Como saber se meu site está com vírus: 7 sinais para verificar hoje
Os sinais mais confiáveis de que um site está infectado são: aviso de segurança do navegador, redirecionamento para outro domínio, páginas em outro idioma indexadas no Google, usuários administradores que você não criou e a hospedagem avisando envio de spam. Um sinal isolado pode ter outra explicação. Dois ou mais juntos praticamente confirmam a infecção.
Abaixo estão os sete sinais em ordem de gravidade, com o teste que confirma cada um. Todos podem ser verificados por você, sem ferramenta paga.
1. O navegador mostra aviso vermelho
É o sinal mais grave, porque significa que o Google já classificou o domínio no Safe Browsing. O tráfego cai quase a zero na hora.
Como confirmar: abra o Google Search Console, seção Segurança e ações manuais. Ali aparece o tipo de problema detectado e exemplos de URLs afetadas.
2. O site redireciona para outro endereço
Malware de redirecionamento costuma ser seletivo: só age no celular, só quando a visita vem do Google, ou só na primeira visita de cada pessoa. Por isso o dono muitas vezes não vê nada de errado.
Como confirmar: pesquise o nome do seu site no Google e clique no resultado (não digite a URL direto). Repita no celular, em uma aba anônima. Se redirecionar em um cenário e no outro não, é infecção.
3. Existem páginas no Google que você nunca criou
Chamado de spam de SEO, é o ataque mais silencioso: o invasor usa a autoridade do seu domínio para rankear conteúdo dele.
Como confirmar: pesquise no Google por site:seudominio.com.br e percorra os resultados. Conteúdo em japonês, chinês ou russo, farmácia, apostas, réplicas ou financiamento são a assinatura clássica.
4. Há usuários administradores desconhecidos
O invasor cria uma conta própria para não depender da brecha original. Costuma usar nomes que passam despercebidos, como admin2, wpuser, backup ou o nome de um plugin.
Como confirmar: em Usuários → Todos, filtre por Administrador e confira um a um. Olhe também a data de registro: contas criadas de madrugada merecem atenção.
5. A hospedagem avisa envio de spam
Sites invadidos viram máquinas de disparo. O efeito colateral é a sua reputação de domínio: e-mails legítimos passam a cair no spam dos clientes.
Como confirmar: procure na fila de e-mails do painel da hospedagem por mensagens que você não enviou, ou verifique se o domínio entrou em alguma lista de bloqueio.
6. Arquivos foram modificados em datas que não batem
Se você não publicou nada na semana passada, nenhum arquivo do tema ou do core deveria ter data de modificação daquele período.
Como confirmar: no gerenciador de arquivos da hospedagem, ordene a pasta por data de modificação. Atenção especial a wp-content/uploads, que deveria conter apenas mídia — qualquer arquivo .php ali é suspeito.
7. O site ficou lento sem motivo
É o sinal mais fraco, porque lentidão tem dezenas de causas legítimas. Mas mineração de criptomoeda, disparo de spam e tráfego de bots consomem recurso do servidor e derrubam a performance.
Como confirmar: compare o uso de CPU e memória no painel da hospedagem com o mês anterior. Um salto sem aumento de visitas é suspeito.
Um plugin de segurança resolve o diagnóstico?
Ajuda, mas não fecha o caso. Plugins de varredura comparam os arquivos do WordPress com os originais e detectam bem o óbvio. O que costuma escapar:
- código malicioso injetado no banco de dados, e não em arquivos;
- backdoor fora da pasta do WordPress, em outro diretório da mesma hospedagem;
- tarefas agendadas (cron) que reinstalam a infecção depois da limpeza;
- código ofuscado dentro de um arquivo legítimo do tema.
Por isso um resultado limpo na varredura não descarta infecção quando os sinais externos continuam aparecendo.
Confirmou a infecção. E agora?
O próximo passo está detalhado no nosso guia sobre o que fazer quando o site foi hackeado. Em resumo: preserve as evidências, troque todas as senhas, invalide as sessões e só então limpe — sempre descobrindo a porta de entrada antes, ou a infecção volta.
Perguntas frequentes
Meu antivírus não acusou nada. Ainda assim posso estar infectado?
Sim. O antivírus do seu computador analisa o que chega até ele, não o que está hospedado no servidor. Muita infecção de site só age para visitantes vindos do Google ou para dispositivos móveis, e nunca aparece para quem acessa direto.
O aviso do Google some sozinho depois da limpeza?
Não automaticamente. Depois de remover o malware é preciso pedir a revisão pelo Search Console. A liberação costuma sair em até alguns dias, desde que o site esteja realmente limpo — se o Google reencontrar o problema, o prazo recomeça.
Site pequeno também é alvo?
Sim, e é a maioria dos casos. Os ataques não escolhem alvo por relevância: são automatizados e varrem a internet procurando versões vulneráveis de plugins e temas. Um site com dez visitas por dia é tão interessante quanto um grande para quem quer enviar spam.
Vale a pena só trocar de hospedagem?
Não resolve. A infecção está nos arquivos e no banco de dados, e migra junto com o site. Trocar de hospedagem sem limpar apenas leva o problema para outro servidor. Para empresas que buscam suporte especializado WordPress, recomendamos avaliar nossos critérios de escolha.
Procurando uma agência especialista em segurança para WordPress?
O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.
Conhecer nosso serviço →