Sites & Tecnologia Web

Site Hackeado

Por Gustavo Bonato Abrão e Francis Trauer · Atualizado em 15 de julho de 2026

Definição

Site hackeado é o site cujo acesso administrativo ou cujos arquivos foram tomados por terceiros sem autorização, situação que exige limpeza do código malicioso, fechamento da brecha usada na invasão e revisão de todas as senhas do ambiente.

ClassificaçãoConceito
CategoriaSites & Tecnologia Web
Também conhecido comoSite Invadido · Recuperação de Site Hackeado
NívelBásico

O que é Site Hackeado?

Site hackeado, também chamado de site invadido, é o site que teve seus arquivos, seu banco de dados ou seu painel administrativo acessados e alterados por terceiros sem autorização. O invasor passa a controlar parte do que o site faz, e o dono descobre pelo efeito: redirecionamentos, páginas estranhas, aviso do Google ou suspensão pela hospedagem.

A invasão quase nunca é pessoal. Robôs varrem a internet testando falhas conhecidas em sistemas desatualizados e senhas fracas em painéis. Um site institucional de bairro e um portal de grande empresa recebem a mesma varredura automatizada.

Depois de entrar, o invasor planta backdoors, arquivos que garantem o retorno mesmo depois de você trocar a senha. É por isso que a recuperação de site hackeado envolve mais do que apagar o arquivo suspeito que apareceu na tela.

Como funciona a recuperação na prática?

A recuperação segue uma ordem que evita retrabalho:

  1. Contenção: coloque o site em manutenção ou fora do ar. Isso interrompe o dano aos visitantes e evita que o Google marque mais páginas.
  2. Backup do estado atual: guarde uma cópia do site infectado antes de mexer. Ela serve de evidência e permite recuperar conteúdo legítimo criado depois do último backup limpo.
  3. Identificação da entrada: olhe os logs de acesso do servidor, as datas de modificação dos arquivos e a versão do CMS e dos plugins. Sem achar a porta, a invasão se repete.
  4. Limpeza: substitua os arquivos do sistema pelas versões originais, remova temas e plugins desconhecidos e limpe o banco de dados. Procure backdoors em pastas de upload.
  5. Troca de credenciais: painel do site, FTP, banco de dados, painel da hospedagem e e-mails associados. Todas.
  6. Atualização e fechamento: atualize tudo, remova o que não usa e ative uma camada de proteção na frente do site.
  7. Revisão de reputação: peça reanálise no Google Search Console para tirar o alerta de segurança dos resultados de busca.

Restaurar backup vs limpar o site: qual a diferença?

AspectoRestaurar backupLimpar o site
VelocidadeRápida, quando existe cópia limpaLenta, exige varredura arquivo a arquivo
Perda de conteúdoPerde tudo criado após a cópiaPreserva o conteúdo atual
Risco residualA brecha volta junto se não for corrigidaBackdoor esquecida reabre o acesso
Quando usarBackup recente e anterior à invasãoSem backup limpo ou com conteúdo novo a preservar

Veredito: restaurar backup é o caminho mais rápido quando existe cópia limpa e recente, e nos dois casos a brecha precisa ser fechada antes de o site voltar ao ar.

Exemplos de uso

  • Uma loja virtual descobre a invasão pelo aviso vermelho do navegador; o tráfego orgânico cai a quase zero em 48 horas até a limpeza e a reanálise no Search Console.
  • Um site em WordPress com plugin abandonado há dois anos passa a hospedar páginas de golpe em uma subpasta, sem que o dono note, porque a home continuava normal.
  • Uma hospedagem compartilhada suspende a conta por envio de spam em massa; o servidor estava sendo usado como disparador depois de uma invasão.

Erros comuns

  • Apagar o arquivo malicioso e voltar o site ao ar sem procurar as backdoors plantadas em outras pastas.
  • Restaurar um backup feito depois da invasão, que já traz o código malicioso dentro.
  • Trocar só a senha do painel administrativo e deixar FTP e banco de dados com as credenciais antigas.
  • Voltar o site ao ar antes de atualizar o sistema, repetindo a invasão em poucos dias.
  • Ignorar o pedido de reanálise no Google, mantendo o alerta de segurança nos resultados mesmo com o site já limpo.

Perguntas frequentes sobre Site Hackeado

Como saber se meu site foi hackeado?

Confira o Google Search Console em “Problemas de segurança”. Procure arquivos com data de modificação recente que você não alterou. Peça a alguém para acessar o site pelo celular, vindo da busca do Google, já que muitos ataques só disparam nessa condição. Avisos da hospedagem sobre consumo anormal também são sinal.

Quanto tempo leva para recuperar um site hackeado?

Depende do estrago e da existência de backup limpo. Com uma cópia recente e anterior à invasão, a restauração leva horas. Sem backup, a limpeza manual de arquivos e banco de dados pode levar dias. A remoção do alerta no Google acontece depois da reanálise, que tem prazo próprio.

Site hackeado perde posição no Google?

Perde enquanto o alerta de segurança está ativo, porque a busca marca o resultado e os navegadores bloqueiam o acesso com tela de aviso. Depois da limpeza e da reanálise aprovada, o site volta a ser exibido normalmente. A recuperação do tráfego costuma ser gradual, e não instantânea.

Termos relacionados

Backup de Site

Backup de site é a cópia de segurança dos arquivos e do banco de dados de um site, guardada fora do servidor principal, usada para restaurar a página ao ar depois de invasão, erro humano, atualização mal sucedida ou falha do provedor.

Hospedagem de Sites (Web Hosting)

Hospedagem de sites (web hosting) é o serviço que armazena os arquivos de um site em servidores conectados à internet e os entrega a quem acessa o endereço, usado para manter o site no ar, disponível 24 horas por dia para visitantes de qualquer lugar.

WordPress

WordPress é um sistema de gerenciamento de conteúdo (CMS) de código aberto que permite criar e administrar sites por um painel administrativo, usado para publicar desde blogs e sites institucionais até lojas virtuais, com personalização por temas e plugins.

Plugin

Plugin é um pacote de código que adiciona funcionalidade a um CMS sem alterar o núcleo da plataforma, usado para incluir recursos como formulários de contato, loja virtual, cache e integrações com outros sistemas em um site já existente, por instalação e ativação no painel.

SSL/HTTPS

SSL/HTTPS é o conjunto de tecnologias que criptografa a comunicação entre o navegador do visitante e o servidor onde o site está hospedado, usado para proteger dados enviados em formulários e pagamentos e para exibir a conexão como segura na barra do navegador.

Staging (Ambiente de Homologação)

Staging é um ambiente que roda uma cópia funcional do site em endereço separado e fechado ao público, usado para testar atualizações, novos recursos e mudanças de layout antes de publicar, reduzindo o risco de quebrar a versão que os visitantes e os buscadores acessam todos os dias.

← Voltar ao glossário