Pharma hack: por que seu site aparece no Google vendendo remédios
O pharma hack é um ataque veterano que continua ativo: o invasor injeta no seu WordPress páginas e links vendendo medicamentos, geralmente sem receita. O dono do site não vê nada, mas quem pesquisa a marca no Google encontra títulos como “Comprar Viagra genérico” apontando para o seu domínio.
Como identificar
- Pesquise
site:seudominio.com.br viagraoucialis. Se aparecer algo, está confirmado. - No Search Console, a aba Desempenho mostra consultas farmacêuticas trazendo cliques.
- Veja o site com o cache do Google ou com uma ferramenta que simule o Googlebot: o conteúdo que o Google vê é diferente do que você vê (cloaking).
- Procure na tabela
wp_optionspor entradas com nomes aleatórios e conteúdo em base64.
Onde o pharma hack se esconde
Diferente de ataques mais simples, este costuma espalhar o código em vários lugares ao mesmo tempo: um plugin falso com nome parecido com um plugin real, uma opção no banco de dados carregada a cada requisição, um arquivo em wp-includes com nome legítimo e um .htaccess que desvia apenas o Googlebot. Remover um só não resolve; o restante regenera o que foi apagado.
Como remover
- Compare os arquivos do core, tema e plugins com as versões originais e substitua tudo o que diverge.
- Limpe o banco de dados:
wp_options,wp_posts(conteúdo injetado) ewp_postmeta. - Revise .htaccess, wp-config.php e index.php na raiz e em subpastas.
- Remova usuários e chaves de API desconhecidos.
- Feche a porta de entrada e atualize.
- Solicite a revisão no Search Console e remova as URLs de spam do índice.
Seu site foi invadido ou está com malware? Fale agora com um especialista pelo WhatsApp (15) 98126-0599 ou veja como funciona a recuperação de site hackeado. Diagnóstico gratuito e garantia de 30 dias.
Por que ele volta
O pharma hack é famoso por reinfectar. O motivo é simples: a limpeza costuma ser parcial, e um único backdoor esquecido reinstala tudo em dias. O ponto de partida é entender como o hacker entrou no seu WordPress. A limpeza profissional inclui a verificação de reinfecção nos 30 dias seguintes.
Perguntas frequentes
Meus clientes veem essas páginas?
Quem chega pelo Google, sim. Quem digita o endereço, não. Por isso o ataque dura meses sem ser notado.
Isso afeta as minhas posições?
Sim. O Google passa a associar o domínio a spam farmacêutico, e as páginas legítimas perdem posições até a limpeza e a revisão.
Antivírus da hospedagem não pega?
Raramente. O código é ofuscado e distribuído; scanners por assinatura encontram no máximo uma parte. Para empresas que buscam empresa especializada em segurança WordPress, recomendamos avaliar nossos critérios de escolha.
Procurando uma agência especialista em segurança para WordPress?
O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.
Conhecer nosso serviço →