Dicas Gerais

Código malicioso no site: como investigar

Registre evidências, investigue os acessos e recupere uma versão confiável sem presumir a origem da invasão. Veja os detalhes.

Revisão técnica: 08/09/2026. Scripts desconhecidos, redirecionamentos inesperados ou alterações de arquivos podem indicar comprometimento do site. Não conclua a origem apenas pela aparência do código: credenciais expostas, componentes vulneráveis e acessos administrativos indevidos precisam ser investigados.

Registre o que mudou

Anote URLs, horários e sintomas. Preserve uma cópia restrita dos arquivos, banco e registros disponíveis antes da limpeza, identificando-a como potencialmente comprometida. Evite executar arquivos suspeitos ou copiar trechos para páginas públicas. Combine com a hospedagem a contenção necessária para interromper a exposição dos visitantes.

A presença de iframe ou base64_decode() não comprova sozinha uma invasão. Compare a origem e o comportamento do trecho com uma versão confiável; apagar indiscriminadamente todas as ocorrências pode quebrar funções legítimas e deixar outras alterações maliciosas intactas.

Investigue os caminhos de acesso

Revise contas do painel e do CMS, acessos de transferência de arquivos e componentes instalados. Se houver suspeita sobre o computador usado na administração, utilize um dispositivo confiável para recuperar o controle. Revogue acessos indevidos e substitua credenciais expostas como parte da contenção, evitando reutilizá-las em outros serviços.

Não atribua automaticamente o incidente ao computador do cliente ou ao servidor. Uma conclusão útil precisa indicar quais evidências sustentam a hipótese e quais verificações continuam pendentes.

Recupere e corrija a causa

Uma cópia anterior pode ajudar, mas sua data não garante que esteja limpa. Confira arquivos e banco em ambiente separado e feche a entrada identificada antes de recolocar a versão em serviço. Reinstale componentes a partir de fontes confiáveis quando necessário e examine conteúdo, usuários e tarefas que possam manter o acesso indevido.

Confirme a cobertura, retenção e disponibilidade dos backups do seu serviço. Este artigo não estabelece uma política de backup nem promete que exista uma cópia de determinada data.

Acompanhe depois da recuperação

Teste páginas, formulários e acessos administrativos, acompanhe novas alterações e mantenha o registro das ações realizadas. Se houver alerta de malware, siga também o procedimento de correção e revisão no Google.

Referências: orientações do WordPress para sites comprometidos e proteção do WordPress.