O Open Journal Systems sustenta dezenas de milhares de periódicos, a maioria em universidades com equipes editoriais pequenas e sem pessoal de segurança. Essa combinação torna o OJS atraente para atacantes, mas não pelas razões que os editores costumam imaginar. Quase ninguém quer roubar seus manuscritos. Querem a reputação do seu domínio, o acesso dos seus editores ou o nome do seu periódico.
Isso vale especialmente para o Brasil, onde o OJS (o SEER, na tradução do IBICT) é a plataforma dominante e onde o nome de um periódico indexado na SciELO ou bem avaliado pela CAPES tem um valor que os golpistas conhecem bem.
Abaixo, os seis padrões por trás da maioria dos incidentes em OJS discutidos no fórum da comunidade PKP e na imprensa especializada, mais ou menos em ordem de frequência. Cada um termina com o que realmente o impede.
1. Cadastros spam e spam em perfis
É, de longe, o problema mais comum no OJS. O formulário de cadastro está aberto, não há CAPTCHA e bots criam contas às centenas. Cada conta preenche a biografia, a afiliação ou a página pessoal com links para apostas, farmácias ou venda de trabalhos acadêmicos. O OJS publica páginas de perfil, então o domínio do periódico passa a hospedar milhares de páginas de spam que o Google indexa.
O dano é reputacional e se acumula. Os buscadores reduzem a confiança no domínio inteiro, os artigos legítimos ranqueiam pior e, em casos graves, o periódico aparece sinalizado como conteúdo hackeado no Search Console. Os avaliadores de um sistema de indexação que examinam o site também não vão gostar.
O que impede: restrinja o autocadastro em Usuários e papéis → Opções de acesso ao site, ative as opções de CAPTCHA no config.inc.php e limpe as contas spam existentes. Depois verifique site:seuperiodico.br no Google todo mês.
2. Senhas de editores roubadas ou reutilizadas
Editores gerenciam vários periódicos, participam de vários conselhos e mantêm várias contas de OJS. As senhas costumam ser as mesmas. Quando qualquer serviço sem relação vaza seu banco de senhas, os atacantes testam essas credenciais em todo lugar, incluindo a página de login do seu periódico. É o credential stuffing, e é totalmente automatizado.
Um atacante com uma conta de editor pode aceitar ou rejeitar submissões, ler avaliações confidenciais e a identidade dos avaliadores, baixar manuscritos inéditos e enviar e-mails do periódico para todos os autores do sistema. Os piores casos documentados envolvem cartas de aceite falsas enviadas a autores que depois pagaram uma taxa a terceiros.
O que impede: uma senha mínima mais longa (min_password_length no config.inc.php), nenhuma conta compartilhada e, acima de tudo, autenticação de dois fatores para qualquer pessoa que possa tomar uma decisão editorial. O OJS não tem 2FA próprio; nosso plugin de Autenticação de dois fatores adiciona verificação TOTP com obrigatoriedade por papel, de modo que uma senha vazada sozinha já não basta para entrar.
3. Instalações do OJS desatualizadas
As versões do OJS da época 3.1 e 3.2 têm vulnerabilidades divulgadas e corrigidas há anos. Scanners automáticos identificam a versão pelo código-fonte da página e testam os exploits conhecidos. Não há nada pessoal; seu periódico simplesmente está em uma lista.
O que impede: atualizar para uma versão 3.4.x ou 3.5.x com suporte e acompanhar os comunicados do PKP. Se a atualização está travada por um tema ou plugin antigo feito sob medida, esse tema ou plugin é agora o problema de segurança.
4. Sequestro de periódicos
Este não toca no seu servidor. Os atacantes registram um domínio parecido, copiam o nome do periódico, o ISSN, o conselho editorial e o design, e começam a “aceitar” artigos mediante taxa. Os autores encontram o clone em buscadores ou em entradas falsas de indexação, pagam e não recebem nada, ou recebem uma “publicação” no site falso. O que se danifica é o nome do seu periódico.
Periódicos sequestrados são um problema documentado e crescente na comunicação científica, e periódicos da América Latina, do Oriente Médio e do sul da Ásia são alvos frequentes porque seus nomes são menos familiares para autores de outras regiões.
O que impede: você não pode impedir alguém de registrar um domínio, mas pode tornar o original fácil de verificar. Mantenha atualizado seu registro de ISSN e suas entradas na SciELO, Redalyc, Latindex e DOAJ com a URL correta, publique uma declaração clara do seu domínio oficial e da sua política de taxas, e consulte periodicamente o Hijacked Journal Checker do Retraction Watch. Se encontrar um clone, denuncie ao registrador, ao Google e aos índices que listam o periódico.
5. Arquivos enviados que acabam dentro da raiz web
O OJS guarda cada arquivo enviado, incluindo submissões de autores anônimos, no diretório definido por files_dir. Algumas instalações colocam esse diretório dentro da raiz pública por conveniência. Combinado com uma configuração permissiva do servidor, um arquivo enviado pode ser requisitado diretamente por URL e, no pior caso, um arquivo PHP disfarçado pode ser executado.
O que impede: mover files_dir para fora da raiz web e garantir que o servidor não sirva nada de lá. É uma mudança de configuração feita uma única vez.
6. Acessos que ninguém revogou
Editores convidados de um número especial, um editor-gerente que saiu, o estudante de computação que montou a instalação em 2019: essas contas costumam manter papéis de Gerente de periódico ou Administrador do site por anos. Qualquer uma delas, com uma senha esquecida em uma caixa de entrada velha, é uma porta de entrada.
O que impede: uma revisão anual de quem tem papéis com privilégios e o hábito de retirar o acesso no mesmo dia em que alguém sai. Dois Administradores do site bastam para quase qualquer instalação.
O que um incidente custa de verdade
Editores às vezes supõem que o custo de um incidente é um fim de semana de limpeza. Na prática a conta inclui: posições nos buscadores que levam meses para se recuperar, uma avaliação de indexação que falha porque o site estava sinalizado, autores que perdem a confiança depois de receber e-mails fraudulentos e, se os backups nunca foram testados, anos de conteúdo publicado. Nada disso é teórico; cada item já aconteceu com periódicos reais, e o arquivo do fórum do PKP está cheio de threads de limpeza.
A versão de trinta minutos
Se você tem meia hora hoje:
- Verifique sua versão do OJS e planeje a atualização se estiver abaixo de 3.4.
- Confirme
force_ssl = One que o site carrega apenas por HTTPS. - Restrinja o autocadastro e ative o CAPTCHA.
- Ative a autenticação de dois fatores para administradores e editores.
- Revise os cadastros de usuários do último mês.
Para a lista completa, com backups, higiene de plugins e monitoramento, veja nosso checklist de segurança para OJS em 12 passos.