HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Vulnerabilidades & guias de atualização
Novo htprotect.app - Gerenciamento centralizado de vários sites Joomla
Ajuda urgente

Seu site redireciona os visitantes para sites desconhecidos – o que fazer agora

Clientes avisam que acabam em sites de apostas ou de spam. Você abre o site e está tudo normal. Não é alarme falso – é exatamente assim que isso funciona.

Não ver nada não prova nada
Os invasores escondem a invasão de propósito de quem administra o site – o Google chama isso de cloaking e alerta expressamente para não se deixar enganar. Por isso, leve a sério o que os clientes relatam, mesmo que você não consiga reproduzir nada.

O arquivo .htaccess – normal, e um alvo preferido

Um arquivo .htaccess no diretório principal do Joomla não tem nada de anormal. O Joomla traz um arquivo pronto chamado htaccess.txt que, segundo a descrição do próprio Joomla, contém instruções contra ataques comuns e para endereços amigáveis aos mecanismos de busca; o habitual é renomeá-lo para .htaccess. Disso decorrem duas coisas. Primeiro, o manual diz expressamente para não editar htaccess.txt, porque uma atualização do Joomla pode sobrescrever esse arquivo – o trabalho é feito no arquivo renomeado. Segundo, em 2019 a Sucuri documentou um caso no Joomla em que o script malicioso foi feito para gravar seu padrão de redirecionamento em todo arquivo .htaccess que encontrasse. Um arquivo limpo não significa, portanto, que o site esteja limpo.

Onde esse tipo de código se esconde

No seu guia de limpeza do Joomla, a Sucuri cita os lugares típicos: backdoors injetados em arquivos como o index.php e em diretórios como /components, /modules e /templates, além de arquivos que levam o nome de um arquivo legítimo do Joomla, mas estão no diretório errado. No caso do Joomla de abril de 2026, o código estava logo no topo do index.php do site. Existe ainda malware que se instala como um plugin comum do Joomla e injeta JavaScript ofuscado na página – a Sucuri o registra sob a identificação php.spam-seo.joomla-injector.002. Para você, disso decorrem duas coisas: um plugin que você não conhece merece um olhar atento, e os arquivos de template você consegue examinar direto no backend, em SistemaTemas de site, sem FTP e sem linha de comando.

O que quase sempre é inofensivo

O Joomla traz no núcleo uma função de redirecionamento própria: o plugin Sistema - Redirecionamento registra as páginas que faltam e o componente Redirecionamentos as encaminha para páginas existentes. As entradas que aparecem ali fazem parte do funcionamento normal. Encontrar redirecionamentos nesse componente não é, portanto, prova de um ataque.

Substituir os arquivos do núcleo – e o que isso não cobre

O Joomla consegue substituir os próprios arquivos do núcleo sem linha de comando. O componente de atualização tem um botão com o rótulo Reinstale os arquivos do núcleo Joomla, descrito como a reinstalação de todos os arquivos do núcleo para reparar arquivos danificados ou faltantes. Conheça o limite antes de contar com isso: o texto abrange expressamente apenas os arquivos do núcleo. Extensões, templates, arquivos colocados no servidor por fora e o banco de dados não estão incluídos – um backdoor alojado em um template ou em um plugin sobreviveria a isso intacto.

Limpar é só metade do trabalho
Enquanto a porta de entrada continuar aberta, em poucos dias tudo se repete. Atualize o Joomla e cada extensão e compare sua instalação com a lista oficial de extensões vulneráveis.

Fontes & mais informações

Prevalecem sempre as informações oficiais de cada fabricante. Esta página reúne de forma neutra informações disponíveis publicamente.