Site Joomla hackeado – os primeiros passos na ordem certa
Com calma, um passo de cada vez. Este guia funciona sem linha de comando – e diz também onde os recursos do próprio Joomla deixam de bastar.
O que a opção “Site em Manutenção” do Joomla faz – e o que ela não faz
O Joomla consegue fechar o site para os visitantes. A opção fica em Painel inicial›Configurações globais, na aba Site, e se chama Site em Manutenção. Dois limites importam. O manual do Joomla registra expressamente que a opção não vale para a área administrativa nem para os usuários que conseguem entrar na administração. E o Google entende algo mais rigoroso por “tirar o site do ar”: o site não deve mais entregar conteúdo nenhum aos visitantes. Um código de status da faixa 4xx ou 5xx, diz o Google expressamente, não basta, porque ao lado dele o conteúdo malicioso pode continuar sendo entregue.
Guarde os rastros antes de começar a limpeza
O Joomla mantém seu próprio registro do que acontece na administração, em Usuários›Registro de ações dos usuários. Só os Super Usuários conseguem abri-lo, e ele pode ser baixado como arquivo CSV direto na administração. Leia esse registro sabendo dos limites dele: os endereços IP não são anotados enquanto a opção correspondente estiver desligada; de todo modo, só entram no registro as ações das extensões selecionadas nas opções; e os itens antigos são apagados depois do número de dias configurado no plugin correspondente. Ou seja: o que não aparece ali não é prova de que nada aconteceu.
Procure contas que não são suas
Abra Usuários›Gerenciar. Para cada conta, a lista mostra, entre outras coisas, Nome de Usuário, Grupos para usuários, Últimas visitas e Registrados. Preste atenção nas contas que você não criou – principalmente nas que estão em um grupo com permissões amplas – e nas que se registraram por volta do momento em que as coisas estranhas começaram.
- Troque as senhas e exija autenticação multifator
Troque a senha de todas as contas com acesso à administração. O Joomla já vem com autenticação multifator de fábrica e consegue torná-la obrigatória para um grupo de usuários – o manual oficial recomenda expressamente ativá-la.
- Remova as contas estranhas
Exclua as contas que você não criou. Só excluir não basta enquanto o caminho de entrada continuar aberto.
- Atualize o Joomla e todas as extensões
O núcleo em Sistema›Atualizar›Joomla; as extensões em Sistema›Atualizar›Extensões. Repare na limitação que o próprio Joomla menciona: ali só aparecem as extensões compatíveis com o servidor de atualizações. Todo o resto você precisa atualizar na mão.
- Compare com a lista de extensões vulneráveis
Compare o que está instalado com a lista oficial. Ela tem também uma categoria para falhas sem correção disponível – uma extensão que apareça ali precisa sair, não só ser escondida.
- Não basta esconder uma extensão vulnerável
A documentação do Joomla é clara nesse ponto: remover links de menu ou despublicar um módulo não torna a extensão inacessível.
Só um backup raramente resolve
Restaurar o backup de ontem parece a solução limpa, e às vezes é mesmo. Muitas vezes não é. A Sucuri resume assim a própria experiência de limpeza: “Hackers always leave a way to get back into your site. More often than not, we find multiple backdoors of various types in hacked Joomla! sites.” Um backup anterior à invasão continua trazendo a brecha por onde alguém entrou – e um backup posterior a ela pode já conter o backdoor.
Quando é hora de passar o caso para um profissional
Existe um ponto em que os recursos do próprio Joomla acabam. A Sucuri aponta esse ponto no próprio guia: alguns passos exigem acesso ao servidor web e ao banco de dados, e quem não tem prática com tabelas de banco de dados ou arquivos do servidor deve pedir ajuda em vez de sair experimentando. Isso não é fracasso – um site limpo pela metade, que é invadido de novo, sai mais caro do que fazer o serviço direito de uma vez.
Fontes & leituras complementares
- Manual do Joomla – Site Offlinea opção e seus limites
- Google – Colocar o site em quarentenao que significa “tirar o site do ar”
- Manual do Joomla – Registro de ações dos usuáriosacesso, exportação em CSV, prazo de retenção
- Sucuri – How to Fix, Clean & Secure a Hacked Joomla! Sitebackdoors e os limites dos recursos do próprio Joomla
- Joomla – Vulnerable Extensions Listlista oficial, inclusive falhas sem correção
As informações oficiais de cada desenvolvedor sempre prevalecem. Esta página reúne de forma neutra informações disponíveis publicamente.