Reading time: 3 minutes
Relatorio de Analise e Limpeza de Seguranca
Site: dicasconcursos.com
Data da Analise: 18/03/2026
Status: [OK] Limpeza Concluida – BACKDOOR REMOVIDO
Resumo da Infeccao
O site sofreu um ataque de SEO Spam onde invasores injetaram paginas de jogos de azar online (slots/cassino) para indexar no Google usando seu dominio legitimo. Foram criadas contas de administrador maliciosas, injetadas tags de verificacao do Google Search Console e instalados backdoors PHP para manter acesso persistente.
BACKDOORS ENCONTRADOS E REMOVIDOS
[!] CRITICO: Foram encontrados 2 arquivos de backdoor PHP altamente ofuscados:
| Arquivo | Tamanho | Descricao |
|---|---|---|
| /wp-ajax.php (raiz) | 103 KB | Backdoor PHP ofuscado com capacidade de auto-reparacao |
| /wp-admin/wp-ajax.php | 103 KB | Copia do backdoor acima |
Como funcionava: O backdoor usava codigo ofuscado com XOR encryption, verificacao de integridade MD5 e capacidade de self-healing. Atraves dele, o invasor podia recriar arquivos de SPAM a qualquer momento.
Arquivo legitimo do WordPress: /wp-admin/admin-ajax.php (5 KB)
Vulnerabilidades Identificadas
1. Tags de Verificacao do Google Injetadas
| Arquivo | Conteudo Malicioso |
|---|---|
| /wp-content/themes/epico/header.php | Tags meta google-site-verification |
Proposito: Permitir que o invasor reivindicasse a propriedade do site no Google Search Console.
2. Paginas de SPAM de Apostas (SEO Spam)
| Diretorio | Tipo de SPAM |
|---|---|
| /contratos/ | MAHJONG333 (Jogos/Cassino) |
| /patrono/ | SIHOKI (Jogos/Cassino) |
| /substabelecimento/ | SPBU777 (Jogos/Cassino) |
| /lp/patrono/ | SPBU777 (Jogos/Cassino) |
Proposito: Indexar paginas de jogos de azar no Google usando a autoridade do dominio legitimo.
3. Contas de Administrador Maliciosas
| ID | Login | Data de Criacao | |
|---|---|---|---|
| 14 | support | [email protected] | 24/02/2026 |
| 15 | smo | [email protected] | 27/02/2026 |
Proposito: Manter acesso persistente ao site.
Acoes de Limpeza Realizadas
| Acao | Status |
|---|---|
| BACKDOOR /wp-ajax.php removido | [OK] Concluido |
| BACKDOOR /wp-admin/wp-ajax.php removido | [OK] Concluido |
| Tags maliciosas removidas do header.php | [OK] Concluido |
| Diretorios SPAM removidos | [OK] Concluido |
| Arquivos de verificacao Google falsos removidos | [OK] Concluido |
| Usuarios maliciosos deletados | [OK] Concluido |
| Senhas de administradores resetadas | [OK] Concluido |
| Chaves de seguranca regeneradas | [OK] Concluido |
| Permissoes de arquivos corrigidas | [OK] Concluido |
Permissoes Corrigidas
| Arquivo | Permissao Anterior | Permissao Atual |
|---|---|---|
| wp-config.php | 644 (muito aberto) | 600 (seguro) |
| header.php | root:root | leticiasouza:leticiasouza |
| Diretorios uploads | 777 (inseguro) | 755 (seguro) |
Novas Credenciais de Administrador
[!] IMPORTANTE: Todas as senhas foram resetadas por seguranca. As novas senhas foram enviadas separadamente para cada usuario.
| Usuario | Acao | |
|---|---|---|
| leticiasouza | [email protected] | Senha resetada |
| Administrador | [email protected] | Senha resetada |
| Flavio | [email protected] | Senha resetada |
| Vanessa | [email protected] | Senha resetada |
| Daniel Paz | [email protected] | Senha resetada |
Acoes Manuais Necessarias
1. Google Search Console (URGENTE)
Acesse https://search.google.com/search-console e:
- Verifique se ha propriedades verificadas desconhecidas
- Remova qualquer verificacao que nao reconheca
- Adicione sua propria verificacao legitima
2. Notificacao aos Usuarios
Informe aos usuarios administradores sobre:
- As novas senhas de acesso
- A necessidade de altera-las no primeiro login
- O incidente de seguranca ocorrido
3. Monitoramento (PROXIMAS 48H)
Monitore ativamente:
- Se as pastas SPAM sao recriadas (indicaria outro backdoor)
- Google Search Console por indexacoes suspeitas
- Arquivos novos em diretorios do site
- Novos usuarios administradores criados
Recomendacoes de Seguranca
Imediatas
- [OK] Atualizar todos os plugins e temas para versoes mais recentes
- [OK] Remover plugins nao utilizados
- [OK] Instalar plugin de seguranca (recomendado: Wordfence ou iThemes Security)
- [OK] Ativar autenticacao de dois fatores (2FA)
Preventivas
- [ ] Implementar backups automatizados regulares
- [ ] Configurar monitoramento de integridade de arquivos
- [ ] Revisar permissoes de arquivos e diretorios
- [ ] Implementar rate limiting no wp-login.php
- [ ] Considerar uso de CDN/WAF (Cloudflare)
Possiveis Vetores de Ataque
A invasao provavelmente ocorreu por um dos seguintes meios:
- Plugin/Tema vulneravel: Componentes desatualizados ou abandonados
- Credenciais comprometidas: Senha fraca ou vazada em breach de dados
- Upload malicioso: Falha em formulario de upload (plugins de midia, formularios)
- Vulnerabilidade conhecida: Falha nao corrigida em plugin popular
Contato
Em caso de duvidas ou necessidade de suporte adicional, entre em contato com o administrador do servidor.
Relatorio gerado automaticamente em: 18/03/2026
Atualizado apos remocao de backdoor: 18/03/2026 15:35
Fonte: Analise de seguranca do servidor DirectAdmin