
CASO REAL + MANUTENÇÃO DE SITES
O dia em que nosso site acordou trabalhando para a máfia russa
Numa terça-feira comum, nosso site abria rápido, bonito e funcionando. Para nós e para os clientes, estava tudo normal. Para o Google, não: quando um robô de busca visitava o site, encontrava uma página em alfabeto cirílico anunciando produtos ilícitos. O site da própria agência tinha sido invadido, e nada na tela denunciava isso.
Quero verificar a segurança do meu siteCriado em por , no Marketing desde 2007.
O alerta que ninguém via
Não houve tela vermelha nem caveira dizendo "você foi hackeado". A invasão moderna é silenciosa. O sinal veio de um detalhe: ao olhar como o Google enxergava o site, em vez dos nossos serviços apareciam páginas em russo promovendo um mercado ilegal da chamada darknet.
A técnica tem nome: cloaking, ou camuflagem. O código malicioso identificava quem estava visitando. Se era uma pessoa, mostrava o site normal. Se era um robô de busca, mostrava o conteúdo dos invasores. O objetivo era usar a reputação do nosso domínio para dar visibilidade a outro negócio.
O que encontramos
O painel do WordPress estava calmo: cadeado verde, nenhum aviso, nenhum usuário estranho à primeira vista. A investigação precisou ir para os arquivos e o banco de dados.
| Peça do ataque | O que fazia |
|---|---|
| Plugin falso | Um arquivo com nome de componente comum, "WP Native PHP Sessions", que parecia parte do sistema. |
| Remoção de defesas | Ao ser ativado, localizava e apagava plugins de segurança antes que eles dessem o alarme. |
| Camuflagem | Mostrava o site normal para pessoas e o conteúdo de spam para buscadores. |
| Porta dos fundos | Um script escondido que recriava um administrador fantasma sempre que ele era apagado. |
Por que trocar a senha não resolveu
Depois de apagar os arquivos corrompidos e trocar as senhas, o site pareceu voltar ao normal. Numa varredura final, apareceu o que mantinha o ataque vivo: a porta dos fundos. Se o usuário do invasor fosse apagado, o script criava de novo um administrador, chamado yasha13, e devolvia o controle a quem tinha invadido.
Atualizar o WordPress e trocar a senha não servia para nada enquanto a porta dos fundos continuasse lá.
A limpeza exigiu remover o código malicioso dos arquivos e do banco de dados, eliminar os acessos escondidos e só então reforçar a proteção.
O que aprendemos
- Site bonito e rápido não é site seguro. O ataque não afetava a experiência de quem visitava.
- Clicar em "atualizar" uma vez por mês não é manutenção. É uma parte dela.
- Limpar a superfície não basta. Enquanto houver uma porta dos fundos, o invasor volta.
- O prejuízo vai além do site. Um domínio usado para spam pode perder reputação no Google e confiança dos clientes.
O que verificar no seu site
Uma revisão rápida
- Pesquise no Google "site:seudominio.com.br" e veja se aparecem páginas que você não criou.
- Abra o Search Console e confira o relatório de problemas de segurança.
- Revise a lista de usuários administradores e remova quem não deveria estar lá.
- Confira a lista de plugins e desconfie de nomes que ninguém da equipe instalou.
- Garanta que existe backup recente, guardado fora do servidor.
O passo a passo para limpar e prevenir está no guia WordPress hackeado: SEO spam e cloaking.
Fontes consultadas
Seu site está seguro ou só parece estar?
Se o seu site é WordPress e ninguém olha além do painel, a conversa com a Arnoldi pode começar por essa revisão: páginas indexadas, usuários, plugins e backups.
A manutenção de sites cuida das atualizações, do monitoramento e da resposta quando algo acontece, sem esperar o Google avisar.
A conversa acontece pelo WhatsApp, direto com a equipe.
Continue lendo sobre manutenção de site
Separamos outros artigos do blog da Arnoldi sobre manutenção de site. São textos diretos, feitos para quem decide e precisa de resposta clara antes de investir.
Manutenção de SiteSite WordPress hackeado com SEO spam: como perceber e o que fazer
Como perceber que o site WordPress foi invadido para SEO spam e cloaking, os passos de limpeza recomendados pelo Google e a prevenção.
Manutenção de SiteQuem faz a manutenção do meu site? O que ela inclui e como escolher
O que a manutenção de site precisa incluir, quem costuma fazer, os erros que mais derrubam sites e como escolher um serviço de manutenção.
Inbound MarketingLGPD no marketing digital: o que muda no site, nos formulários e nas listas
O que a LGPD muda no marketing de uma pequena empresa: formulários, listas, cookies, WhatsApp, segurança do site e o que fazer num vazamento.
Léo ArnoldiEspecialista em Marketing e IANo marketing desde 2007, cuida da base técnica de sites, sistemas e automações da Arnoldi Digital.