'entrée reste ouverte à d'autres usages, plus graves que du spam.

Le problème ne se règle pas seul. Nous avons mesuré fin août 2026 que sur 75 propriétaires prévenus par mail au cours du mois, 9 seulement avaient nettoyé leur site.

Nettoyer : où chercher sur un WordPress

Avant tout, sauvegardez le site infecté tel quel et changez tous les mots de passe : WordPress, hébergeur, FTP ou SSH, base de données. Puis cherchez, dans cet ordre, les traces propres à ce piratage.

  1. Les catégories et les étiquettes. Dans Articles, Catégories et Étiquettes, tout terme en turc ou en indonésien (bahis, casino, slot, judi, togel) est suspect. Notez leurs adresses avant de les supprimer : elles serviront côté Google.
  2. Les contenus, dans tous les statuts. Articles et pages publiés, brouillons, programmés, corbeille. Triez par date de modification : les contenus du pirate sont souvent groupés sur quelques jours.
  3. Les comptes utilisateurs. Un administrateur ou un éditeur que vous ne connaissez pas est à supprimer, en réattribuant ses contenus pour les passer en revue.
  4. Les extensions. Une extension au nom générique que vous n'avez pas installée, une extension d'un seul fichier, le dossier wp-content/mu-plugins, dont les extensions n'apparaissent pas dans la liste habituelle.
  5. Le thème et le cœur de WordPress. Le fichier functions.php du thème, index.php, wp-config.php et le .htaccess : des lignes ajoutées en tête ou en fin, souvent illisibles, avec base64_decode ou eval. Sucuri a documenté une variante qui se réécrit dans functions.php si on l'en retire.
  6. La base de données. Le code du cloaking est souvent stocké dans la table des options, encodé, et exécuté à chaque chargement de page. Il ne se voit dans aucun écran de l'administration.
  7. Les tâches planifiées. Une tâche qui réinstalle la charge chaque nuit explique la plupart des spams qui reviennent après un nettoyage.
  8. Search Console. Un propriétaire que vous ne connaissez pas, un sitemap que vous n'avez pas déclaré : retirez-les, ainsi que le fichier ou la balise qui a servi à la vérification.

Le détail de chaque étape, les commandes et l'ordre complet sont dans notre guide nettoyer un site WordPress piraté. Si vous préférez le confier, notre méthode décrit comment nous travaillons.

Faire sortir les pages de Google

Un serveur propre ne suffit pas : Google garde ces pages en mémoire jusqu'à les avoir redemandées et constaté qu'elles n'existent plus.

  1. Laissez ces adresses répondre 404 ou 410. Ne les redirigez pas vers votre accueil : Google y verrait des pages vivantes.
  2. Dans Search Console, ouvrez Suppressions et demandez un retrait temporaire par préfixe, par exemple toutes les adresses qui commencent par /category/bahis/. Jamais le domaine entier.
  3. Soumettez votre sitemap, le vrai, pour recentrer l'exploration sur vos pages.
  4. Si Search Console signale un problème de sécurité ou une action manuelle, le retour à la normale se demande : c'est la demande de réexamen, expliquée dans notre article problèmes de sécurité dans Search Console.
  5. Refaites le Test des résultats enrichis sur vos anciennes adresses de spam une semaine, puis un mois après. Si un titre de casino réapparaît, une porte est restée ouverte.
Votre site est concerné ?

Diagnostic gratuit, nettoyage 450 € HT, rien ne démarre sans votre accord écrit.

Demander le diagnostic

Ce piratage a un cousin, qui vise des acheteurs de contrefaçons au Japon : le piratage par mots-clés japonais. Et pour replacer l'ensemble, casino, pharmacie, liens cachés, redirections, lisez notre guide site piraté : le reconnaître, le vérifier, le nettoyer.

Questions fréquentes

Pourquoi des pages en turc sont-elles apparues sur mon site ?

Parce que votre site a été piraté pour servir du spam de référencement à des sites de paris et de casino turcs. En Turquie, les jeux d'argent en ligne privés sont interdits et les sites illégaux, bloqués, changent sans cesse d'adresse : ils empruntent la réputation de sites de confiance pour être trouvés dans Google. Ce n'est pas une attaque militante dirigée contre vous.

Que veulent dire « Güncel Giriş », « deneme bonusu » ou « bahis » ?

Ce sont des mots turcs tapés par les joueurs : « güncel giriş » signifie accès à jour, c'est-à-dire la nouvelle adresse d'un site de paris bloqué ; « deneme bonusu » est un bonus d'essai offert à l'inscription ; « bahis » veut dire paris.

Je ne vois aucune page de casino sur mon site, suis-je tranquille ?

Pas forcément. Une partie de ces piratages ne sert le spam qu'aux robots de Google, c'est le cloaking : vous et vos visiteurs voyez le site normal. Le seul test fiable est le Test des résultats enrichis de Google, bouton « Afficher la page testée », onglet HTML, qui montre ce que votre serveur envoie à Google.

Supprimer les pages de casino depuis WordPress suffit-il ?

Non. Les pages et catégories visibles ne sont que le résultat : le programme qui les crée ou les sert reste dans une extension, le thème, la base de données ou une tâche planifiée, et il les remet en place. Il faut retirer cette porte dérobée, changer les accès, puis faire sortir les adresses de Google.

Combien de temps pour que les pages de casino disparaissent de Google ?

Après un nettoyage complet, les adresses de spam qui répondent 404 ou 410 disparaissent au fil des recrawls, en quelques semaines. L'outil Suppressions de Search Console les masque plus vite, et si Google a signalé un problème de sécurité, une demande de réexamen est nécessaire ; Google annonce quelques jours à quelques semaines pour la traiter.

Bilal Destouches
Bilal Destouches

Fondateur de BetterCallBil, prestataire référencé sur la plateforme Cybermalveillance.gouv.fr. Plus de dix ans de sites web, 200 sites gérés, et depuis 2026 une veille quotidienne des sites français qui servent du spam à Google. Notre méthode · Mentions légales

Référencé sur la plateforme Cybermalveillance.gouv.fr
Dispositif public

Référencé sur la plateforme Cybermalveillance.gouv.fr

BetterCallBil est référencé sur Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes d'actes de cybermalveillance. Nous avons signé sa charte d'engagement des prestataires :

  • diagnostic complet et devis écrit avant toute intervention ;
  • remédiation réalisée en interne, sans sous-traitance ;
  • conservation des preuves utiles à un dépôt de plainte ;
  • confidentialité de vos données.

Vérifier notre référencement dans l'annuaire officiel · Notre méthode

Les prestations sont réalisées et facturées par BetterCallBil. L'assistance publique de Cybermalveillance.gouv.fr reste gratuite pour toute victime.