Trocar a senha é necessário, mas pode não ser suficiente. Quem entrou na conta pode manter uma sessão autenticada, cadastrar outro método de recuperação, autorizar um aplicativo ou criar uma regra que encaminha silenciosamente cada nova mensagem. Recuperar o controle exige fechar todos esses caminhos.
Como uma conta de e-mail é invadida
Phishing. A vítima abre uma página que imita o provedor e entrega senha e código temporário. Em ataques do tipo adversary-in-the-middle, o criminoso repassa os dados ao serviço real em tempo real e captura também a sessão autenticada.
Reutilização de credenciais. Uma combinação de e-mail e senha vazada em outro serviço é testada automaticamente em provedores de e-mail. É o credential stuffing: não exige adivinhar a senha, apenas que a vítima tenha repetido a mesma.
Malware e extensão maliciosa. Um programa no dispositivo pode registrar teclas, ler senhas salvas ou roubar cookies. Nesse cenário, uma senha longa não impede o uso de uma sessão que já estava autenticada.
Recuperação de conta e telefonia. Engenharia social contra suporte, controle do número usado por SMS ou acesso ao e-mail secundário podem permitir que o invasor redefina a credencial.
Aplicativos conectados. Uma autorização OAuth pode dar acesso à caixa sem revelar a senha. Revogar apenas dispositivos não remove necessariamente esse aplicativo.
Por que o e-mail funciona como chave mestra
É nele que chegam links de redefinição, alertas de login, faturas, documentos e confirmações de identidade. A partir da caixa de entrada, o invasor pode redefinir contas vinculadas, localizar dados pessoais, se passar pela vítima, aplicar golpes nos contatos e apagar alertas antes que sejam percebidos.
O CERT.br recomenda não repetir senhas e ativar verificação em duas etapas porque uma única credencial vazada pode abrir outras contas. Para serviços financeiros, a cartilha brasileira chega a recomendar um endereço exclusivo, não mantido aberto no celular, justamente para reduzir o efeito cascata.
Como saber se houve invasão
- Alertas de login, troca de senha ou códigos de autenticação que você não solicitou.
- Dispositivos, locais ou sessões que você não reconhece.
- Mensagens enviadas, apagadas ou marcadas como lidas sem sua ação.
- Mudança no telefone, e-mail de recuperação ou métodos de autenticação.
- Regras, filtros, delegações ou encaminhamentos automáticos desconhecidos.
- Aplicativos e extensões com acesso à conta que você não autorizou.
- Contatos avisando que receberam pedidos de dinheiro ou links em seu nome.
Google, Microsoft e Apple orientam revisar eventos de segurança e dispositivos conectados. Google e Microsoft também destacam configurações de encaminhamento e regras, que são uma forma de o atacante continuar lendo mensagens depois da troca de senha.
O que fazer imediatamente
- Use um dispositivo confiável. Se há suspeita de malware, não comece a recuperação na máquina possivelmente infectada.
- Abra somente o canal oficial. Digite o endereço do provedor ou use o aplicativo oficial; não entre por links recebidos.
- Troque a senha. Crie uma senha longa, única e armazenada em gerenciador.
- Encerre todas as sessões. A Microsoft informa que o encerramento global pode levar até 24 horas; cada provedor tem seu próprio prazo.
- Remova dispositivos desconhecidos. Confira computadores, celulares, navegadores e chaves cadastradas.
- Revogue aplicativos conectados. Remova autorizações que você não reconhece.
- Apague regras ocultas. Verifique encaminhamento, filtros, delegação, resposta automática e endereços de envio.
- Recupere os meios de recuperação. Confirme telefone, e-mail secundário, códigos de backup e métodos de autenticação.
- Proteja as contas dependentes. Comece por bancos, redes sociais, armazenamento, trabalho e serviços públicos.
- Preserve evidências. Guarde alertas, horários, remetentes, cabeçalhos e capturas antes de apagar mensagens.
Se o caso envolver conta corporativa, fraude financeira, extorsão ou dados pessoais de terceiros, comunique imediatamente a equipe responsável, a instituição financeira e os canais oficiais cabíveis. O CERT.br mantém orientações para notificação de incidentes e preservação das informações necessárias à análise.
Qual autenticação oferece mais proteção
| Método | Proteção prática | Limitação principal |
|---|---|---|
| Somente senha | Baixa | Vazamento, reutilização e phishing |
| Código por SMS | Melhor que somente senha | Phishing e ataques contra o número |
| Código em aplicativo | Boa contra roubo isolado da senha | O código ainda pode ser capturado em tempo real |
| Confirmação com número | Reduz aprovação automática de notificações | Não elimina páginas falsas e engenharia social |
| Passkey | Resistente a phishing e reutilização | Depende de suporte e recuperação bem protegida |
| Chave física FIDO | Proteção forte para contas críticas | Exige chave reserva e processo de recuperação seguro |
A CISA afirma que FIDO/WebAuthn é a opção amplamente disponível resistente a phishing e recomenda que organizações planejem a migração. A FIDO Alliance explica que passkeys vinculam uma credencial criptográfica ao domínio correto, sem segredo reutilizável para entregar a uma página falsa.
Nenhum método torna a conta impenetrável. Malware no dispositivo, recuperação fraca, sessão roubada e erro operacional continuam relevantes. A diferença é que passkeys e chaves FIDO removem dois ataques muito comuns: roubo da senha por phishing e reutilização de credencial vazada.
Como preparar a conta antes do incidente
- Use senha exclusiva e gerenciador de credenciais.
- Ative passkey ou chave FIDO quando disponível; mantenha alternativa segura de recuperação.
- Guarde códigos de recuperação fora do e-mail protegido.
- Revise periodicamente sessões, dispositivos e aplicativos conectados.
- Mantenha sistema, navegador e extensões atualizados e remova o que não usa.
- Separe o e-mail financeiro do endereço usado em cadastros públicos.
- Não aprove notificações de login que você não iniciou.
Quando uma ameaça com senha é blefe
Mensagens de sextorsão frequentemente exibem uma senha antiga obtida em vazamento de terceiro e afirmam, sem prova, que câmera, arquivos ou conta foram controlados. A presença da senha não demonstra acesso atual.
O cenário muda quando a mensagem apresenta conteúdo recente, alterações reais na conta, sessões desconhecidas ou evidência verificável de acesso. Nos dois casos, não pague nem responda. Troque credenciais reutilizadas, revise a conta, preserve a mensagem e acione os canais oficiais quando houver ameaça ou fraude.
Perguntas frequentes
Trocar a senha desconecta o invasor?
Nem sempre. Encerre também as sessões abertas, remova dispositivos e aplicativos desconhecidos e verifique regras de encaminhamento, filtros e dados de recuperação.
SMS ou aplicativo autenticador: qual é mais seguro?
O aplicativo autenticador é preferível ao SMS, mas códigos temporários ainda podem ser capturados por phishing em tempo real. Passkeys e chaves FIDO oferecem resistência maior a phishing.
Recebi uma ameaça com uma senha verdadeira. Minha conta foi invadida?
Uma senha antiga pode ter vindo de um vazamento de outro serviço e ser usada em blefes de extorsão. Verifique sessões, eventos de segurança e regras da conta; não pague nem responda à ameaça.
É seguro recuperar a conta pelo mesmo computador?
Se houver suspeita de malware, faça a recuperação em um dispositivo confiável e limpo. Examine ou reinstale o aparelho comprometido antes de voltar a usá-lo para acessar a conta.
Passkey substitui a senha?
Quando o serviço oferece suporte, sim. Passkeys usam pares de chaves criptográficas vinculados ao domínio e são projetadas para resistir a phishing e reutilização de credenciais.
Fontes
- CISA, “More than a Password” e hierarquia de autenticação multifator. cisa.gov
- FIDO Alliance, documentação oficial sobre passkeys e FIDO2. fidoalliance.org
- Google, “Secure a hacked or compromised Google Account”. support.google.com
- Microsoft, “How to recover a hacked or compromised Microsoft account”. support.microsoft.com
- Microsoft, “How to sign out of your Microsoft account everywhere”. support.microsoft.com
- Apple, “If you think your Apple Account has been compromised”. support.apple.com
- CERT.br, Cartilha de Segurança para Internet. cartilha.cert.br
- CERT.br, recomendações para notificações de incidentes de segurança. cartilha.cert.br
Acesso em 11/08/2026.
