A velocidade de resposta faz diferença real. Quanto mais tempo uma conta fica comprometida, mais dados o atacante coleta e mais contas secundárias ele acessa. Se você suspeita de invasão, leia e aja agora.
Ligue imediatamente para o banco (número no verso do cartão ou no app oficial) antes de continuar lendo. Solicite bloqueio preventivo. Depois volte aqui para os próximos passos.
Parte 1 - Minha Conta Foi Hackeada
Sinais de que uma conta foi comprometida
- Você não consegue fazer login com sua senha - ela foi trocada
- Chegaram e-mails de confirmação de compra, cadastro ou troca de senha que você não fez
- Seus contatos receberam mensagens suas que você não enviou
- Você vê sessões ativas em dispositivos desconhecidos (Gmail, Facebook, Instagram têm essa função)
- Notificações de login em localização incomum
- Posts ou mensagens em seu nome em redes sociais que você não fez
Como verificar se seu e-mail foi exposto em vazamento
Antes de qualquer coisa: acesse haveibeenpwned.com - o maior banco de dados gratuito de vazamentos de credenciais do mundo, criado pelo pesquisador de segurança Troy Hunt. Digite seu e-mail e o site mostra em quais vazamentos conhecidos ele aparece, com data e quais dados foram expostos (senha, nome, telefone, etc.).
🔒 Veja o ranking dos melhores antivírus para Windows em 2026
Se seu e-mail apareceu em vazamentos:
- Troque a senha em todos os serviços onde você usa aquele e-mail, especialmente os que aparecem na lista
- Ative 2FA (autenticação em dois fatores) em cada um deles
- Verifique se você reutilizou a mesma senha em outros serviços - se sim, troque em todos
Se você usa a mesma senha em 10 sites e um deles vaza, todos os outros ficam vulneráveis. Isso se chama credential stuffing - atacantes testam automaticamente a combinação e-mail + senha em centenas de serviços. Um gerenciador de senhas resolve: senha única e forte para cada serviço. Ver gerenciadores de senhas recomendados.
Passo a passo: conta hackeada - o que fazer agora
Use a opção "Esqueci a senha" ou "Recuperar conta" do serviço. Você precisará de acesso ao e-mail de recuperação ou número de telefone cadastrado. Se o hacker já trocou esses dados, acione o suporte da plataforma com documento de identidade - Google, Meta e Microsoft têm processos de recuperação por identidade.
Mínimo 12 caracteres, mistura de letras, números e símbolos. Nunca reutilize uma senha que você usa em outro lugar. Use um gerador de senha (disponível em todos os gerenciadores de senhas). Se a senha vazada estava em outros serviços: troque em todos eles agora.
Autenticação em dois fatores bloqueia reentrada mesmo que o atacante ainda tenha a senha antiga. Use app autenticador (Google Authenticator, Authy) em vez de SMS - SMS pode ser interceptado. Prioridade: e-mail principal, banco, WhatsApp, Instagram.
Gmail: Configurações → Ver todos os dispositivos → Sair de todas as outras sessões. Facebook: Configurações → Segurança e login → Encerrar outras sessões. Instagram: Configurações → Segurança → Atividade de login. Isso expulsa o atacante mesmo que ele ainda esteja conectado.
Se a conta comprometida enviou mensagens ou e-mails, avise seus contatos que não devem clicar em links ou responder a pedidos de dinheiro. Golpistas frequentemente usam contas invadidas para pedir Pix a amigos e familiares fingindo ser você.
B.O. pode ser feito online na Delegacia Virtual do seu estado. Para fraudes financeiras, notifique também o Banco Central (bcb.gov.br) e o Procon. Guarde todos os registros: prints, e-mails, extratos - são necessários para contestação e reembolso.
Parte 2 - Meu Computador ou Celular Foi Hackeado
Sinais de dispositivo infectado
- Lentidão extrema sem motivo aparente
- Programas abrindo sozinhos
- Arquivos modificados ou sumindo
- Antivírus desativado sem você fazer isso
- Novas extensões de browser que você não instalou
- Pop-ups constantes mesmo sem browser aberto
- Tráfego de rede intenso sem downloads ativos
- Ransomware: arquivos com extensão desconhecida e pedido de resgate
- Bateria descarregando muito mais rápido
- Celular aquecendo sem uso intenso
- Dados móveis acabando sem explicação
- Apps desconhecidos instalados
- Anúncios aparecendo fora de apps
- Cobranças de SMS premium na fatura
- Câmera ou microfone ativando sozinhos
Passo a passo: dispositivo comprometido - o que fazer agora
Se houver malware ativo, a conexão permite que ele envie seus dados para fora ou receba comandos. Desative Wi-Fi e dados móveis antes de qualquer outra ação.
No PC: Bitdefender Total Security ou Malwarebytes Premium para um scan completo. Se suspeitar que o antivírus foi comprometido, use o Windows Defender offline (inicializado fora do Windows). No celular: Bitdefender Mobile Security ou Malwarebytes para Android. Ver antivírus recomendados para Windows.
Se o dispositivo tem keylogger ou spyware, qualquer senha que você digitar nele é capturada. Use outro computador ou celular (de confiança) para trocar senhas do e-mail, banco e redes sociais antes de usar o dispositivo suspeito novamente.
Alguns malwares persistem mesmo após remoção pelo antivírus (especialmente rootkits e bootkits). Formatar o Windows ou fazer reset de fábrica no celular garante remoção completa. Faça backup do que precisa preservar antes - mas não restaure backup que possa conter o malware (cópias de sistema, por exemplo).
Malware pode se espalhar pela rede local. Após limpar o dispositivo principal, faça scan nos outros computadores, celulares e até no roteador (acesse as configurações do roteador e verifique se o DNS foi alterado - sinal de roteador comprometido).
Como se Proteger de Futuras Invasões
Depois de resolver a crise imediata, esses passos reduzem drasticamente o risco de reincidência:
- Gerenciador de senhas - cria e armazena senhas únicas para cada serviço. Elimina o risco de credential stuffing. Ranking de gerenciadores de senhas.
- 2FA em todas as contas importantes - e-mail, banco, WhatsApp, redes sociais. App autenticador é mais seguro que SMS.
- Antivírus atualizado - detecta keyloggers e spyware antes que capturem suas senhas. Ver antivírus para Windows.
- Monitoramento de vazamentos - ative notificações no haveibeenpwned.com para ser avisado quando seu e-mail aparecer em novo vazamento.
- Backup regular - contra ransomware, a única proteção real é ter cópia dos seus arquivos fora do dispositivo atacado.
Após recuperar o controle, use um gerenciador de senhas para criar senhas únicas e fortes em cada serviço. É a melhor defesa contra invasões futuras por credential stuffing.