Relatorio de Seguranca – Backdoor REMOVIDO

Reading time: 3 minutes

Relatorio de Analise e Limpeza de Seguranca

Site: dicasconcursos.com
Data da Analise: 18/03/2026
Status: [OK] Limpeza Concluida – BACKDOOR REMOVIDO


Resumo da Infeccao

O site sofreu um ataque de SEO Spam onde invasores injetaram paginas de jogos de azar online (slots/cassino) para indexar no Google usando seu dominio legitimo. Foram criadas contas de administrador maliciosas, injetadas tags de verificacao do Google Search Console e instalados backdoors PHP para manter acesso persistente.


BACKDOORS ENCONTRADOS E REMOVIDOS

[!] CRITICO: Foram encontrados 2 arquivos de backdoor PHP altamente ofuscados:

Arquivo Tamanho Descricao
/wp-ajax.php (raiz) 103 KB Backdoor PHP ofuscado com capacidade de auto-reparacao
/wp-admin/wp-ajax.php 103 KB Copia do backdoor acima

Como funcionava: O backdoor usava codigo ofuscado com XOR encryption, verificacao de integridade MD5 e capacidade de self-healing. Atraves dele, o invasor podia recriar arquivos de SPAM a qualquer momento.

Arquivo legitimo do WordPress: /wp-admin/admin-ajax.php (5 KB)


Vulnerabilidades Identificadas

1. Tags de Verificacao do Google Injetadas

Arquivo Conteudo Malicioso
/wp-content/themes/epico/header.php Tags meta google-site-verification

Proposito: Permitir que o invasor reivindicasse a propriedade do site no Google Search Console.

2. Paginas de SPAM de Apostas (SEO Spam)

Diretorio Tipo de SPAM
/contratos/ MAHJONG333 (Jogos/Cassino)
/patrono/ SIHOKI (Jogos/Cassino)
/substabelecimento/ SPBU777 (Jogos/Cassino)
/lp/patrono/ SPBU777 (Jogos/Cassino)

Proposito: Indexar paginas de jogos de azar no Google usando a autoridade do dominio legitimo.

3. Contas de Administrador Maliciosas

ID Login Email Data de Criacao
14 support [email protected] 24/02/2026
15 smo [email protected] 27/02/2026

Proposito: Manter acesso persistente ao site.


Acoes de Limpeza Realizadas

Acao Status
BACKDOOR /wp-ajax.php removido [OK] Concluido
BACKDOOR /wp-admin/wp-ajax.php removido [OK] Concluido
Tags maliciosas removidas do header.php [OK] Concluido
Diretorios SPAM removidos [OK] Concluido
Arquivos de verificacao Google falsos removidos [OK] Concluido
Usuarios maliciosos deletados [OK] Concluido
Senhas de administradores resetadas [OK] Concluido
Chaves de seguranca regeneradas [OK] Concluido
Permissoes de arquivos corrigidas [OK] Concluido

Permissoes Corrigidas

Arquivo Permissao Anterior Permissao Atual
wp-config.php 644 (muito aberto) 600 (seguro)
header.php root:root leticiasouza:leticiasouza
Diretorios uploads 777 (inseguro) 755 (seguro)

Novas Credenciais de Administrador

[!] IMPORTANTE: Todas as senhas foram resetadas por seguranca. As novas senhas foram enviadas separadamente para cada usuario.

Usuario Email Acao
leticiasouza [email protected] Senha resetada
Administrador [email protected] Senha resetada
Flavio [email protected] Senha resetada
Vanessa [email protected] Senha resetada
Daniel Paz [email protected] Senha resetada

Acoes Manuais Necessarias

1. Google Search Console (URGENTE)

Acesse https://search.google.com/search-console e:

  • Verifique se ha propriedades verificadas desconhecidas
  • Remova qualquer verificacao que nao reconheca
  • Adicione sua propria verificacao legitima

2. Notificacao aos Usuarios

Informe aos usuarios administradores sobre:

  • As novas senhas de acesso
  • A necessidade de altera-las no primeiro login
  • O incidente de seguranca ocorrido

3. Monitoramento (PROXIMAS 48H)

Monitore ativamente:

  • Se as pastas SPAM sao recriadas (indicaria outro backdoor)
  • Google Search Console por indexacoes suspeitas
  • Arquivos novos em diretorios do site
  • Novos usuarios administradores criados

Recomendacoes de Seguranca

Imediatas

  • [OK] Atualizar todos os plugins e temas para versoes mais recentes
  • [OK] Remover plugins nao utilizados
  • [OK] Instalar plugin de seguranca (recomendado: Wordfence ou iThemes Security)
  • [OK] Ativar autenticacao de dois fatores (2FA)

Preventivas

  • [ ] Implementar backups automatizados regulares
  • [ ] Configurar monitoramento de integridade de arquivos
  • [ ] Revisar permissoes de arquivos e diretorios
  • [ ] Implementar rate limiting no wp-login.php
  • [ ] Considerar uso de CDN/WAF (Cloudflare)

Possiveis Vetores de Ataque

A invasao provavelmente ocorreu por um dos seguintes meios:

  • Plugin/Tema vulneravel: Componentes desatualizados ou abandonados
  • Credenciais comprometidas: Senha fraca ou vazada em breach de dados
  • Upload malicioso: Falha em formulario de upload (plugins de midia, formularios)
  • Vulnerabilidade conhecida: Falha nao corrigida em plugin popular

Contato

Em caso de duvidas ou necessidade de suporte adicional, entre em contato com o administrador do servidor.

Relatorio gerado automaticamente em: 18/03/2026
Atualizado apos remocao de backdoor: 18/03/2026 15:35
Fonte: Analise de seguranca do servidor DirectAdmin

Deixe um Comentário

Comentários