inovaccio ← todos os artigos
27 de setembro, 2026 · Lucas Albuquerque

Meu site foi hackeado? Sinais e o que fazer agora

SITE INVADIDO · O QUE FAZER

Meu site foi hackeado? Sinais e o que fazer agora

Página estranha no Google, alerta no navegador, cliente dizendo que caiu em outro site. Antes de apagar tudo no susto, siga uma ordem. Ela evita perder dados e encurta o caminho de volta.

0 sinaisde invasão para conferir
0 passosna ordem certa
0 categoriasno relatório de segurança do Google
role para ver

Se o Google mostra "Este site pode ter sido invadido" junto do seu endereço, se aparecem páginas que você nunca criou ou se o visitante é jogado para outro site, a invasão é provável. O caminho de volta tem cinco passos, nessa ordem: isolar o site, trocar todas as senhas, restaurar um backup limpo, atualizar tudo e pedir revisão ao Google no Search Console. Pular etapa é o jeito mais comum de ver o invasor voltar semanas depois.

Neste guia: os 5 sinais · como confirmar · os 5 passos · como pedir revisão · como não repetir · perguntas frequentes

Os 5 sinais de que o site foi invadido

Invasão raramente derruba o site. O invasor quer usar o seu domínio para vender alguma coisa, espalhar golpe ou ganhar posição no Google, e para isso precisa que o site continue no ar e que você não perceba. Por isso os sinais costumam aparecer primeiro para os outros, não para você.

  • Aviso na busca ou no navegador. O Google mostra "Este site pode ter sido invadido" abaixo do link, ou o navegador exibe uma tela de alerta antes de abrir a página.
  • Páginas que você não criou. Uma busca por site:seudominio.com.br traz títulos em outra língua, remédios, apostas ou produtos que não têm nada a ver com o seu negócio.
  • Redirecionamento que só os outros veem. Quem chega pelo Google cai em outro site, mas quando você digita o endereço tudo parece normal. Mostrar uma coisa para o visitante e outra para o dono tem nome, cloaking, e é feito justamente para passar despercebido.
  • Usuário ou arquivo desconhecido. Um administrador novo no painel, um arquivo com nome estranho na hospedagem, um código que ninguém da equipe escreveu.
  • Alerta de terceiros. A hospedagem suspende a conta por abuso, o e-mail do domínio passa a cair no spam dos clientes ou o Search Console manda mensagem sobre problema de segurança.

Como confirmar no Search Console

O lugar oficial para confirmar é o relatório Problemas de segurança, no Google Search Console. Ele só aparece para quem verificou a propriedade do site. Se você nunca fez isso, faça agora, porque a verificação não depende de o site estar limpo e é por ela que a revisão vai ser pedida no fim. O relatório separa o que o Google encontrou em três categorias:

Conteúdo invadido

Conteúdo colocado no site sem permissão, aproveitando uma falha de segurança. Inclui injeção de código, de conteúdo e de URLs, como aquelas páginas de spam que você não criou.

Malware e software indesejado

Programa feito para prejudicar o aparelho ou o usuário que visita a página. Pode fazer o navegador mostrar uma tela de alerta antes de abrir a página.

Engenharia social

Página que engana o visitante para ele entregar dados ou baixar algo perigoso. Uma tela falsa de login do banco dentro do seu domínio é o exemplo clássico.

O relatório mostra URLs de exemplo. Passe cada uma na Inspeção de URL do próprio Search Console. Ela mostra a página do jeito que o Google vê, o que resolve o problema do cloaking: você enxerga o conteúdo que o invasor esconde de você. Se ainda não conhece a ferramenta, o guia de como saber se o site foi indexado mostra onde ela fica.

O que fazer agora: 5 passos, nessa ordem

Isolartirar do ar com a hospedagem
Senhastrocar todas
Backupde antes da invasão
Atualizare fechar a falha
Revisãono Search Console

1. Isolar o site. Ligue primeiro para a hospedagem. Ela ajuda a tirar o site do ar com segurança e às vezes já sabe por onde o ataque entrou. O guia do Google para sites invadidos recomenda que, durante a limpeza, o endereço responda com o código 503 (serviço indisponível), servido de fora do servidor comprometido, por exemplo apontando o DNS para uma página estática. Bloquear o site no robots.txt não adianta, porque o visitante continua acessando o conteúdo nocivo.

2. Trocar todas as senhas. Painel do site, FTP, banco de dados, painel da hospedagem e o e-mail ligado ao domínio. Aproveite e apague qualquer usuário que você não reconheça. Senha trocada com um administrador intruso ainda cadastrado não resolve nada.

3. Restaurar um backup limpo. O backup precisa ser de antes da invasão. Se o mais recente já estiver contaminado, volte mais. Se o backup limpo for antigo, restaure e depois traga o conteúdo novo à mão, conferindo página por página. Se não houver backup nenhum, guarde uma cópia do site infectado antes de mexer e limpe numa cópia, nunca no original.

4. Atualizar e fechar a porta. Restaurar sem corrigir a falha é marcar a data da próxima invasão. Atualize o sistema do site, o tema e os plugins, e remova o que não usa. O Google recomenda reinstalar do zero em vez de só atualizar, porque uma atualização pode deixar arquivos antigos e vulneráveis para trás.

5. Pedir revisão ao Google. Com o site limpo e de volta ao ar, volte ao relatório Problemas de segurança e peça a revisão. O próximo bloco explica como.

Como pedir a revisão ao Google

Peça a revisão só quando todos os problemas listados estiverem corrigidos, em todas as páginas. No relatório, clique em Solicitar revisão e descreva o que aconteceu, o que foi feito e o resultado. Seja específico. "Removemos as páginas de spam e atualizamos o plugin que permitiu a invasão" convence muito mais do que "está tudo resolvido".

O prazo depende do tipo de problema. Pelo guia do Google, revisão de phishing leva cerca de um dia, de malware alguns dias, e de invasão com spam pode levar várias semanas, porque exige análise manual. Com o pedido aprovado, o aviso sai dos resultados de busca em até 72 horas.

Depois que passar: como não repetir

O guia do Google lista as portas de entrada mais comuns, e nenhuma é sofisticada: senha vazada ou fraca, atualização de segurança atrasada, tema ou plugin inseguro e engenharia social. Some a isso o acesso de um ex-fornecedor que nunca foi removido. A prevenção é chata e barata. Backup automático guardado fora da hospedagem, atualizações em dia, só os plugins que você realmente usa, uma senha diferente para cada acesso e verificação em duas etapas onde houver.

Depois da limpeza, confira se o site voltou inteiro. O Raio-X de Site mede velocidade, SEO, acessibilidade e boas práticas com o Lighthouse do Google e aponta, por exemplo, página bloqueada para indexação ou título que sumiu na restauração. Ele não detecta malware e não substitui o relatório de segurança do Search Console. A auditoria grátis completa a conferência olhando HTTPS, resposta do servidor e cabeçalhos de segurança.

Se o alerta que aparece é outro, o de "não seguro" na barra de endereço, o problema costuma ser de certificado, não de invasão. Veja como tirar o aviso de não seguro. E se o site é antigo, ninguém cuida das atualizações e cada remendo abre outro buraco, pode ser a hora de um site institucional novo, com manutenção prevista desde o começo.

Perguntas frequentes

Preciso mesmo tirar o site do ar?

Se ele está mostrando spam, redirecionando ou espalhando malware, sim. Cada visita a mais é um cliente exposto e mais tempo com aviso no Google. Combine com a hospedagem o jeito mais rápido de fazer isso.

Trocar de hospedagem resolve a invasão?

Sozinho, não. Se a falha está num plugin ou numa senha fraca, ela vai junto com os arquivos para a hospedagem nova. Primeiro limpe e corrija, depois decida se vale mudar.

Quanto tempo o aviso do Google fica no meu site?

Até você pedir a revisão e ela ser aprovada. A análise leva de cerca de um dia a várias semanas, conforme o tipo de problema, e depois da aprovação o aviso sai em até 72 horas.

continue lendo

Todo site precisa de política de privacidade?

ler artigo →

Banner de cookies é obrigatório? O que a ANPD diz

ler artigo →

LGPD no WhatsApp: o que pode e o que não pode

ler artigo →
por que criar com a inovaccio

O que muda quando o processo é levado a sério

01Estratégia antes do design

Cada projeto começa entendendo o negócio. A tela vem depois da decisão, não antes dela.

02Um time só, do início ao fim

Estratégia, design e desenvolvimento não passam de mão em mão entre fornecedores diferentes.

03SEO técnico desde o código

Não é um plugin adicionado depois. Faz parte de como o site é construído.

04Suporte depois do lançamento

O site continua tendo alguém responsável quando ele já está no ar.

prova real

Quem já saiu na frente com a inovaccio

fale com a gente

Curtiu o guia? Vamos conversar sobre o seu projeto.

Conta pra gente o que você precisa. A resposta vem direto de alguém do time, sem robô no meio do caminho.

  • Resposta em até 1 dia útil
  • Sem compromisso e sem letra miúda
  • Você fala direto com quem constrói o projeto
0/5000

Mensagem enviada.

Alguém do time vai te responder em breve. Se quiser resolver mais rápido, também dá pra chamar a gente agora no WhatsApp.

chamar no whatsapp →