Como Proteger e Recuperar uma Conta Hackeada
Seu e-mail e suas contas de redes sociais são as chaves de quase tudo o que você faz online, e é por isso que eles são um alvo tão cobiçado. Este guia é para pessoas comuns, não para departamentos de TI. Vamos cobrir o punhado de hábitos que tornam suas contas realmente difíceis de invadir e, se você já perdeu o acesso a alguma, os passos e as páginas de recuperação que dão a você a melhor chance de recuperá-la.
Como verificamos: Reflete orientações de segurança de contas das centrais de ajuda das plataformas e de órgãos de proteção ao consumidor. · Última revisão: 2026-08
Passo 1: Use senhas fortes e únicas
A maior causa isolada de sequestro de contas não é uma invasão sofisticada, é a reutilização de senhas. Quando um serviço sofre um vazamento, os criminosos pegam os pares de e-mail e senha vazados e os testam no seu banco, no seu e-mail e nas suas redes sociais. Se você usa a mesma senha em todo lugar, um único vazamento em qualquer lugar destrava tudo.
A solução é uma senha única para cada conta importante. Ninguém consegue lembrar dezenas delas, então use um gerenciador de senhas para gerar e guardar senhas longas e aleatórias. Você só precisa memorizar uma senha-mestra forte, e o gerenciador cuida do resto, inclusive avisando quando uma senha salva aparece em um vazamento conhecido.
Comece pela sua conta de e-mail, porque quem controla o seu e-mail consegue redefinir a senha de quase todo o resto. Faça dela a conta mais forte e mais protegida que você tem.
Algumas regrinhas fazem uma enorme diferença. Comprimento vale mais do que complexidade, então uma frase-senha longa, com várias palavras sem relação entre si, é ao mesmo tempo mais forte e mais fácil de administrar do que uma sequência curta e embaralhada de símbolos. Não construa senhas a partir de coisas que um estranho poderia descobrir, o nome de um bicho de estimação, uma data de nascimento, um time do coração. E nunca salve senhas importantes em um arquivo de notas comum ou em um navegador de um computador compartilhado; um gerenciador de senhas as mantém criptografadas e por trás daquela única chave-mestra.
Passo 2: Ative a 2FA, e prefira as chaves de acesso (passkeys)
A autenticação de dois fatores (2FA) faz com que uma senha roubada, por si só, não baste para entrar; o invasor também precisa de um segundo fator. Ative-a no seu e-mail e nas suas contas de redes sociais e financeiras. Quando puder escolher, um aplicativo autenticador ou uma chave física é mais forte do que os códigos por SMS, porque os códigos de texto podem ser interceptados ou arrancados de você por engenharia social.
As chaves de acesso (passkeys) são a opção mais nova e mais forte, e vale a pena adotá-las sempre que forem oferecidas. Uma chave de acesso vincula o seu login ao seu dispositivo e a uma biometria ou PIN, de modo que não há senha para ser roubada por phishing nem código para ser arrancado de você por engano. Quando um serviço oferece uma chave de acesso, geralmente é a escolha mais segura que você pode fazer em dois toques.
Um aviso que importa mais do que qualquer outro: nunca leia em voz alta um código de login ou de verificação para ninguém, e nunca digite um deles em uma página que alguém enviou a você. Esse código é o segundo fator. Entregá-lo anula todo o propósito da 2FA.
Passo 3: Reconheça os truques de sequestro voltados ao seu segundo fator
Como a 2FA é tão eficaz, os golpistas agora concentram a maior parte do esforço em roubar o código, e não a senha. A jogada clássica é a mensagem do tipo "você pode me mandar o código, digitei o número errado", vinda de um amigo cuja conta já está comprometida, você repassa o código, e agora é a sua conta que está sendo roubada. Nunca compartilhe um código que chega no seu telefone, mesmo com alguém em quem você confia; o próprio pedido já é o golpe.
Uma versão mais técnica é o SIM swap, em que um invasor convence a sua operadora a transferir o seu número para o chip dele, de modo que os seus códigos por SMS caem no aparelho dele. Você pode reduzir esse risco adicionando um PIN ou uma senha à sua conta de celular e preferindo a autenticação por aplicativo ou por chave de acesso em vez do SMS.
Se em algum momento você for pressionado a "só ler o código para confirmar", seja por quem ligou, por uma mensagem ou por um suposto agente de suporte, pare. Um serviço de verdade que enviou um código por SMS não precisa que você leia esse código de volta.
Passo 4: Aja rápido se uma conta já foi hackeada
Se você perdeu o acesso, a rapidez é decisiva, os invasores agem depressa para mudar os seus dados de recuperação e te trancar para fora de vez. A primeira atitude é tentar o fluxo oficial de recuperação de conta da plataforma imediatamente, antes que o invasor termine de alterar o seu e-mail e telefone. A partir do seu e-mail, revogue quaisquer sessões suspeitas e redefina a senha se você ainda tiver acesso.
Cada plataforma tem o seu próprio caminho de recuperação, e os passos exatos variam. Escrevemos páginas específicas para as contas que as pessoas mais costumam perder, para que você siga o processo certo em vez de adivinhar. Comece pela plataforma que você perdeu e depois proteja o seu e-mail, já que ele é a chave-mestra de todo o resto.
Conforme você recupera o acesso, ative a 2FA (ou uma chave de acesso) caso não estivesse ativa, troque a senha por uma que seja única e verifique se o e-mail e o número de telefone de recuperação ainda são seus e não do invasor.
Duas observações práticas deixam a recuperação mais tranquila. Faça tudo a partir de um dispositivo em que você já confia e que já usou para entrar antes, pois as plataformas dão peso aos dispositivos conhecidos a seu favor durante uma análise de recuperação. E seja paciente com o processo oficial mesmo quando ele for lento, um fluxo de recuperação legítimo que leva um dia é muito mais seguro do que um estranho que aparece nas suas mensagens prometendo "restaurar" a sua conta mediante uma taxa. Essa oferta é, ela própria, um golpe que se aproveita de quem foi trancado para fora.
Passo 5: Faça a limpeza e avise os seus contatos
Assim que você voltar a entrar, faça uma varredura. Troque a senha de qualquer outra conta que a compartilhava, remova aplicativos ou dispositivos conectados que você não reconhece e releia a atividade recente em busca de mensagens ou publicações que o invasor tenha enviado em seu nome. Contas sequestradas são usadas rotineiramente para golpear os amigos da vítima, então avise os seus contatos de que você foi comprometido e de que quaisquer pedidos estranhos recentes não partiram de você.
Verifique com atenção as suas configurações de recuperação, um truque comum é deixar você com acesso enquanto, silenciosamente, adiciona o e-mail ou telefone do invasor como reserva, para que ele possa voltar depois com facilidade. Remova tudo o que você não reconhecer.
Vale a pena ficar de olho nas suas outras contas por algumas semanas depois disso, também. Os invasores muitas vezes vendem o acesso ou reutilizam o que aprenderam, então o sequestro de uma conta pode ser seguido, dias depois, por tentativas contra o seu e-mail, o seu banco ou uma conta de compras. Trate qualquer e-mail inesperado de redefinição de senha ou alerta de login nesse período como um sinal para verificar, não para clicar. Faça a redefinição diretamente no serviço, e não por um link na mensagem.
Se o sequestro levou ao envio de dinheiro ou ao uso da sua identidade em outro lugar, nosso guia de pós-golpe cobre os próximos passos para denunciar e limitar os danos.
Guias e termos relacionados
Os sequestros de conta costumam começar com uma mensagem de phishing ou uma página de login falsa, então vale a pena ler os guias abaixo sobre phishing e sobre como verificar links como forma de prevenção. Eles abordam as mensagens que tentam colher a sua senha logo de início, o passo anterior a tudo isto se tornar necessário.
FAQ
Qual é a coisa mais importante que posso fazer para proteger minhas contas?
Ative a autenticação de dois fatores, de preferência uma chave de acesso ou um aplicativo autenticador em vez de SMS, e use uma senha única para cada conta importante. Juntos, esses dois hábitos barram a grande maioria dos sequestros de conta.
Um amigo me pediu para repassar um código de verificação que chegou no meu telefone. Devo fazer isso?
Não. Esse código é o seu segundo fator, e o pedido é um truque clássico de sequestro, a conta do seu amigo provavelmente já foi hackeada. Nunca compartilhe um código de login ou de verificação com ninguém, jamais.
Minha conta já foi hackeada. O que faço primeiro?
Use o fluxo oficial de recuperação da plataforma imediatamente, antes que o invasor mude o seu e-mail e telefone de recuperação. Depois, proteja a sua conta de e-mail, redefina senhas e ative a 2FA. Siga as nossas páginas de recuperação específicas por plataforma para saber os passos exatos.
As chaves de acesso (passkeys) são mesmo mais seguras do que as senhas?
Sim. Uma chave de acesso não tem senha a ser roubada por phishing nem código a ser arrancado de você por engano, ela é vinculada ao seu dispositivo e desbloqueada com uma biometria ou PIN. Quando um serviço oferece uma chave de acesso, geralmente é a opção mais segura disponível.