Seu site foi hackeado? Veja os sinais de invasão, o que fazer primeiro (senhas, limpeza, atualização) e como evitar que o invasor volte pela mesma porta.
Calma: a ordem das ações importa mais que a pressa. Primeiro você tira o acesso do invasor, depois limpa e por último fecha a porta por onde ele entrou. Limpar os arquivos sem trocar as senhas é o erro mais comum: o invasor volta em poucos dias, com a mesma senha.
Sinais de que o site foi invadido
- A página inicial foi trocada por uma mensagem de "hacked by" ou por outro conteúdo.
- O site redireciona para outro endereço, às vezes só no celular ou só para quem chega pelo Google.
- O Chrome mostra a tela vermelha de site enganoso ou perigoso, ou o Google exibe "Este site pode ter sido invadido".
- No Google aparecem páginas do seu domínio com títulos em japonês, de remédios ou de apostas, mas o site parece normal para você.
- Surgiram usuários administradores que você não criou.
- A conta passou a enviar e-mails em massa ou caiu em listas de spam.
- Há arquivos PHP com nomes aleatórios, pastas estranhas ou arquivos
.phpdentro dewp-content/uploads.
Por onde o invasor costuma entrar
- Senha vazada ou repetida. Hoje é a causa número um. Senhas vazadas de outros sites são testadas automaticamente no cPanel, no FTP, no e-mail e no painel do WordPress. Quando acerta, o invasor entra pela porta da frente, sem explorar falha nenhuma.
- Plugin, tema ou sistema desatualizado. Falhas conhecidas são exploradas em massa poucos dias depois de divulgadas. Temas e plugins piratas ("nulled") já vêm com a porta dos fundos instalada.
- Computador infectado. Um vírus no computador de quem administra o site pode copiar as senhas salvas, inclusive as do programa de FTP.
O que fazer agora
- Troque todas as senhas. cPanel, contas de FTP, contas de e-mail, todos os administradores do WordPress e o usuário do banco de dados (atualize a senha nova no
wp-config.php). Use senhas longas e diferentes entre si, guardadas num gerenciador de senhas. - Ative a verificação em duas etapas. No cPanel, procure Autenticação de dois fatores (Two-Factor Authentication) em Segurança. No WordPress, use um plugin de 2FA para os administradores.
- Remova acessos que você não criou. Confira usuários do WordPress, contas de FTP, encaminhadores e filtros de e-mail e, principalmente, as Tarefas Cron do cPanel: invasores costumam deixar uma tarefa agendada que reinstala o código malicioso.
- Limpe os arquivos. O caminho mais seguro é restaurar uma cópia de antes da invasão. Sem cópia confiável, no WordPress: reinstale o núcleo em Painel > Atualizações > Reinstalar, apague e reinstale plugins e temas a partir das fontes oficiais, remova o que não usa e apague qualquer
.phpdentro dewp-content/uploads. No Gerenciador de arquivos, ordenar por data de modificação ajuda a achar o que foi plantado. - Atualize tudo. WordPress, plugins, temas e a versão do PHP. Sistema que não recebe mais atualização precisa ser trocado.
- Verifique o seu computador com um antivírus atualizado antes de digitar as senhas novas nele.
- Peça a revisão do Google. Se o site foi marcado como perigoso, depois da limpeza abra o Google Search Console, vá em Segurança e ações manuais > Problemas de segurança e solicite a revisão.
Atenção: se o site foi usado para phishing, envio de spam ou distribuição de vírus, a hospedagem pode bloquear os arquivos ou a conta até a limpeza, para proteger outras pessoas. Fale com o suporte para combinar a reativação.
Como evitar uma nova invasão
- Uma senha diferente para cada acesso, e verificação em duas etapas onde houver.
- Atualizações automáticas de plugins e temas, e nada de versões piratas.
- Só os plugins que você usa: plugin desativado e esquecido também é porta de entrada.
- Backup próprio, fora da hospedagem, com algumas semanas de histórico. Invasões costumam ser descobertas dias depois.
- Programas de FTP com senha mestra, ou sem senhas salvas.
Perguntas frequentes
O servidor inteiro foi invadido?
Quase nunca. Na hospedagem cPanel da POP cada conta fica isolada das demais (CloudLinux com CageFS), então a invasão costuma ficar restrita à conta cuja senha ou software foi comprometido.
Restaurei o backup e o site foi invadido de novo. Por quê?
Porque a porta continuou aberta: a senha vazada não foi trocada ou o plugin vulnerável voltou junto com o backup. Refaça os passos 1, 2, 3 e 5.
Leia também
Quer o site numa hospedagem com contas isoladas e SSL grátis? Conheça a hospedagem cPanel da POP Hosting.