A primeira coisa: não entres em pânico
Já me ligaram clientes às 11 da noite: "O meu site foi hackeado, aparece uma página estranha, não sei o que fazer, ajuda!"
É assustador, sim. Mas há coisas a fazer – e coisas a NÃO fazer.
O que NÃO fazer
Não mexas em nada se não souberes o que estás a fazer. Pior que um site hackeado é um site hackeado onde alguém andou a apagar ficheiros ao calhas.
Não mudes a palavra-passe do alojamento só. Se o atacante entrou por uma falha no código, mudar a palavra-passe não resolve.
Não entres no painel de administração a partir do mesmo computador sem o limpar primeiro.
O que fazer
1. Tira o site do ar temporariamente – Se o teu alojamento tiver opção de "manutenção" ou "site offline", ativa.
2. Alerta os teus clientes (se houver dados sensíveis) – É chato, mas é o correto legalmente. Se houve fuga de dados, és obrigado a informar.
3. Chama alguém que perceba do assunto – E aqui entro eu. Não tentes resolver sozinho se não és técnico.
4. Muda todas as palavras-passe – Alojamento, base de dados, FTP, administrador do site, tudo.
5. Restaura um backup limpo – Se tens backups (e devias ter), restaura um backup de antes do ataque.
Como prevenir
- Mantém tudo atualizado (se usas WordPress ou outras plataformas)
- Usa palavras-passe fortes e únicas (com gestor de palavras-passe)
- Faz backups automáticos – diários, guardados fora do servidor
- Considera um site feito de raiz – são mais difíceis de atacar porque não seguem padrões conhecidos
- Limita tentativas de login (bloqueia após X tentativas falhadas)
O que eu faço nestes casos
Já recuperei vários sites hackeados. Diagnostico, limpo, restauro, fecho a porta para que não volte a acontecer.
Se te aconteceu, manda mensagem com urgência. Quanto mais tempo passa, pior fica. Se ainda não foi e queres prevenir, podemos falar de medidas – algumas são grátis.