Pular para o conteúdo
Iniciar projeto
IDEIAS · SEGURANÇA E LGPD · GUIA

Meu site foi hackeado? Sinais e o que fazer agora.

Página estranha no Google, alerta no navegador, cliente dizendo que caiu em outro site. Antes de apagar tudo no susto, siga uma ordem. Ela evita perder dados e encurta o caminho de volta.

Lucas Albuquerque · 21 de setembro de 2026 · 6 min de leitura
Lucas Albuquerque21 de setembro de 2026 · 6 min de leitura 1.289 palavras
Dona de loja online ao telefone com a mão no rosto diante do notebook, à noite, em seu ateliê de joias

Se o Google mostra "Este site pode ter sido invadido" junto do seu endereço, se aparecem páginas que você nunca criou ou se o visitante é jogado para outro site, a invasão é provável. O caminho de volta tem cinco passos, nessa ordem: isolar o site, trocar todas as senhas, restaurar um backup limpo, atualizar tudo e pedir revisão ao Google no Search Console. Pular etapa é o jeito mais comum de ver o invasor voltar semanas depois.

Os 5 sinais de que o site foi invadido.

Invasão raramente derruba o site. O invasor quer usar o seu domínio para vender alguma coisa, espalhar golpe ou ganhar posição no Google, e para isso precisa que o site continue no ar e que você não perceba. Por isso os sinais costumam aparecer primeiro para os outros, não para você.

Marque o que você já tem. 0 de 5.

Como confirmar no Search Console.

O lugar oficial para confirmar é o relatório Problemas de segurança, no Google Search Console. Ele só aparece para quem verificou a propriedade do site. Se você nunca fez isso, faça agora, porque a verificação não depende de o site estar limpo e é por ela que a revisão vai ser pedida no fim. O relatório separa o que o Google encontrou em três categorias:

Faixas de preço
FaixaPreçoO que inclui
FAIXA 01Conteúdo colocado no site sem permissão, aproveitando uma falha de segurança. Inclui injeção de código, de conteúdo e de URLs, como aquelas páginas de spam que você não criou.
FAIXA 02Programa feito para prejudicar o aparelho ou o usuário que visita a página. Pode fazer o navegador mostrar uma tela de alerta antes de abrir a página.
FAIXA 03Página que engana o visitante para ele entregar dados ou baixar algo perigoso. Uma tela falsa de login do banco dentro do seu domínio é o exemplo clássico.

O relatório mostra URLs de exemplo. Passe cada uma na Inspeção de URL do próprio Search Console. Ela mostra a página do jeito que o Google vê, o que resolve o problema do cloaking: você enxerga o conteúdo que o invasor esconde de você. Se ainda não conhece a ferramenta, o guia de como saber se o site foi indexado mostra onde ela fica.

O que fazer agora: 5 passos, nessa ordem.

tirar do ar com a hospedagemIsolar
trocar todasSenhas
de antes da invasãoBackup
e fechar a falhaAtualizar
no Search ConsoleRevisão

1. Isolar o site. Ligue primeiro para a hospedagem. Ela ajuda a tirar o site do ar com segurança e às vezes já sabe por onde o ataque entrou. O guia do Google para sites invadidos recomenda que, durante a limpeza, o endereço responda com o código 503 (serviço indisponível), servido de fora do servidor comprometido, por exemplo apontando o DNS para uma página estática. Bloquear o site no robots.txt não adianta, porque o visitante continua acessando o conteúdo nocivo.

2. Trocar todas as senhas. Painel do site, FTP, banco de dados, painel da hospedagem e o e-mail ligado ao domínio. Aproveite e apague qualquer usuário que você não reconheça. Senha trocada com um administrador intruso ainda cadastrado não resolve nada.

3. Restaurar um backup limpo. O backup precisa ser de antes da invasão. Se o mais recente já estiver contaminado, volte mais. Se o backup limpo for antigo, restaure e depois traga o conteúdo novo à mão, conferindo página por página. Se não houver backup nenhum, guarde uma cópia do site infectado antes de mexer e limpe numa cópia, nunca no original.

4. Atualizar e fechar a porta. Restaurar sem corrigir a falha é marcar a data da próxima invasão. Atualize o sistema do site, o tema e os plugins, e remova o que não usa. O Google recomenda reinstalar do zero em vez de só atualizar, porque uma atualização pode deixar arquivos antigos e vulneráveis para trás.

5. Pedir revisão ao Google. Com o site limpo e de volta ao ar, volte ao relatório Problemas de segurança e peça a revisão. O próximo bloco explica como.

Como pedir a revisão ao Google.

Peça a revisão só quando todos os problemas listados estiverem corrigidos, em todas as páginas. No relatório, clique em Solicitar revisão e descreva o que aconteceu, o que foi feito e o resultado. Seja específico. "Removemos as páginas de spam e atualizamos o plugin que permitiu a invasão" convence muito mais do que "está tudo resolvido".

O prazo depende do tipo de problema. Pelo guia do Google, revisão de phishing leva cerca de um dia, de malware alguns dias, e de invasão com spam pode levar várias semanas, porque exige análise manual. Com o pedido aprovado, o aviso sai dos resultados de busca em até 72 horas.

Depois que passar: como não repetir.

O guia do Google lista as portas de entrada mais comuns, e nenhuma é sofisticada: senha vazada ou fraca, atualização de segurança atrasada, tema ou plugin inseguro e engenharia social. Some a isso o acesso de um ex-fornecedor que nunca foi removido. A prevenção é chata e barata. Backup automático guardado fora da hospedagem, atualizações em dia, só os plugins que você realmente usa, uma senha diferente para cada acesso e verificação em duas etapas onde houver.

Depois da limpeza, confira se o site voltou inteiro. O Raio-X de Site mede velocidade, SEO, acessibilidade e boas práticas com o Lighthouse do Google A nota de SEO cai se a restauração deixou página bloqueada para indexação ou sem título, e a auditoria grátis mostra qual item falhou. Ele não detecta malware e não substitui o relatório de segurança do Search Console. A auditoria grátis completa a conferência olhando HTTPS, resposta do servidor e cabeçalhos de segurança.

Se o alerta que aparece é outro, o de "não seguro" na barra de endereço, o problema costuma ser de certificado, não de invasão. Veja como tirar o aviso de não seguro. E se o site é antigo, ninguém cuida das atualizações e cada remendo abre outro buraco, pode ser a hora de um site institucional novo, com manutenção prevista desde o começo.

Perguntas frequentes.

Preciso mesmo tirar o site do ar?

Se ele está mostrando spam, redirecionando ou espalhando malware, sim. Cada visita a mais é um cliente exposto e mais tempo com aviso no Google. Combine com a hospedagem o jeito mais rápido de fazer isso.

Trocar de hospedagem resolve a invasão?

Sozinho, não. Se a falha está num plugin ou numa senha fraca, ela vai junto com os arquivos para a hospedagem nova. Primeiro limpe e corrija, depois decida se vale mudar.

Quanto tempo o aviso do Google fica no meu site?

Até você pedir a revisão e ela ser aprovada. A análise leva de cerca de um dia a várias semanas, conforme o tipo de problema, e depois da aprovação o aviso sai em até 72 horas.

Gostou? Mande para quem está decidindo.
Enviar no WhatsApp

Por que criar com a Inovaccio.

Design exclusivoCada projeto nasce do zero, sem modelo pronto.
Código limpoLegível, testado e fácil de evoluir.
SEO desde a primeira linhaEstrutura pensada para ser encontrada.
Acesso diretoVocê fala com quem decide e com quem executa.

Qual desses é o seu momento?

Qual frase descreve melhor a sua empresa hoje?
ESCOLHA UMA OPÇÃO Responda e veja por onde começar. Uma pergunta, uma indicação. Sem cadastro. Ver todos os serviços →

Vamos conversar sobre o seu site?

Conte o que você precisa. A resposta chega no mesmo dia útil, de segunda a sexta, das 9h às 18h.

ANTERIORChecklist LGPD para pequenas empresas PRÓXIMOMeu site tem visitas e não gera contato: 7 motivos
Tirar uma dúvidaWhatsApp