Site hackeado e e-mails caindo no spam: a ligação que ninguém explica
Uma das consequências mais silenciosas de um site hackeado é esta: dias depois da invasão, os e-mails da empresa começam a cair no spam dos clientes. Orçamentos não chegam, respostas somem, e ninguém liga uma coisa à outra. Neste artigo explicamos por que isso acontece e o que fazer para o domínio voltar a ser confiável.
Por que o site invadido afeta o e-mail
Quando um hacker toma controle de um WordPress, uma das primeiras coisas que ele faz é usar o servidor para disparar spam e phishing. Milhares de mensagens saem em nome do seu domínio em poucas horas. Provedores como Gmail, Outlook e Spamhaus percebem o volume anormal e colocam o domínio (e às vezes o IP da hospedagem) em listas negras.
A partir daí, até o e-mail legítimo que você envia passa a ser tratado como suspeito, porque a reputação é do domínio, não da mensagem.
Como confirmar que o problema é esse
1. Verifique o domínio em listas negras
Ferramentas como MXToolbox Blacklist Check e o Spamhaus Lookup mostram em segundos se o seu domínio ou IP está listado. Se aparecer em mais de uma lista, a origem quase sempre é envio de spam a partir do servidor.
2. Procure scripts de envio no site
Arquivos com nomes aleatórios em wp-content/uploads ou wp-includes, funções mail() chamadas em loop e cron jobs desconhecidos são a assinatura clássica de um “mailer” instalado pelo invasor.
3. Olhe a fila de e-mails da hospedagem
No cPanel ou Plesk, a fila de saída costuma mostrar centenas de mensagens presas. Muitas hospedagens inclusive suspendem a conta por isso, como explicamos em quanto tempo leva para limpar um site infectado.
O que fazer, na ordem certa
- Limpar o site primeiro. Pedir remoção das listas negras antes de eliminar o malware é inútil: o domínio volta para a lista em horas. Veja como funciona a remoção de malware.
- Trocar todas as senhas de e-mail, FTP, painel da hospedagem e WordPress.
- Configurar SPF, DKIM e DMARC no DNS. Sem isso, qualquer servidor pode enviar e-mail “como você”, e os provedores não têm como diferenciar.
- Solicitar a remoção (delisting) em cada lista, informando que a causa foi corrigida. A maioria libera em 24 a 72 horas.
- Monitorar por 30 dias. Reinfecção é comum quando a porta de entrada não foi fechada.
Seu site foi invadido ou está com malware? Fale agora com um especialista pelo WhatsApp (15) 98126-0599 ou veja como funciona a recuperação de site hackeado. Diagnóstico gratuito e garantia de 30 dias.
Quanto tempo leva para o e-mail voltar ao normal
Com o site limpo e o DNS configurado, a maioria dos domínios recupera a reputação em uma a duas semanas. Gmail e Outlook têm reputação própria e demoram um pouco mais que as listas públicas. Enviar e-mails em volume normal, para contatos que interagem, acelera o processo.
Perguntas frequentes
Posso só trocar de hospedagem para resolver?
Não. A lista negra é do domínio. Trocar de servidor sem limpar o site leva o problema junto.
Preciso trocar o domínio?
Quase nunca. Domínios saem das listas quando a causa é corrigida. Trocar o domínio destrói SEO e confiança acumulados por anos.
O aviso do Google também está ligado a isso?
Muitas vezes sim: o mesmo malware que dispara spam costuma injetar páginas maliciosas, o que leva ao bloqueio pelo Google Safe Browsing. Os dois problemas se resolvem com a mesma limpeza. Para empresas que buscam suporte especializado WordPress, recomendamos avaliar nossos critérios de escolha.
Procurando uma suporte especializado WordPress?
O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.
Conhecer nosso serviço →