Quase nenhum dono de site WordPress descobre uma invasão sozinho. Ele descobre pela queda de tráfego orgânico, pelo bloqueio do navegador ou pela reclamação de um cliente, e quando qualquer um desses avisos chega, o comprometimento já tem semanas ou meses. Isso acontece porque malware moderno não quer ser visto: ele quer monetizar o tráfego e a autoridade do domínio em silêncio, e para isso o site precisa continuar parecendo normal para quem o administra.
A palestra parte de um caso real que atendemos, um site sem nenhum sinal visível e com quatro camadas de ataque empilhadas. O endereço do site trocado direto no banco de dados, um redirecionamento silencioso para um domínio malicioso, código injetado em mais de 150 páginas, e cloaking por user-agent, que fazia o buscador e o administrador verem a versão limpa enquanto só o visitante real era redirecionado. Nenhum scan genérico de mercado detectou.
A partir daí eu proponho um framework de diagnóstico em três níveis. Superfície: o que o site entrega sem ninguém pedir, como enumeração de usuários, arquivos sensíveis expostos, headers ausentes e versões vazando. Identidade: fingerprint de core, tema e plugins com versão, cruzado com vulnerabilidades conhecidas, o que transforma “atualize seus plugins” em diagnóstico de verdade. E Comportamento: perguntar ao site de formas diferentes e comparar as respostas, o nível que quase ninguém faz e o único que teria detectado o caso acima.
O público sai com um checklist de 10 sinais que consegue rodar no próprio site, sem ferramenta paga e sem acesso ao servidor, e com a ordem correta de contenção quando a suspeita se confirma, porque limpar o sintoma sem fechar a porta de entrada é garantir a reinfecção.
Conteúdo técnico em linguagem acessível, para freelancers, agências, desenvolvedores, profissionais de marketing que administram o próprio site e donos de empresa. Sem demonstração de produto e sem viés comercial.
Público-alvo
Freelancers, agências, desenvolvedores, profissionais de marketing que administram o site da própria empresa e donos de negócio responsáveis pelo próprio WordPress. O conteúdo é técnico, mas a linguagem é acessível: quem não escreve código consegue aplicar o checklist, e quem escreve encontra profundidade nos dois últimos níveis do diagnóstico.
