Malware no Site: Como Detectar e Resolver
O malware em sites é mais comum do que se pensa. Um site WordPress comprometido pode injectar links para sites de spam, redirecionar visitantes para páginas maliciosas, enviar spam pelo servidor de e-mail, minerar criptomoedas usando os recursos dos visitantes, ou roubar dados de formulários e pagamentos. E o mais preocupante: muitas vezes o proprietário do site não sabe que está infectado.
Sinais de infecção
Google mostra aviso: “Este site pode ter sido comprometido” nos resultados de pesquisa, ou página de aviso vermelha ao aceder ao site. O Google Search Console envia notificação de problemas de segurança.
Redirecionamentos: visitantes são redirecionados para outros sites, especialmente em mobile ou quando vêm do Google. Pode não ser visível quando acede directamente.
Conteúdo estranho: páginas, posts ou utilizadores que não criou. Links para sites de farmácia, casino ou conteúdo adulto no código-fonte da página.
Performance degradada: site subitamente mais lento — o malware consome recursos do servidor.
E-mails bloqueados: o IP do servidor foi blacklisted porque o malware está a enviar spam. Os e-mails legítimos da empresa são rejeitados.
Como verificar
Sucuri SiteCheck: scan gratuito online em sitecheck.sucuri.net. Detecta malware conhecido, blacklisting e erros de segurança.
Wordfence: instale o plugin e execute um scan completo. Identifica ficheiros alterados, código malicioso, backdoors e vulnerabilidades conhecidas.
Imunify360: se o servidor tem Imunify360 (disponível na Lusitec), verifique no cPanel → Segurança → Imunify360 para ver ficheiros detectados.
Google Search Console: Segurança e Acções Manuais mostra se o Google detectou problemas.
Como limpar
Opção 1 — Restaurar backup: se tem um backup limpo (anterior à infecção), restaure-o. É o método mais rápido e fiável. Depois, actualize tudo (WordPress, temas, plugins) e mude todas as passwords.
Opção 2 — Limpeza manual: use o Wordfence para identificar ficheiros infectados. Substitua os ficheiros core do WordPress por versões limpas (wp core verify-checksums com WP-CLI). Reinstale temas e plugins de fontes oficiais. Verifique e limpe a base de dados (tabela wp_options, posts com conteúdo injectado). Remova utilizadores desconhecidos. Gere novas chaves de segurança no wp-config.php.
Prevenir reinfecção
Actualize WordPress, temas e plugins imediatamente e sempre. Use passwords fortes e 2FA. Elimine temas e plugins não utilizados. Não instale plugins ou temas de fontes não oficiais (nulled). Mantenha backups regulares. Use Wordfence com scan automático activo.