Je suis en discussion avec Claude pour voir d'où ça vient. Basé le HTML retourné c'est côté serveur que ça se fait (tout l'HTML est remplacé). Pour trouver d'où ça vient (cette partie vient de Claude ça) :
- Faire une sauvegarde des fichiers et de la base de données avant toute modification (même infectée, ça sert de filet de sécurité).
- Chercher le mot "cinasuper" ou "pages.dev" dans tous les fichiers du site (via SSH/grep si possible, ou l'outil de recherche du gestionnaire de fichiers de l'hébergeur). Ça devrait localiser directement le fichier piégé.
- Chercher aussi les fichiers contenant HTTP_USER_AGENT combiné à mobile, android ou iphone — c'est probablement la logique qui détecte les visiteurs mobiles.
- Trier les fichiers par date de modification pour repérer ceux modifiés récemment sans raison.
- Une fois le fichier malveillant trouvé et supprimé : changer tous les mots de passe (hébergement, FTP, base de données, admin phpBB), car retirer le fichier ne ferme pas forcément la porte par laquelle les pirates sont entrés.
- Mettre à jour phpBB vers la dernière version et vérifier les extensions/MODs installés (souvent le point d'entrée).
- Signaler le site hébergé sur Cloudflare Pages pour le faire couper : https://abuse.cloudflare.com/
- Si un compte Google Search Console existe pour le domaine, vérifier la section "Problèmes de sécurité" — Google détecte souvent ce type de piratage.