Seu site apareceu com aquele aviso vermelho de "Site enganoso à frente" ou "Este site pode conter malware"? Calma, vamos resolver juntos! 🙋♀️
Oi! Aqui é a Sensei da GeHost. Se você chegou até aqui, provavelmente alguém te avisou (ou você mesmo viu) que o seu site está sendo bloqueado pelo Google, com uma tela de aviso assustadora antes de carregar. Respira fundo: isso tem solução, e vou te explicar passo a passo o que é, por que acontece e como tirar esse aviso o quanto antes.
Esse aviso é gerado pelo Google Safe Browsing, um serviço do Google que varre a internet em busca de sites com malware, phishing ou conteúdo enganoso, e avisa quem tenta acessar. Não é "castigo" nem penalidade de SEO — é um alerta de segurança.
1. Como saber se o seu site foi realmente marcado
Antes de sair reinstalando tudo, confirme se o problema é mesmo esse. Alguns sinais:
- Ao tentar abrir o site no Chrome, Firefox ou Safari, aparece uma tela vermelha/cinza de aviso antes da página carregar.
- Clientes ou visitantes avisam que o navegador "bloqueou" o acesso ao seu domínio.
- Sua taxa de visitas caiu de repente sem motivo aparente.
Para confirmar oficialmente, use a ferramenta gratuita do próprio Google:
- Acesse o Google Transparency Report (Safe Browsing) pelo navegador.
- Digite o endereço completo do seu domínio (ex: seusite.com.br).
- O resultado vai te dizer se o site está marcado como "não seguro" e, às vezes, dá uma pista do tipo de problema (malware, phishing, softwares indesejados etc.).
Se você tem o site cadastrado no Google Search Console, ele também te avisa por e-mail quando algo assim é detectado — vale a pena ter essa ferramenta configurada, ela é gratuita.
2. Por que isso acontece?
Na grande maioria dos casos, o site foi invadido e alguém injetou código malicioso nele — sem que você percebesse. Isso costuma acontecer por:
- Plugins, temas ou o próprio CMS (WordPress, por exemplo) desatualizados, com falhas conhecidas de segurança;
- Senhas fracas ou reutilizadas no painel do site ou no FTP;
- Scripts de terceiros comprometidos (anúncios, widgets, formulários externos).
O invasor geralmente injeta um código escondido que redireciona os visitantes para páginas falsas, exibe anúncios indevidos ou tenta baixar arquivos maliciosos no computador de quem acessa. É esse comportamento que o Google detecta e passa a bloquear.
3. Passo a passo para remover o aviso
Passo 1 — Encontre e remova o código malicioso
Acesse o Gerenciador de Arquivos do seu cPanel (ou entre via FTP) e vasculhe, com atenção, os arquivos do seu site — principalmente os que foram modificados recentemente. Fique de olho em:
- Arquivos com nomes estranhos ou fora do padrão do seu CMS;
- Trechos de código ofuscado (letras e números embaralhados, comandos como eval, base64_decode em lugares que não deveriam estar);
- Arquivos .php soltos em pastas de imagens ou uploads, onde normalmente não deveria haver código.
Se você tiver um backup limpo de antes da invasão, esse costuma ser o caminho mais seguro e rápido: restaurar o site a partir dele, em vez de tentar "garimpar" o código malicioso manualmente.
Se você não se sente confortável mexendo em código ou não tem certeza do que é malicioso e do que não é, não se arrisque sozinho — abra um chamado com o nosso suporte. É melhor pedir ajuda do que apagar algo importante do site sem querer.
Passo 2 — Atualize tudo
Depois de limpar, atualize o CMS, todos os plugins/temas e qualquer script de terceiros para a versão mais recente. Foi por uma brecha desatualizada que o invasor provavelmente entrou — se você limpar e não atualizar, corre o risco de ser invadido de novo.
Passo 3 — Troque todas as senhas
Troque a senha do painel do site (WordPress, por exemplo), do e-mail associado, do cPanel e do FTP. Use senhas fortes e, se possível, diferentes entre si.
Passo 4 — Confirme que o site está com certificado SSL ativo
Ter o cadeado (HTTPS) ativo não impede invasão sozinho, mas é parte importante da segurança geral do site e é bem visto pelo Google. Confira se o seu certificado SSL está instalado e válido:
Passo 5 — Peça a reavaliação ao Google
Com o site limpo, atualizado e seguro, é hora de pedir para o Google reexaminar:
- Acesse o Google Search Console com a conta vinculada ao seu domínio.
- Vá até a seção de Problemas de Segurança (Security Issues).
- Marque as correções que você fez e clique em "Solicitar uma revisão".
Essa revisão não é instantânea — o Google faz uma nova varredura no site e, se estiver tudo limpo mesmo, remove o aviso. Enquanto isso, evite fazer novas alterações grandes no site para não atrapalhar a análise.
4. Como evitar que isso aconteça de novo
- Mantenha CMS, temas e plugins sempre atualizados;
- Use senhas fortes e únicas para painel, e-mail e FTP;
- Faça backups periódicos — eles são seu seguro contra esse tipo de susto;
- Evite instalar plugins/temas de fontes não confiáveis ou "nulled" (crackeados).
Se em algum momento você ficar em dúvida sobre algum arquivo estranho ou não conseguir identificar a origem do problema, é sempre mais seguro chamar a nossa equipe de suporte pelo painel.gehost.com.br do que mexer sem certeza — segurança não é hora de "achismo". 💙
Viu só? Dá pra resolver com calma, passo a passo. Estamos aqui pra te ajudar em cada etapa, tá bem?