O que fazer se sua conta foi invadida: guia prático
Descubra o que fazer se sua conta foi invadida: como confirmar o problema, recuperar o acesso, encerrar sessões suspeitas, avisar contatos e proteger e-mail, redes sociais, bancos e outros serviços contra novas tentativas.
Perder o controle de uma conta pode causar preocupação, principalmente quando ela reúne conversas, fotos, documentos, contatos, dados de pagamento ou acesso a outros serviços. Em muitos casos, o invasor não precisa “quebrar” um sistema: ele pode ter obtido uma senha reutilizada, aproveitado um link de phishing, acessado uma sessão que ficou aberta ou induzido a vítima a entregar um código de confirmação.

Saber o que fazer se sua conta foi invadida ajuda a reduzir os prejuízos. A prioridade é agir com calma e método: recuperar o acesso por canais oficiais, cortar sessões desconhecidas, trocar credenciais e verificar se houve alterações em dados de recuperação, pagamentos, mensagens ou permissões de aplicativos.
O procedimento varia conforme o serviço, mas a lógica é parecida para e-mail, redes sociais, mensageiros, lojas, plataformas de trabalho e contas financeiras. Este guia explica como reconhecer uma invasão, quais medidas tomar primeiro e como diminuir o risco de o problema se repetir.
Como identificar sinais de que uma conta foi invadida
Nem toda falha de login significa invasão. Às vezes, a senha foi digitada incorretamente, a conta foi bloqueada por tentativa excessiva ou houve instabilidade temporária no serviço. Ainda assim, alguns indícios merecem atenção imediata, especialmente quando aparecem juntos ou quando você não reconhece uma ação realizada na conta.
Um dos sinais mais comuns é receber aviso de login em dispositivo, cidade ou navegador desconhecido. Também é preocupante encontrar mensagens enviadas por você, publicações que não fez, pedidos de dinheiro aos seus contatos, mudanças em foto de perfil, nome, endereço de e-mail ou telefone de recuperação.
Indícios que exigem ação rápida
- Senha deixou de funcionar sem que você a tenha alterado.
- Chegaram e-mails ou notificações sobre troca de senha, e-mail ou telefone que você não solicitou.
- Há sessões, aparelhos conectados ou locais de acesso que você não reconhece.
- Mensagens, comentários, anúncios ou publicações foram enviados sem sua autorização.
- Foram criadas regras de encaminhamento no e-mail ou adicionados aplicativos desconhecidos à conta.
- Existem compras, transferências, pedidos ou alterações de pagamento que não foram feitos por você.
- Contatos relatam que receberam links, códigos ou pedidos suspeitos em seu nome.
Registre o que encontrar antes de fazer grandes mudanças, se isso puder ser feito sem atraso. Capturas de tela de alertas, horários, mensagens e transações podem ser úteis em comunicações com a plataforma, banco, operadora ou autoridades. Evite, porém, compartilhar essas imagens publicamente, pois elas podem conter dados pessoais e códigos sensíveis.
O que fazer imediatamente para conter o acesso indevido
Ao suspeitar de invasão, use um dispositivo confiável sempre que possível. Se o celular ou computador apresenta comportamento estranho, como aplicativos instalados sem explicação, janelas frequentes, lentidão incomum ou alertas de segurança, prefira outro aparelho atualizado para recuperar a conta. Isso reduz o risco de uma nova senha ser capturada por software malicioso.

Não negocie com quem afirma ter invadido sua conta e não envie códigos recebidos por SMS, aplicativo autenticador ou e-mail. Esses códigos normalmente servem para confirmar o login ou redefinir credenciais. Uma pessoa legítima de suporte não deve pedir que você informe códigos de verificação, senhas ou chaves de recuperação por mensagem.
Ordem recomendada de ações
- Proteja primeiro o e-mail principal associado às demais contas.
- Use a página ou aplicativo oficial do serviço para iniciar a recuperação de acesso.
- Altere a senha por uma combinação nova, longa e exclusiva.
- Encerre sessões abertas, remova dispositivos que não reconhece e revogue acessos de aplicativos suspeitos.
- Revise e corrija e-mail, telefone e métodos de recuperação cadastrados.
- Ative a autenticação em duas etapas, de preferência com aplicativo autenticador ou chave de segurança quando houver essa opção.
- Verifique dados financeiros, mensagens enviadas e configurações de privacidade.
- Avise contatos e instituições afetadas, sem espalhar detalhes que facilitem novos golpes.
Se o invasor mudou os dados de recuperação, ainda vale utilizar o fluxo oficial de recuperação. Informe apenas dados verdadeiros e consistentes com o histórico da conta. Tentar adivinhar informações ou enviar diversos pedidos contraditórios pode dificultar a validação automatizada. Não confie em perfis de redes sociais que prometem recuperar contas mediante pagamento: esse tipo de oferta pode ser outro golpe.
Por que o e-mail deve ser protegido primeiro
O e-mail costuma ser a chave de recuperação de muitos serviços. Com acesso a ele, alguém pode solicitar redefinições de senha para redes sociais, lojas, aplicativos de mensagens, plataformas de armazenamento e até serviços financeiros. Por isso, quando há várias contas afetadas, proteger a caixa de entrada é uma medida de contenção essencial.
Depois de recuperar o e-mail, revise cuidadosamente as configurações. Procure por endereços alternativos e telefones desconhecidos, filtros estranhos, encaminhamento automático, respostas automáticas que você não criou e aplicativos conectados. Um invasor pode configurar regras para ocultar avisos de segurança ou redirecionar mensagens de recuperação para outra caixa postal.
Checklist para revisar uma conta de e-mail
Troque a senha, desconecte aparelhos não reconhecidos e confira a atividade recente de login. Em seguida, examine a pasta de enviados, lixeira, spam e regras de filtragem. Também revise autorizações de aplicativos e extensões que podem ler ou enviar mensagens em seu nome. Se houver uma regra desconhecida, apague-a e verifique se ela alterou ou ocultou e-mails importantes.
Utilize somente as páginas oficiais do provedor. Digitar o endereço diretamente no navegador ou abrir o aplicativo instalado é mais seguro do que entrar por links recebidos em mensagens. Para entender o conceito de fraude por falsificação de identidade e páginas enganosas, consulte o verbete sobre phishing, que descreve uma das táticas mais usadas para capturar credenciais.
Recuperação e revisão conforme o tipo de conta
As medidas básicas são semelhantes, mas cada categoria de serviço exige verificações específicas. Redes sociais podem ser usadas para enganar contatos; mensageiros podem expor conversas e códigos; contas de compra podem ter cartões salvos; e serviços bancários exigem comunicação imediata com a instituição quando existe qualquer movimentação não reconhecida.

Observe a tabela para organizar as prioridades depois de recuperar o acesso ou enquanto aguarda a análise do suporte. A presença de uma ação não significa necessariamente que houve dano, mas ignorar a revisão pode deixar uma porta aberta para novas tentativas.
| Tipo de conta | Risco principal | O que revisar primeiro | Medida adicional |
|---|---|---|---|
| Redefinição de senhas de outros serviços | Dados de recuperação, filtros e encaminhamentos | Revogar aplicativos conectados | |
| Rede social | Golpes contra contatos e exposição de conteúdo | Posts, mensagens, logins e administradores de páginas | Avisar contatos sobre mensagens suspeitas |
| Mensageiro | Personificação e pedido de dinheiro ou códigos | Dispositivos conectados e conversas recentes | Ativar verificação em duas etapas do aplicativo |
| Loja ou assinatura | Compras e uso indevido de dados salvos | Pedidos, endereços e formas de pagamento | Remover cartões não necessários e contatar suporte |
| Conta financeira | Transações, empréstimos ou alterações cadastrais | Extrato, dispositivos autorizados e limites | Falar imediatamente com o canal oficial da instituição |
Redes sociais e aplicativos de mensagem
Em redes sociais, verifique publicações, stories, anúncios, páginas administradas, mensagens diretas e contas vinculadas. Remova aplicativos de terceiros que não reconhece e revise quem tem permissão para administrar perfis profissionais, páginas ou campanhas. Se o invasor publicou links, avise seus contatos de maneira simples: informe que mensagens recentes podem ser falsas e peça que não cliquem nem enviem dinheiro ou códigos.
Nos mensageiros, confira aparelhos conectados e encerre todos os que não forem seus. Se houver uma opção de PIN ou senha para a verificação em duas etapas, configure-a com um código que você não use em outros lugares. Também vale atualizar a foto e a descrição apenas se tiverem sido alteradas; mudanças desnecessárias podem confundir seus contatos durante o processo de aviso.
Contas bancárias, cartões e serviços de pagamento
Em situações que envolvem banco, cartão, carteira digital ou corretora, a rapidez é ainda mais importante. Entre em contato pelos canais exibidos no aplicativo oficial, no verso do cartão ou no site digitado por você. Relate movimentações não reconhecidas, solicite bloqueio preventivo quando necessário e siga a orientação específica da instituição.
Não use números de telefone encontrados em anúncios, comentários ou mensagens recebidas. Golpistas podem criar falsas centrais de atendimento para obter senhas, dados pessoais e acesso remoto ao celular. O Banco Central mantém orientações de segurança ao público, incluindo cuidados contra golpes e canais oficiais, em sua página de segurança.
Como criar uma nova senha realmente útil
Trocar a senha só resolve o problema se a nova credencial for exclusiva e difícil de adivinhar. Senhas reutilizadas criam um efeito dominó: quando um serviço sofre vazamento ou quando a pessoa informa a senha em uma página falsa, a mesma combinação pode ser testada em diversos outros sites.

Uma senha forte não precisa ser impossível de lembrar, mas não deve conter informações fáceis de descobrir, como nome, data de nascimento, telefone, time, nome de familiares ou sequências previsíveis. Prefira frases longas ou combinações geradas por um gerenciador de senhas. Quanto maior e mais exclusiva for a senha, menor tende a ser a chance de acerto por tentativa automatizada.
Boas práticas para senhas e credenciais
- Use uma senha diferente para cada conta importante.
- Prefira senhas longas, com palavras sem relação óbvia entre si, ou combinações geradas aleatoriamente.
- Guarde senhas em um gerenciador confiável, protegido por senha-mestra forte e autenticação em duas etapas.
- Não envie senhas por mensagem, e-mail, formulário ou ligação.
- Não reutilize a senha antiga com pequenas alterações, como trocar apenas um número ou símbolo.
- Troque códigos de acesso de dispositivos e do roteador se houver motivo concreto para suspeitar de comprometimento.
O uso de um gerenciador reduz a necessidade de decorar dezenas de combinações e ajuda a evitar reutilização. Antes de salvar uma nova senha, confirme que está no domínio correto do serviço. Páginas falsas podem imitar logotipos e telas de login, mas o endereço do site, a solicitação inesperada de códigos e mensagens de urgência costumam revelar a tentativa de fraude.
Autenticação em duas etapas e proteção das recuperações
A autenticação em duas etapas adiciona uma segunda confirmação além da senha. Assim, mesmo que alguém descubra sua credencial, ainda precisará superar outro fator para entrar. Dependendo do serviço, esse fator pode ser uma aprovação no aplicativo, um código gerado por autenticador, uma chave de segurança física ou, em alguns casos, um código enviado por SMS.
Quando disponível, um aplicativo autenticador ou uma chave de segurança costuma oferecer proteção mais robusta do que o SMS contra certos golpes direcionados ao número de telefone. Ainda assim, qualquer opção de segunda etapa é geralmente melhor do que usar somente a senha. O mais importante é ativar o recurso e entender como recuperar o acesso de modo seguro.
“Use senhas fortes e únicas e ative a verificação em duas etapas sempre que possível.”
Orientação recorrente do Centro de Estudos, Resposta e Tratamento de Incidentes de Segurança no Brasil (CERT.br)
Guarde códigos de recuperação em local protegido e separado do dispositivo usado todos os dias. Eles podem ser necessários se você perder o celular ou não puder usar o aplicativo autenticador. Não fotografe esses códigos e deixe a imagem em uma galeria compartilhada, nem os envie para sua própria caixa de entrada sem proteção adicional.
Quando você não consegue recuperar o acesso
Se a senha, o e-mail de recuperação e o telefone foram alterados, siga o processo de conta comprometida fornecido pela própria plataforma. Faça isso pelo app oficial ou por endereço digitado manualmente. Tenha paciência com as etapas de comprovação de identidade e evite criar diversas solicitações ao mesmo tempo, pois cada serviço possui critérios próprios de análise.

Reúna evidências relevantes: avisos de alteração, recibos de assinatura, nomes de usuário antigos, dispositivos normalmente usados e datas aproximadas de criação da conta, caso o formulário peça essas informações. Não envie documentos ou dados sensíveis a endereços de e-mail não verificados, perfis em redes sociais ou pessoas que se apresentem como “especialistas em desbloqueio”.
Cuidados com falsas promessas de recuperação
Criminosos exploram a urgência de quem perdeu uma conta. Eles podem pedir pagamento antecipado, código de acesso, senha antiga, selfie com documento ou instalação de aplicativo para “suporte”. Em vez de ajudar, essas práticas podem ampliar o roubo de dados e permitir novas invasões.
Se a conta tiver valor profissional ou houver prejuízo financeiro, guarde comprovantes e utilize os canais oficiais do serviço e das instituições envolvidas. Em caso de fraude, ameaça, extorsão ou uso de identidade, considere registrar o ocorrido nos canais policiais adequados da sua localidade e buscar orientação profissional, conforme a gravidade da situação.
Perguntas frequentes
Trocar a senha é suficiente depois de uma invasão?
Não necessariamente. Além de trocar a senha, é importante encerrar sessões abertas, revisar dispositivos conectados, remover aplicativos desconhecidos, confirmar os dados de recuperação e ativar a autenticação em duas etapas. No e-mail, examine também filtros e encaminhamentos automáticos.
Como saber se a senha vazou?
Você pode suspeitar de vazamento quando recebe alertas de acesso, tentativas de redefinição ou logins em locais desconhecidos. A reutilização de senha aumenta o risco: se uma conta foi comprometida, troque imediatamente a mesma senha em todos os serviços onde ela tiver sido usada.
Devo avisar meus contatos que minha conta foi invadida?
Sim, especialmente se mensagens ou publicações suspeitas foram enviadas em seu nome. Avise por outro canal confiável, de forma breve, para que não cliquem em links, não enviem dinheiro e não compartilhem códigos de confirmação. Evite divulgar detalhes de recuperação ou dados pessoais.
O que fazer se o invasor pediu dinheiro aos meus contatos?
Informe rapidamente que se trata de golpe e peça que confirmem qualquer solicitação diretamente com você por outro meio. Se houver transferência ou pagamento, a pessoa afetada deve procurar a instituição financeira pelos canais oficiais o quanto antes e guardar os comprovantes da conversa e da operação.
Conclusão
Uma conta invadida exige resposta rápida, mas organizada. Comece pelo e-mail, recupere acessos exclusivamente por canais oficiais, crie senhas únicas, encerre sessões e revise cada configuração capaz de manter o invasor conectado. Quando houver dados financeiros ou movimentações suspeitas, priorize o contato imediato com a instituição responsável.
A prevenção depende de hábitos consistentes: não reutilizar senhas, desconfiar de links e pedidos urgentes, conferir dispositivos conectados e manter a autenticação em duas etapas ativa. Essas medidas não eliminam todos os riscos, mas tornam muito mais difícil que uma credencial exposta se transforme em prejuízo maior.
Referências
- CERT.br — Cartilha de Segurança para Internet.
- Banco Central do Brasil — Segurança e prevenção a golpes.
- Google Safety Center — Proteção de contas e verificação em duas etapas.
- Meta Central de Ajuda — Conta comprometida e proteção de acesso.
- Centro Nacional de Cibersegurança — Recomendações de cibersegurança para cidadãos.
Escrito por
Editor-chefe e redator
Editor-chefe do Canal Três, escreve tutoriais e guias de tecnologia com foco em clareza, pesquisa cuidadosa e aplicação prática no dia a dia.