Limpeza e blindagem de sites hackeados
Limpo, fechado e explicado.
Redirecionamentos injetados, páginas de spam nos seus resultados de busca, um alerta vermelho do Google, uma conta de hospedagem suspensa. Removo o código malicioso, fecho a porta de entrada e entrego um relato por escrito de como aconteceu, porque uma limpeza que não responde a essa pergunta só adia a próxima.
01SintomasO que você provavelmente está vendo
Os sinais, e o que eles costumam significar.
Visitantes são redirecionados para outro lugar
Normalmente só alguns visitantes: os que chegam pelo Google, pelo celular ou só na primeira visita. Essa seleção é proposital: o site parece normal para o dono logado enquanto todos os outros são monetizados. Se o site parece normal para você, mas os clientes dizem o contrário, acredite nos clientes.
Páginas que você nunca escreveu estão no Google
Pesquise site:seudominio.com.br e você encontra anúncios de remédios, produtos falsificados ou páginas de apostas. Isso é injeção de spam, e está queimando a reputação de busca que você levou anos para construir.
Uma tela vermelha de alerta antes do seu site
O Google Safe Browsing marcou o domínio. Chrome, Firefox e Safari usam esse serviço, então na prática você fica fora do ar para a maior parte da internet até o site ser limpo e revisado.
A hospedagem suspendeu a conta
Normalmente porque o servidor está enviando spam ou atacando outras máquinas. Se você pedir, as hospedagens costumam liberar um acesso limitado para a correção, e vão querer provas de que o problema foi resolvido antes de suspender o bloqueio por completo.
Contas de administrador que você não reconhece
Ou uma conta legítima cujo e-mail mudou sem ninguém perceber. Isso significa persistência: eles pretendem voltar, e limpar só os arquivos não vai tirá-los de lá.
02PosiçãoPor que é um serviço único
Por que eu não vendo uma assinatura mensal.
Boa parte deste mercado vive de taxas de segurança recorrentes. Esse modelo funciona bem para o fornecedor, e de fato é o certo para alguns sites: grandes lojas WooCommerce, plataformas de assinatura, qualquer coisa que guarde dados de pagamento. Para o site de uma empresa comum, é vender um seguro contra um problema causado pela configuração.
Na minha experiência, a porta de entrada quase sempre é uma de três coisas: um plugin ou tema sem atualização diante de uma vulnerabilidade pública, uma senha de administrador ou de FTP fraca ou reutilizada, ou uma hospedagem compartilhada em que um site vizinho foi invadido primeiro. Nenhuma delas se resolve com uma mensalidade. As três se resolvem corrigindo o ponto específico e sabendo o que manter atualizado.
Então o que entrego aqui é um site limpo, uma porta de entrada fechada e um documento dizendo qual delas foi. Se depois de ler você decidir que quer monitoramento contínuo, digo com honestidade quais ferramentas valem o que custam, inclusive as que eu não vendo.
Se o seu site guarda dados de cartão ou dados pessoais em qualquer volume, não trate esta página como consultoria de segurança. Faça uma auditoria de verdade e trate uma invasão como um incidente que deve ser comunicado até confirmar o contrário.
03ProcessoDe fato uma sequência
Como uma limpeza acontece.
- 01
Preservar as evidências
- Uma cópia completa dos arquivos e do banco de dados antes de mexer em qualquer coisa. Apagar o código malicioso primeiro parece produtivo e destrói o rastro que mostra como eles entraram.
- 02
Encontrar cada carga maliciosa, não só a óbvia
-
Os arquivos do núcleo são comparados com os checksums oficiais, temas e plugins com cópias limpas, além dos lugares que as pessoas esquecem: tarefas agendadas, a tabela de opções, os uploads e o
.htaccess. - 03
Fechar a porta de entrada
- Atualizar ou remover o componente vulnerável, trocar todas as credenciais envolvidas, remover contas não autorizadas e corrigir as permissões dos arquivos. Uma limpeza sem esta etapa compra mais ou menos uma semana.
- 04
Blindar o que ficou
- Uma configuração de servidor sensata, edição de arquivos desativada no painel, execução de PHP restrita nos uploads e as atualizações que estavam atrasadas. Configuração, não mais um plugin.
- 05
Tirar você das listas
- Verificar se o site está limpo, depois enviar a revisão pelo Google Search Console e tratar com a equipe de abuso da sua hospedagem. O Google define o prazo; costuma levar alguns dias.
- 06
Registrar tudo por escrito
- O que foi encontrado, onde, como eles provavelmente entraram, o que eu mudei e o que você precisa acompanhar. Em linguagem simples, para quem não é técnico.
04PerguntasFrequentes, respondidas sem rodeios
O que as pessoas perguntam quando isso acontece.
Não posso simplesmente restaurar um backup?
Muitas vezes não, e esse é o caminho mais comum para ser reinfectado em poucos dias. Um backup devolve o site a um momento no tempo, mas se a porta de entrada foi um plugin desatualizado, esse plugin também está no backup. Pior: a maioria das pessoas não sabe quando a invasão realmente aconteceu, então o backup escolhido muitas vezes já contém o problema. Restaurar é uma etapa útil, nunca o trabalho inteiro.
Como eles entraram?
Essa é a pergunta que vale a pena pagar para responder, e você recebe a resposta por escrito. Normalmente é uma vulnerabilidade conhecida em um plugin ou tema sem atualização, uma senha de administrador ou de FTP comprometida, ou uma hospedagem compartilhada em que outra conta foi invadida primeiro. Se eu realmente não conseguir descobrir, digo isso com clareza em vez de inventar uma história, e blindo tudo o que for acessível.
Quanto tempo leva?
A maioria dos casos simples é resolvida em um ou dois dias úteis. O que estende o prazo é um site comprometido há meses, várias infecções diferentes sobrepostas ou uma porta de entrada na conta de hospedagem, e não no WordPress. Você recebe uma estimativa realista depois que eu olhar, não antes.
O alerta do Google vai ser removido?
Limpo o site, verifico e envio o pedido de revisão pelo Search Console. O Google controla o prazo: normalmente alguns dias depois que o site está realmente limpo. Quem promete uma data específica está chutando por você.
Minha hospedagem suspendeu a conta. Você ainda consegue ajudar?
Sim, e isso acontece bastante. Se você pedir, as hospedagens costumam liberar um acesso limitado para a correção ou fornecer uma cópia dos arquivos e do banco de dados. Já trabalhei com as equipes de abuso das principais hospedagens e sei dizer o que elas vão querer ver antes de levantar a suspensão.
Devo tirar o site do ar agora mesmo?
Se ele estiver redirecionando clientes ou servindo spam, sim: uma página de manutenção limita o dano à reputação enquanto a limpeza acontece. Antes de mudar qualquer coisa, faça uma cópia completa dos arquivos e do banco de dados. É essa cópia que permite descobrir como eles entraram.
Vou precisar de um plano mensal de segurança depois?
Normalmente não, para o site de uma empresa comum. A maioria das invasões são problemas de configuração e de hábito que uma assinatura não resolve. Sites que guardam dados de pagamento ou pessoais são outra conversa, e eu aviso se o seu for um deles.
Se isso está acontecendo agora
Mande a URL e o que você está vendo.
Informe a sua hospedagem e se você ainda tem acesso de administrador. Respondo no mesmo dia útil, IST. Com o site limpo, muitas vezes vale a pena fazer a otimização de velocidade enquanto tudo já está aberto.