Alguém Acessou Minha Conta: Como Saber e O Que Fazer
Todo serviço mantém uma lista de sessões ativas. O que ela mostra, por que revogar vem antes de mudar a senha e onde os atacantes deixam vestígios.
A notificação chega em um horário estranho: um novo login de uma cidade que você nunca visitou. Ou nada chega, e você só percebe porque uma mensagem que você nunca escreveu está em um chat. De qualquer forma, a pergunta é a mesma — há alguém realmente lá, e o que ainda está sob seu controle.
[[answer]]Todo serviço importante mantém uma lista de sessões ativas com dispositivo, localização e horário. Abra-a antes de mudar qualquer coisa: a lista informa se a intrusão é real e há quanto tempo está acontecendo. Em seguida, feche as sessões, depois mude a senha — nessa ordem, ou o intruso simplesmente mantém sua sessão.[[/answer]]
Por que a ordem importa mais do que a senha
Uma mudança de senha não, por si só, expulsa ninguém. A maioria dos serviços mantém as sessões existentes ativas: a pessoa que possui uma permanece conectada, às vezes por semanas, enquanto você acredita que o problema está resolvido. É por isso que a sequência é verificar, depois revogar, depois mudar — e por que "Eu mudei minha senha" não é uma resposta para "há alguém ainda dentro".
A lista de sessões também é a única evidência honesta que você tem. E-mails de notificação podem ser falsificados — uma mensagem alegando "login incomum, clique aqui" é o modelo de phishing mais antigo que existe. A lista dentro da sua conta não pode ser falsificada, porque você a acessou por conta própria.
[[steps]] Abra a lista de sessões :: Google, Apple, Meta, Telegram e WhatsApp mantêm uma nas configurações de segurança. Veja dispositivo, localização aproximada e última atividade. Julgue o que você vê :: Seu próprio telefone no exterior usando uma VPN parece alarmante e não é. Um modelo de dispositivo desconhecido às 4 da manhã é uma questão diferente. Revogue tudo, exceto este dispositivo :: Cada serviço tem uma ação de "sair de todas as outras sessões". Use-a antes de tocar na senha. Mude a senha :: Uma nova, não uma variação da antiga. Se a senha antiga foi reutilizada em outro lugar, essas contas também precisam dela. Verifique novamente as configurações de recuperação :: O truque mais comum não é permanecer conectado — é adicionar silenciosamente um e-mail ou telefone de recuperação que pertence a outra pessoa. Ative um segundo fator :: Um aplicativo ou uma chave de hardware, não SMS, pelas razões na seção abaixo. [[/steps]]
Onde as listas de sessões estão
A redação difere, a ideia não. O Google coloca isso em Seus dispositivos na segurança da conta; a Apple mostra dispositivos conectados nas configurações do ID Apple em qualquer um de seus dispositivos; a Meta chama de "Onde você está conectado" dentro de Senha e Segurança. O Telegram tem Dispositivos, o WhatsApp tem Dispositivos vinculados — ambos permitem que você encerre outras sessões do telefone em sua mão.
Dois desses merecem uma segunda olhada mesmo quando nada parece errado. Dispositivos vinculados em mensageiros é onde uma sessão esquecida de laptop vive por anos. E as configurações de recuperação são onde um atacante deixa seu ponto de apoio, porque mudar uma senha não remove um endereço de recuperação que alguém mais adicionou.
O que o intruso provavelmente estava buscando
Contrariamente à imagem mental, a maioria das intrusões de conta não é pessoal. A conta é um meio: para acessar um cartão de pagamento, enviar o mesmo golpe para sua lista de contatos ou coletar códigos de confirmação para outra coisa. Isso é importante saber porque informa o que verificar a seguir.
- Mensagens enviadas e chats arquivados. Golpes enviados de sua conta geralmente são deletados logo depois, mas o arquivo os mantém.
- Filtros e regras de encaminhamento no e-mail. Uma regra que encaminha tudo silenciosamente, ou deleta mensagens do seu banco, sobrevive a uma mudança de senha e é invisível a menos que você procure por ela.
- Aplicativos conectados e acesso de terceiros. Um aplicativo autorizado meses atrás mantém seu próprio token; revogar sessões não o revoga.
- Métodos de pagamento e endereços de entrega. Um endereço alterado em uma conta de compras é a versão silenciosa do roubo.
[[post:what-is-spyware-programs|Se o dispositivo em si pode estar comprometido]], a situação é diferente: uma senha alterada em um telefone infectado é uma senha que o atacante observa você digitar.
SMS é o segundo fator mais fraco
É melhor do que nada e pior do que tudo o mais. Um código enviado por SMS viaja pela rede do operador, e essa rede foi projetada em uma era em que a confiança entre as operadoras era assumida. Ele também pode ser movido para outro SIM completamente — a técnica conhecida como troca de SIM, onde alguém persuade uma operadora a reemitir seu número.
[[compare]] Método | Funciona offline | Resiste a phishing | Resiste a troca de SIM | Esforço Código SMS | não | não | não | nenhum Aplicativo autenticador | sim | não | sim | configuração única Aprovação por push | não | parcialmente | sim | nenhum Chave de hardware | sim | sim | sim | comprar uma chave Chave de acesso | sim | sim | sim | configuração única [[/compare]]
A leitura prática dessa tabela: mude de SMS onde o serviço permitir, e prefira um aplicativo a aprovações por push, porque uma notificação de push chegando às 3 da manhã é aprovada por uma pessoa meio adormecida mais frequentemente do que qualquer um gostaria de admitir.
Quando a conta já se foi
Tudo acima assume que você ainda pode fazer login. Se a senha foi alterada e o endereço de recuperação trocado, o fluxo de recuperação oficial é a primeira parada — ele funciona mais frequentemente do que as pessoas esperam, especialmente nos primeiros dias, enquanto o serviço ainda tem seu histórico de dispositivos como evidência. [[post:messenger-account-recovery-methods|O que fazer quando o número em si se foi]] é uma pergunta separada com suas próprias respostas.
[[faq]] Um alerta de login veio de outro país — fui hackeado? :: Não necessariamente. VPNs, roaming e roteamento de provedores movem a localização aparente. Verifique a lista de sessões; um dispositivo que você reconhece é mais significativo do que a cidade. Devo clicar no link no e-mail de segurança? :: Não. Abra o serviço você mesmo, digitando o endereço. Notificações de segurança são o tipo de e-mail mais imitado que existe. Mudar a senha desconecta todo mundo? :: Na maioria dos serviços, não. As sessões sobrevivem a menos que você as encerre explicitamente, por isso a revogação vem primeiro. Quanto tempo as sessões antigas vivem? :: Muitas vezes indefinidamente em aplicativos de desktop. Um laptop conectado há três anos ainda está conectado, a menos que alguém o tenha encerrado. Vale a pena deletar a conta e começar de novo? :: Raramente. Você perde o histórico e os caminhos de recuperação que provam que a conta era sua, e a vulnerabilidade subjacente — geralmente uma senha reutilizada — viaja com você. [[/faq]]
Depois
Dois hábitos previnem a maioria das repetições, e nenhum deles leva muito tempo. Olhe para a lista de sessões de sua conta principal de vez em quando — da mesma forma que você dá uma olhada em um extrato bancário. E pare de reutilizar a senha da sua conta de e-mail em qualquer outro lugar: ela é a chave que desbloqueia todos os links de redefinição para tudo que você possui.
Did this answer your question?