SSL & Segurança 8 visualizações

Como saber se seu site foi marcado como perigoso pelo Google Safe Browsing e como remover o aviso

Ver no WHMCS

Seu site apareceu com aquele aviso vermelho de "Site enganoso à frente" ou "Este site pode conter malware"? Calma, vamos resolver juntos! 🙋‍♀️

Oi! Aqui é a Sensei da GeHost. Se você chegou até aqui, provavelmente alguém te avisou (ou você mesmo viu) que o seu site está sendo bloqueado pelo Google, com uma tela de aviso assustadora antes de carregar. Respira fundo: isso tem solução, e vou te explicar passo a passo o que é, por que acontece e como tirar esse aviso o quanto antes.

Esse aviso é gerado pelo Google Safe Browsing, um serviço do Google que varre a internet em busca de sites com malware, phishing ou conteúdo enganoso, e avisa quem tenta acessar. Não é "castigo" nem penalidade de SEO — é um alerta de segurança.

1. Como saber se o seu site foi realmente marcado

Antes de sair reinstalando tudo, confirme se o problema é mesmo esse. Alguns sinais:

  • Ao tentar abrir o site no Chrome, Firefox ou Safari, aparece uma tela vermelha/cinza de aviso antes da página carregar.
  • Clientes ou visitantes avisam que o navegador "bloqueou" o acesso ao seu domínio.
  • Sua taxa de visitas caiu de repente sem motivo aparente.

Para confirmar oficialmente, use a ferramenta gratuita do próprio Google:

  1. Acesse o Google Transparency Report (Safe Browsing) pelo navegador.
  2. Digite o endereço completo do seu domínio (ex: seusite.com.br).
  3. O resultado vai te dizer se o site está marcado como "não seguro" e, às vezes, dá uma pista do tipo de problema (malware, phishing, softwares indesejados etc.).

Se você tem o site cadastrado no Google Search Console, ele também te avisa por e-mail quando algo assim é detectado — vale a pena ter essa ferramenta configurada, ela é gratuita.

2. Por que isso acontece?

Na grande maioria dos casos, o site foi invadido e alguém injetou código malicioso nele — sem que você percebesse. Isso costuma acontecer por:

  • Plugins, temas ou o próprio CMS (WordPress, por exemplo) desatualizados, com falhas conhecidas de segurança;
  • Senhas fracas ou reutilizadas no painel do site ou no FTP;
  • Scripts de terceiros comprometidos (anúncios, widgets, formulários externos).

O invasor geralmente injeta um código escondido que redireciona os visitantes para páginas falsas, exibe anúncios indevidos ou tenta baixar arquivos maliciosos no computador de quem acessa. É esse comportamento que o Google detecta e passa a bloquear.

3. Passo a passo para remover o aviso

Passo 1 — Encontre e remova o código malicioso

Acesse o Gerenciador de Arquivos do seu cPanel (ou entre via FTP) e vasculhe, com atenção, os arquivos do seu site — principalmente os que foram modificados recentemente. Fique de olho em:

  • Arquivos com nomes estranhos ou fora do padrão do seu CMS;
  • Trechos de código ofuscado (letras e números embaralhados, comandos como eval, base64_decode em lugares que não deveriam estar);
  • Arquivos .php soltos em pastas de imagens ou uploads, onde normalmente não deveria haver código.
Gerenciador de Arquivos do cPanel mostrando a árvore de pastas do site

Se você tiver um backup limpo de antes da invasão, esse costuma ser o caminho mais seguro e rápido: restaurar o site a partir dele, em vez de tentar "garimpar" o código malicioso manualmente.

Tela de Backup do cPanel com opções de backup completo e parcial
Se você não se sente confortável mexendo em código ou não tem certeza do que é malicioso e do que não é, não se arrisque sozinho — abra um chamado com o nosso suporte. É melhor pedir ajuda do que apagar algo importante do site sem querer.

Passo 2 — Atualize tudo

Depois de limpar, atualize o CMS, todos os plugins/temas e qualquer script de terceiros para a versão mais recente. Foi por uma brecha desatualizada que o invasor provavelmente entrou — se você limpar e não atualizar, corre o risco de ser invadido de novo.

Passo 3 — Troque todas as senhas

Troque a senha do painel do site (WordPress, por exemplo), do e-mail associado, do cPanel e do FTP. Use senhas fortes e, se possível, diferentes entre si.

Passo 4 — Confirme que o site está com certificado SSL ativo

Ter o cadeado (HTTPS) ativo não impede invasão sozinho, mas é parte importante da segurança geral do site e é bem visto pelo Google. Confira se o seu certificado SSL está instalado e válido:

Tela SSL/TLS Certificates do cPanel para emitir e instalar certificado

Passo 5 — Peça a reavaliação ao Google

Com o site limpo, atualizado e seguro, é hora de pedir para o Google reexaminar:

  1. Acesse o Google Search Console com a conta vinculada ao seu domínio.
  2. Vá até a seção de Problemas de Segurança (Security Issues).
  3. Marque as correções que você fez e clique em "Solicitar uma revisão".

Essa revisão não é instantânea — o Google faz uma nova varredura no site e, se estiver tudo limpo mesmo, remove o aviso. Enquanto isso, evite fazer novas alterações grandes no site para não atrapalhar a análise.

4. Como evitar que isso aconteça de novo

  • Mantenha CMS, temas e plugins sempre atualizados;
  • Use senhas fortes e únicas para painel, e-mail e FTP;
  • Faça backups periódicos — eles são seu seguro contra esse tipo de susto;
  • Evite instalar plugins/temas de fontes não confiáveis ou "nulled" (crackeados).
Se em algum momento você ficar em dúvida sobre algum arquivo estranho ou não conseguir identificar a origem do problema, é sempre mais seguro chamar a nossa equipe de suporte pelo painel.gehost.com.br do que mexer sem certeza — segurança não é hora de "achismo". 💙

Viu só? Dá pra resolver com calma, passo a passo. Estamos aqui pra te ajudar em cada etapa, tá bem?

Precisa de Ajuda?

Nossa equipe está pronta para resolver suas dúvidas.