Se uma conta foi invadida, trocar a senha é importante, mas pode não ser suficiente. O invasor pode ter criado sessão persistente, alterado telefone/e-mail de recuperação, adicionado regra de encaminhamento ou obtido acesso ao dispositivo usado para entrar. A recuperação precisa seguir o canal oficial do provedor e depois revisar como a conta foi mantida acessível.
Resposta curta: a ordem de emergência
- Use um dispositivo confiável e abra o site/app oficial do provedor.
- Se não consegue entrar, use o fluxo oficial de recuperação — não “suporte” recebido por mensagem.
- Se ainda entra, altere a senha para uma exclusiva e encerre sessões/dispositivos desconhecidos.
- Revise e-mail, telefone, chaves/passkeys, aplicativos conectados e regras de encaminhamento.
- Ative MFA com método forte e gere códigos de recuperação.
- Proteja primeiro o e-mail principal, porque ele costuma redefinir outras contas.
1. Pare de usar links enviados pelo suposto suporte
Golpistas frequentemente aparecem logo depois do incidente oferecendo recuperação. Digite o endereço do serviço ou abra o aplicativo instalado. Google e Microsoft orientam usar suas próprias páginas de recuperação quando alguém altera senha, telefone ou outras informações da conta.
Nunca entregue código de verificação, código de recuperação ou aprovação de MFA a uma pessoa por telefone, chat ou mensagem. Esses códigos existem para provar que você está entrando.
2. Se você ainda consegue entrar
Não saia imediatamente da única sessão válida antes de conferir os meios de recuperação. Em uma sessão confiável:
- Troque a senha por uma nova, exclusiva e não usada em outro serviço.
- Revise dispositivos/sessões e encerre os que você não reconhece.
- Confira telefone e e-mail de recuperação.
- Remova aplicativos, extensões ou acessos de terceiros desconhecidos.
- Revise métodos de autenticação e chaves/passkeys adicionadas recentemente.
- No e-mail, procure encaminhamentos, filtros, respostas automáticas e endereços delegados.
3. Se você não consegue mais entrar
Use o fluxo oficial do provedor. O Google orienta responder às perguntas de recuperação da melhor forma possível e usar o processo específico para conta comprometida. A Microsoft oferece um auxiliar de entrada e formulário de recuperação conforme o estado da conta. Não existe atalho legítimo em que um terceiro “puxa” sua senha do servidor.
Faça a tentativa em dispositivo, navegador e localização que você já usava com a conta quando possível; provedores podem usar sinais de histórico para avaliar a recuperação.
4. Proteja o dispositivo antes de redefinir tudo
Se existe chance de malware, extensão maliciosa ou software de acesso remoto no computador, corrija o dispositivo antes de confiar uma senha nova a ele. A Microsoft recomenda verificar malware antes de alterar a senha de uma conta comprometida. Atualize o sistema, remova software suspeito e faça uma verificação de segurança.
Em celular, revise aplicativos instalados, permissões administrativas/acessibilidade e atualizações. Se o incidente começou depois de instalar APK/app fora da loja oficial, trate o dispositivo como potencialmente comprometido até revisar.
5. O e-mail principal tem prioridade
Se a mesma pessoa obteve seu e-mail, ela pode solicitar redefinição de senha de redes sociais, lojas e outros serviços. Recupere e proteja o e-mail antes ou em paralelo às contas dependentes. Depois pesquise mensagens de “senha alterada”, “novo login” e “dados de recuperação modificados” para mapear o alcance do incidente.
6. Revise sessões, não só a senha
Trocar senha nem sempre invalida automaticamente todos os tokens/sessões em todos os produtos. Use a opção do provedor para revisar dispositivos e sessões ativas e encerre acessos desconhecidos. Em contas corporativas, peça ao administrador para revogar sessões/tokens pelo console de identidade.
7. Ative MFA e prepare recuperação
Depois de recuperar controle, ative autenticação multifator. Prefira métodos resistentes a phishing quando disponíveis e guarde códigos de recuperação em local separado da conta. Não dependa do mesmo celular como único fator e único canal de recuperação. O passo a passo está em como configurar 2FA/MFA.
8. Se houve fraude financeira ou uso da conta contra terceiros
Contate diretamente a instituição financeira ou plataforma pelo canal oficial, preserve comprovantes e registre o ocorrido. Avise contatos quando o invasor enviou mensagens em seu nome para que não façam pagamentos ou entreguem códigos. Não apague evidências importantes antes de registrar datas, mensagens e alertas de login.
9. O que não fazer
- Não pague alguém que promete “hackear de volta” sua conta.
- Não envie documento ou selfie a páginas não oficiais.
- Não reutilize a nova senha em outras contas.
- Não aprove solicitações de MFA que você não iniciou.
- Não apague a única sessão válida antes de revisar recuperação, salvo risco claro de dispositivo comprometido.
Checklist pós-recuperação
- Senha exclusiva alterada.
- E-mail e telefone de recuperação conferidos.
- Sessões/dispositivos desconhecidos removidos.
- Apps conectados e encaminhamentos revisados.
- MFA ativado e códigos de recuperação guardados.
- Outras contas que reutilizavam a senha também corrigidas.
- Dispositivo verificado e atualizado.
Quando parar e usar apenas o provedor
Se a conta está bloqueada, se o provedor exige verificação de identidade ou se você perdeu todos os fatores, use somente o processo oficial. Um técnico pode ajudar a proteger o dispositivo e organizar evidências, mas não pode ignorar os controles de identidade do Google, Microsoft, Meta, banco ou outra plataforma.
Para reduzir recorrência, continue com proteção contra golpes e phishing e o Atlas de segurança.
Fontes e referências técnicas
- Proteger uma Conta do Google invadida ou comprometidaGoogle Account Help
- Como recuperar uma conta Microsoft invadida ou comprometidaMicrosoft Support
- Require Multifactor AuthenticationCISA
- Protect yourself from phishingMicrosoft Support
Onde este guia entra no Atlas
Recuperar uma conta é só a primeira parte. A trilha de segurança conecta sessão, dispositivo, senha, MFA, recuperação e prevenção de phishing para impedir reentrada.
