Falar Agora
Arnoldi Digital
Léo analisando código e um alerta de segurança em dois monitores à noite enquanto a Lari fala ao telefone

MANUTENÇÃO + SEGURANÇA

Site WordPress hackeado com SEO spam: como perceber e o que fazer

Muitos ataques a sites WordPress não tiram o site do ar. Eles usam o seu domínio para mostrar páginas de spam ao Google, enquanto você e seus clientes continuam vendo o site normal. Por isso o problema costuma ser descoberto tarde, quando o resultado da busca já está estranho.

Quero verificar a segurança do meu site

Criado em por Léo ArnoldiLéo ArnoldiEspecialista em Marketing e IANo marketing desde 2007, cuida da base técnica de sites, sistemas e automações da Arnoldi Digital.Conheça o LéoLinkedInInstagram, no Marketing desde 2007.

O que é SEO spam e cloaking

Para o Google, conteúdo hackeado é qualquer conteúdo colocado no site sem permissão, por causa de uma falha de segurança. Cloaking é mostrar um conteúdo para os buscadores e outro para as pessoas, com a intenção de manipular o resultado da busca.

No ataque de SEO spam, os dois andam juntos: o invasor cria páginas ou links de spam (farmácia, cassino, produtos ilegais) dentro do seu domínio e mostra esse conteúdo apenas para o robô do Google. Quem acessa pelo navegador vê o site de sempre.

Aconteceu com o próprio site da Arnoldi, e a história completa está em o dia em que nosso site acordou trabalhando para a máfia russa.

Sinais de que o site foi invadido

Confira no seu site

  • Pesquise no Google "site:seudominio.com.br" e veja se aparecem páginas que você não criou, às vezes em outro idioma.
  • O título ou a descrição do seu site no Google mostram termos estranhos.
  • O Search Console aponta problemas no relatório de segurança ou um aumento repentino de páginas indexadas.
  • O navegador ou o antivírus avisa que o site é perigoso para alguns visitantes.
  • Usuários administradores que ninguém da empresa criou aparecem no WordPress.
  • Arquivos ou plugins desconhecidos no servidor.

O que fazer se aconteceu

  1. 1
    Não apague às pressas

    Antes de mexer, faça uma cópia do estado atual. Ela ajuda a entender por onde o ataque entrou.

  2. 2
    Troque os acessos

    Senhas do WordPress, da hospedagem, do banco de dados e do FTP. Remova usuários que ninguém reconhece.

  3. 3
    Limpe o site inteiro

    O Google avisa que corrigir só algumas páginas não traz o site de volta, nem em parte, aos resultados. A limpeza precisa pegar arquivos, banco de dados e plugins.

  4. 4
    Feche a porta de entrada

    Atualizar ou remover o plugin, o tema ou a versão vulnerável que permitiu a invasão.

  5. 5
    Peça revisão ao Google

    Com tudo corrigido, a revisão é pedida no relatório de problemas de segurança do Search Console. Segundo o Google, a análise pode levar de dias a semanas.

Restaurar um backup antigo nem sempre resolve: se a falha que permitiu a invasão continuar aberta, o ataque volta. E o backup pode já estar contaminado.

Como prevenir

PrevençãoPor que importa
Atualizações testadas e frequentesA maioria das invasões explora falhas já corrigidas em versões novas.
Menos pluginsCada plugin, principalmente os abandonados, é uma porta a mais.
Backups fora do servidorPermitem recuperar o site mesmo que a hospedagem seja afetada.
Monitoramento do Search ConsoleAvisos de segurança e páginas estranhas aparecem ali antes de qualquer cliente reclamar.
Acessos com senha forte e poucos administradoresMenos contas com poder total, menos risco.

Nenhum site está 100% protegido. O que a manutenção de sites WordPress faz é reduzir as chances de invasão e encurtar o tempo até perceber e resolver.

Quer saber se o seu site está limpo?

Se você nunca olhou o Search Console, não sabe quando o WordPress foi atualizado ou suspeita de algo estranho nos resultados do Google, a conversa com a Arnoldi pode começar por uma verificação do site.

A partir dela dá para definir a rotina de manutenção de sites WordPress: atualização, backup, monitoramento e resposta rápida quando algo acontece.

Quero verificar a segurança do meu site

A conversa acontece pelo WhatsApp, direto com a equipe.

Case realLogo de FilterinterFilterinter: a base técnica do site modernizada

Contexto: Empresa de soluções de filtragem com o site precisando de atualização técnica.

O que fizemos: Migração de servidor, atualização do PHP, configuração de cache e SEO técnico, além de redes sociais e tráfego pago.

Ver o case completo

Serviços

Marketing com IA Gestão de tráfego pago Criação de sites Gestão de redes sociais Inbound marketing Sistemas personalizados Manutenção de sites Video Maker

Fale com um especialista

Preencha os dados e continue a conversa no WhatsApp.