Backup não resolve site hackeado: entenda por quê
Restaurar backup não resolve site hackeado por dois motivos: a brecha que permitiu a invasão continua aberta no backup, e o backup pode já estar infectado. Na prática, restaurar costuma comprar algumas horas de alívio e devolver o problema — agora sem o conteúdo publicado desde então.
Isso não significa que backup seja inútil. Significa que ele é rede de segurança, não método de limpeza. A diferença importa.
Motivo 1: a porta continua aberta
Se a invasão veio de um plugin desatualizado, esse plugin está igualmente desatualizado no backup. Você restaura, o site volta ao ar e o mesmo bot que encontrou a falha na semana passada encontra de novo.
É o padrão que gera a frase mais comum em atendimento emergencial: “já restauramos o backup três vezes e volta sempre”. Claro que volta — nada foi corrigido.
Motivo 2: o backup provavelmente já está infectado
Infecções costumam ficar meses silenciosas antes de manifestar sintoma. Quando o dono percebe o redirecionamento ou o aviso do Google, o backdoor pode estar lá desde muito antes.
Como quase todo mundo mantém rotação de 7 a 30 dias, é bem provável que todos os backups disponíveis já contenham o backdoor. Restaurar qualquer um deles reinstala o problema.
Motivo 3: você perde o que veio depois
Tudo publicado entre a data do backup e agora desaparece: posts, páginas, pedidos, cadastros, comentários, uploads. Em uma loja com movimento, restaurar um backup de duas semanas atrás pode significar perder dezenas de pedidos — com o agravante de que o cliente pagou e o registro sumiu.
Então para que serve o backup?
Para três coisas concretas:
- Ataque destrutivo. Quando arquivos foram apagados ou criptografados, o backup deixa de ser opcional — é a única saída.
- Rede de segurança durante a limpeza. Se algo der errado no processo, você volta ao estado anterior.
- Comparação. Um backup anterior à infecção é excelente referência para descobrir o que foi modificado.
Repare que nenhum desses usos é “restaurar e considerar resolvido”.
O que fazer em vez de restaurar
- Faça backup do estado atual, mesmo infectado.
- Limpe o site atual, removendo o código malicioso de arquivos e banco.
- Descubra e feche a porta de entrada.
- Troque todas as senhas e invalide as sessões.
- Monitore nos dias seguintes — reinfecção rápida indica backdoor não encontrado.
Esse é o método que aplicamos na recuperação de sites hackeados, justamente para preservar o conteúdo e não repetir o ciclo.
Perguntas frequentes
E se eu tiver um backup bem antigo, de antes da infecção?
Aí ele tem valor como referência de comparação. Mas restaurá-lo continua custando todo o conteúdo posterior, e continua sem fechar a brecha — que provavelmente existia já naquela versão. Serve para investigar, não para resolver.
Como sei se meu backup está limpo?
Analisando o conteúdo dele, não a data. Um backup “limpo” é aquele em que os arquivos batem com as versões oficiais e não há injeção no banco. Sem essa verificação, a data não garante nada.
A hospedagem diz que restaura para mim. Não é mais fácil?
É mais fácil e mais rápido — e é exatamente por isso que tanta gente cai nesse ciclo. A hospedagem restaura arquivos; ela não investiga a origem da invasão nem garante que o ponto de restauração esteja limpo.
Então backup é perda de tempo?
Não. Backup é essencial — para incêndio, erro humano, falha de servidor e ataque destrutivo. O erro é tratá-lo como antivírus. São funções diferentes. Para empresas que buscam agência especializada em segurança para WordPress, recomendamos avaliar nossos critérios de escolha.
Procurando uma empresa especializada em segurança WordPress?
O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.
Conhecer nosso serviço →