Meu site foi hackeado? Sinais e o que fazer agora
Página estranha no Google, alerta no navegador, cliente dizendo que caiu em outro site. Antes de apagar tudo no susto, siga uma ordem. Ela evita perder dados e encurta o caminho de volta.
Se o Google mostra "Este site pode ter sido invadido" junto do seu endereço, se aparecem páginas que você nunca criou ou se o visitante é jogado para outro site, a invasão é provável. O caminho de volta tem cinco passos, nessa ordem: isolar o site, trocar todas as senhas, restaurar um backup limpo, atualizar tudo e pedir revisão ao Google no Search Console. Pular etapa é o jeito mais comum de ver o invasor voltar semanas depois.
Neste guia: os 5 sinais · como confirmar · os 5 passos · como pedir revisão · como não repetir · perguntas frequentes
Os 5 sinais de que o site foi invadido
Invasão raramente derruba o site. O invasor quer usar o seu domínio para vender alguma coisa, espalhar golpe ou ganhar posição no Google, e para isso precisa que o site continue no ar e que você não perceba. Por isso os sinais costumam aparecer primeiro para os outros, não para você.
- Aviso na busca ou no navegador. O Google mostra "Este site pode ter sido invadido" abaixo do link, ou o navegador exibe uma tela de alerta antes de abrir a página.
- Páginas que você não criou. Uma busca por site:seudominio.com.br traz títulos em outra língua, remédios, apostas ou produtos que não têm nada a ver com o seu negócio.
- Redirecionamento que só os outros veem. Quem chega pelo Google cai em outro site, mas quando você digita o endereço tudo parece normal. Mostrar uma coisa para o visitante e outra para o dono tem nome, cloaking, e é feito justamente para passar despercebido.
- Usuário ou arquivo desconhecido. Um administrador novo no painel, um arquivo com nome estranho na hospedagem, um código que ninguém da equipe escreveu.
- Alerta de terceiros. A hospedagem suspende a conta por abuso, o e-mail do domínio passa a cair no spam dos clientes ou o Search Console manda mensagem sobre problema de segurança.
Como confirmar no Search Console
O lugar oficial para confirmar é o relatório Problemas de segurança, no Google Search Console. Ele só aparece para quem verificou a propriedade do site. Se você nunca fez isso, faça agora, porque a verificação não depende de o site estar limpo e é por ela que a revisão vai ser pedida no fim. O relatório separa o que o Google encontrou em três categorias:
Conteúdo invadido
Conteúdo colocado no site sem permissão, aproveitando uma falha de segurança. Inclui injeção de código, de conteúdo e de URLs, como aquelas páginas de spam que você não criou.
Malware e software indesejado
Programa feito para prejudicar o aparelho ou o usuário que visita a página. Pode fazer o navegador mostrar uma tela de alerta antes de abrir a página.
Engenharia social
Página que engana o visitante para ele entregar dados ou baixar algo perigoso. Uma tela falsa de login do banco dentro do seu domínio é o exemplo clássico.
O relatório mostra URLs de exemplo. Passe cada uma na Inspeção de URL do próprio Search Console. Ela mostra a página do jeito que o Google vê, o que resolve o problema do cloaking: você enxerga o conteúdo que o invasor esconde de você. Se ainda não conhece a ferramenta, o guia de como saber se o site foi indexado mostra onde ela fica.
O que fazer agora: 5 passos, nessa ordem
1. Isolar o site. Ligue primeiro para a hospedagem. Ela ajuda a tirar o site do ar com segurança e às vezes já sabe por onde o ataque entrou. O guia do Google para sites invadidos recomenda que, durante a limpeza, o endereço responda com o código 503 (serviço indisponível), servido de fora do servidor comprometido, por exemplo apontando o DNS para uma página estática. Bloquear o site no robots.txt não adianta, porque o visitante continua acessando o conteúdo nocivo.
2. Trocar todas as senhas. Painel do site, FTP, banco de dados, painel da hospedagem e o e-mail ligado ao domínio. Aproveite e apague qualquer usuário que você não reconheça. Senha trocada com um administrador intruso ainda cadastrado não resolve nada.
3. Restaurar um backup limpo. O backup precisa ser de antes da invasão. Se o mais recente já estiver contaminado, volte mais. Se o backup limpo for antigo, restaure e depois traga o conteúdo novo à mão, conferindo página por página. Se não houver backup nenhum, guarde uma cópia do site infectado antes de mexer e limpe numa cópia, nunca no original.
4. Atualizar e fechar a porta. Restaurar sem corrigir a falha é marcar a data da próxima invasão. Atualize o sistema do site, o tema e os plugins, e remova o que não usa. O Google recomenda reinstalar do zero em vez de só atualizar, porque uma atualização pode deixar arquivos antigos e vulneráveis para trás.
5. Pedir revisão ao Google. Com o site limpo e de volta ao ar, volte ao relatório Problemas de segurança e peça a revisão. O próximo bloco explica como.
Como pedir a revisão ao Google
Peça a revisão só quando todos os problemas listados estiverem corrigidos, em todas as páginas. No relatório, clique em Solicitar revisão e descreva o que aconteceu, o que foi feito e o resultado. Seja específico. "Removemos as páginas de spam e atualizamos o plugin que permitiu a invasão" convence muito mais do que "está tudo resolvido".
O prazo depende do tipo de problema. Pelo guia do Google, revisão de phishing leva cerca de um dia, de malware alguns dias, e de invasão com spam pode levar várias semanas, porque exige análise manual. Com o pedido aprovado, o aviso sai dos resultados de busca em até 72 horas.
Depois que passar: como não repetir
O guia do Google lista as portas de entrada mais comuns, e nenhuma é sofisticada: senha vazada ou fraca, atualização de segurança atrasada, tema ou plugin inseguro e engenharia social. Some a isso o acesso de um ex-fornecedor que nunca foi removido. A prevenção é chata e barata. Backup automático guardado fora da hospedagem, atualizações em dia, só os plugins que você realmente usa, uma senha diferente para cada acesso e verificação em duas etapas onde houver.
Depois da limpeza, confira se o site voltou inteiro. O Raio-X de Site mede velocidade, SEO, acessibilidade e boas práticas com o Lighthouse do Google e aponta, por exemplo, página bloqueada para indexação ou título que sumiu na restauração. Ele não detecta malware e não substitui o relatório de segurança do Search Console. A auditoria grátis completa a conferência olhando HTTPS, resposta do servidor e cabeçalhos de segurança.
Se o alerta que aparece é outro, o de "não seguro" na barra de endereço, o problema costuma ser de certificado, não de invasão. Veja como tirar o aviso de não seguro. E se o site é antigo, ninguém cuida das atualizações e cada remendo abre outro buraco, pode ser a hora de um site institucional novo, com manutenção prevista desde o começo.
Perguntas frequentes
Preciso mesmo tirar o site do ar?
Se ele está mostrando spam, redirecionando ou espalhando malware, sim. Cada visita a mais é um cliente exposto e mais tempo com aviso no Google. Combine com a hospedagem o jeito mais rápido de fazer isso.
Trocar de hospedagem resolve a invasão?
Sozinho, não. Se a falha está num plugin ou numa senha fraca, ela vai junto com os arquivos para a hospedagem nova. Primeiro limpe e corrija, depois decida se vale mudar.
Quanto tempo o aviso do Google fica no meu site?
Até você pedir a revisão e ela ser aprovada. A análise leva de cerca de um dia a várias semanas, conforme o tipo de problema, e depois da aprovação o aviso sai em até 72 horas.