Loja WooCommerce hackeada: o que fazer com pedidos, clientes e dados de cartão

Loja WooCommerce hackeada: o que fazer com pedidos, clientes e dados de cartão – Site Seguro

Loja WooCommerce hackeada: o que fazer com pedidos, clientes e dados de cartão

Quando uma loja WooCommerce é hackeada, o problema vai além do site fora do ar. Há dados de clientes, histórico de pedidos e, em alguns casos, informações de pagamento em jogo. A resposta precisa ser mais rápida e mais cuidadosa do que em um site institucional.

Os ataques mais comuns em lojas WooCommerce

Skimmer de checkout

Um script invisível na página de pagamento copia os dados do cartão no momento em que o cliente digita e envia para o atacante. A compra é concluída normalmente, então ninguém percebe. É o ataque mais grave e o mais difícil de notar.

Cupons e pedidos falsos

O invasor cria cupons de 100% ou altera preços para R$ 0 e faz pedidos que a loja processa como legítimos.

Roubo da base de clientes

Exportação da tabela de usuários com nomes, e-mails, endereços e telefones para venda ou phishing direcionado.

Redirecionamento do pagamento

Troca das chaves do gateway (Mercado Pago, PagSeguro, Stripe) para que o dinheiro caia em outra conta.

O que fazer nas primeiras horas

  1. Coloque a loja em modo manutenção. Cada checkout com skimmer ativo é um cartão roubado.
  2. Verifique as chaves do gateway e as configurações de pagamento. Compare com o painel do gateway.
  3. Revise pedidos e cupons recentes em busca de valores zerados, cupons desconhecidos ou endereços repetidos.
  4. Liste os usuários administradores. Um administrador que você não criou é confirmação de invasão.
  5. Preserve logs e evidências antes de limpar. Você pode precisar deles para a LGPD e para o gateway.
  6. Faça a limpeza completa por especialistas. Veja como funciona a recuperação de site hackeado.

Seu site foi invadido ou está com malware? Fale agora com um especialista pelo WhatsApp (15) 98126-0599 ou veja como funciona a recuperação de site hackeado. Diagnóstico gratuito e garantia de 30 dias.

E os dados dos clientes?

Se houver indício de que dados pessoais foram acessados, a LGPD exige comunicação à ANPD e aos titulares em prazo razoável. Não é opcional. Explicamos os critérios em detalhe em nosso artigo sobre site hackeado e LGPD. Dados de cartão têm uma camada extra: avise o gateway, que pode acionar as bandeiras.

Depois da limpeza

  • Troque as chaves de API do gateway e todas as senhas.
  • Force redefinição de senha para todos os clientes.
  • Ative autenticação em dois fatores para administradores.
  • Restrinja o acesso ao wp-admin por IP quando possível.
  • Contrate monitoramento contínuo. Lojas são reinfectadas com frequência porque continuam sendo alvos valiosos.

Perguntas frequentes

Restaurar um backup resolve?

Não, e em loja é ainda pior: você perde pedidos recentes e o backup provavelmente já contém o malware. Veja por que backup não resolve site hackeado.

Preciso avisar os clientes mesmo sem certeza?

Se não houver como afastar a possibilidade de acesso a dados, a orientação da ANPD é comunicar. A transparência custa menos que a multa e a perda de confiança.

Quanto tempo a loja fica fora do ar?

Com equipe especializada, a maioria das lojas volta em até 24 horas, com limpeza completa e sem perder os pedidos legítimos. Para empresas que buscam suporte especializado WordPress, recomendamos avaliar nossos critérios de escolha.

Procurando uma empresa especializada em segurança WordPress?

O Site Seguro é especialista 100% em segurança WordPress, com SLA, garantia contra reincidência e atendimento humano no Brasil.

Conhecer nosso serviço →
Fale conosco