Invasão de site é mais comum do que parece, principalmente em sites desatualizados ou com senhas fracas. E boa parte dos casos passa despercebida no começo, porque os sinais são sutis: nada de tela preta com caveira, só um comportamento estranho aqui e ali.
Reconhecer os sinais cedo, e saber o que fazer nas primeiras horas, muda bastante o tamanho do estrago.
Os sinais mais comuns de que o site foi invadido
Redirecionamento automático para outro site
O visitante entra no seu site e, sozinho, é levado para uma página de propaganda, golpe ou conteúdo totalmente diferente do seu.
Aviso do Google na busca
O Google exibe "este site pode estar comprometido" ou "site enganoso" diretamente nos resultados de busca, antes mesmo de alguém clicar.
Conteúdo estranho aparecendo no Google
Buscas pelo nome do seu site mostram textos em outro idioma, produtos que você não vende, ou páginas que você nunca criou.
Lentidão repentina sem explicação
O site fica visivelmente mais lento do que o normal, sem nenhuma mudança recente que justifique isso.
Acesso ao painel não funciona mais
A senha correta para de funcionar no painel administrativo, ou aparecem usuários e alterações que ninguém da equipe fez.
O que fazer nas primeiras horas
O primeiro impulso costuma ser apagar tudo e recomeçar. Resista a isso. Antes de mexer em qualquer coisa, tire um print ou uma cópia do estado atual: isso ajuda a entender depois como a invasão aconteceu, e evita perder evidência que poderia identificar a brecha.
Em seguida: troque a senha de hospedagem, do domínio e do painel administrativo, nessa ordem. Entre em contato com a hospedagem, muitas já têm procedimento padrão para esse tipo de caso e podem ajudar a isolar o problema rapidamente.
Se existir um backup limpo, de antes da invasão, restaurar a partir dele costuma ser mais rápido e seguro do que tentar limpar o site manualmente, arquivo por arquivo.
Como evitar que aconteça de novo
A maioria das invasões explora falhas conhecidas: plugin desatualizado, senha fraca, ou certificado de segurança ausente. Manter tudo atualizado, usar senhas fortes e ter backup automático reduzem drasticamente o risco. Vale lembrar também que SSL sozinho não é segurança completa, é só uma camada entre várias necessárias.
Dica prática: depois de resolver a invasão, peça para revisar o Google Search Console do site. É lá que aparecem alertas de segurança e é por lá que se solicita uma nova análise depois da limpeza, para tirar o aviso da busca.
Perguntas frequentes
Preciso avisar os clientes se o site for invadido?
Se dados de clientes podem ter sido expostos, sim, avisar é obrigação legal pela LGPD, além de uma questão de confiança. Se a invasão afetou só a aparência do site, sem envolver dados, o aviso não é obrigatório, mas comunicar com transparência costuma preservar mais a credibilidade.
Antivírus de site resolve sozinho?
Ferramentas de segurança ajudam a prevenir e a detectar mais rápido, mas não substituem a limpeza manual de um site já comprometido nem a correção da brecha que permitiu a invasão.
