Voltar
03 ago 2026
8
CrackEmail

Sua Conta Foi Invadida e Eles Estão Exigindo Dinheiro

A maioria dos e-mails de extorsão é uma farsa baseada em um banco de dados de senhas vazadas. Como identificar, o que fazer e quando a ameaça é real.

Sua Conta Foi Invadida e Eles Estão Exigindo Dinheiro | CrackEmail

Um e-mail diz que alguém esteve dentro do seu dispositivo por meses, gravou você através da webcam, copiou seus contatos e chats, e enviará tudo isso para seus amigos, a menos que você pague em criptomoeda dentro de 48 horas. Então você vê sua senha impressa na mensagem, e ela é real, ou foi uma vez.

[[answer]]Quase todas essas mensagens são blefes enviados em massa, baseados em antigos bancos de dados de senhas vazadas. O remetente não tem acesso ao seu dispositivo e não possui gravações. Verifique se a senha aparece em uma violação conhecida, mude-a em todos os lugares, ative a autenticação de dois fatores ou uma chave de acesso, salve a mensagem como evidência e não pague.[[/answer]]

Esse reconhecimento é todo o truque: uma mensagem enviada para centenas de milhares de endereços de repente parece pessoal. Nada nela precisa de uma resposta nos próximos dez minutos.

Por que a maioria dessas mensagens é um blefe

O e-mail de extorsão desse tipo é um negócio de volume. Alguém compra um lote de endereços e senhas de uma violação antiga e envia um modelo para cada endereço, com a senha inserida automaticamente. Não há vigilância e nem pasta de capturas de tela — apenas uma planilha e um servidor de e-mail.

Os sinais são consistentes. A mensagem nunca menciona nada específico: nenhum site que você realmente usa, nenhuma conversa real, nenhum nome. Ela descreve o que supostamente possui em vez de mostrá-lo, exige criptomoeda porque esse pagamento não pode ser revertido, e estabelece um prazo curto, porque uma pessoa assustada que pensa por um dia deixa de estar assustada. Se parece vir do seu próprio endereço, isso também não prova nada: um campo de remetente é tão forjável quanto o endereço de retorno em um envelope. Saber [[post:how-personal-data-is-collected-online|de onde vêm esses bancos de dados de e-mails e senhas]] tira muito da ameaça.

Como verificar se a senha realmente vazou

Você não precisa adivinhar. Bancos de dados de notificação de violação gratuitos indexam credenciais de vazamentos públicos e permitem que você pesquise por endereço de e-mail; Have I Been Pwned é o mais conhecido e funciona como um projeto de interesse público. Se o seu endereço aparecer ao lado de um site que você reconhece, e o ano corresponder ao período em que você usou essa senha, o mistério está resolvido.

A verificação é forte em uma direção apenas, e esse limite importa. Um acerto indica que a senha está em circulação há anos, o que aponta para um blefe. Não encontrar nada indica apenas que nenhum vazamento indexado contém seu endereço — muitos dados roubados nunca são publicados, nunca são analisados ou estão em comércio privado. A maior fonte única de logins roubados hoje não é um site hackeado, mas malware infostealer: software que esvazia o armazenamento de senhas salvas de um computador infectado e o envia em massa. Have I Been Pwned indexa parte desse material separadamente como registros de roubo, e lotes únicos adicionaram dezenas de milhões de endereços únicos até 2025 e 2026. Portanto, leia um resultado vazio como «não comprovado», nunca como «minha senha nunca vazou» e nunca como evidência de que a ameaça deve ser real.

Google e Apple ambos colocaram um verificador dentro de seus próprios gerenciadores de senhas, que geralmente é o caminho mais rápido. O Password Checkup do Google compara senhas salvas com vazamentos conhecidos. No iPhone e iPad, o equivalente está no aplicativo separado Senhas, em sua seção de Segurança; a detecção em si é ativada em Configurações → Aplicativos → Senhas → Detectar Senhas Comprometidas. Ambos mostram quais logins reutilizam a mesma senha, geralmente a questão mais urgente. Uma regra: pesquise por endereço de e-mail e nunca digite uma senha atual em um site que você não pode verificar. Algumas ferramentas legítimas são construídas para que a senha nunca saia do seu dispositivo — a pesquisa de senha do Have I Been Pwned envia apenas um curto prefixo de um hash e compara o restante localmente — mas essa é uma propriedade a ser confirmada antes de digitar, não a ser assumida.

O que fazer na primeira hora

[[steps]] Não responda e não pague :: Qualquer resposta informa ao remetente que o endereço está ativo e pertence a alguém que reage, o que o move para uma lista mais curta e agressiva. Verifique a senha contra registros de violação :: Descubra a qual conta ela pertencia, então pesquise seu endereço de e-mail em um índice de violação. Uma correspondência confirma que é um blefe; não encontrar nada confirma muito menos, porque nem todo vazamento está indexado. Mude essa senha em todos os lugares em que foi usada :: Não apenas no site original. Reutilizar transforma uma antiga violação em dez contas ativas. Ative a autenticação de dois fatores, ou uma chave de acesso onde for oferecida :: Um código de aplicativo, uma chave de hardware ou uma chave de acesso é a diferença entre uma senha roubada ser um inconveniente e uma invasão, e uma chave de acesso não deixa segredo compartilhado para a próxima violação vazar. Revise sessões ativas e aplicativos conectados :: Todo serviço importante lista dispositivos e aplicativos conectados. Desconecte qualquer coisa desconhecida. Salve a evidência e conte a alguém :: Mantenha a mensagem com seus cabeçalhos e diga em voz alta para uma pessoa em quem você confia — vergonha e isolamento são o que fazem isso funcionar. [[/steps]]

Quando a ameaça é real

Uma minoria dos casos envolve acesso genuíno, e então uma mudança de senha não é suficiente. Os sinais abaixo devem ser lidos em conjunto, não um de cada vez: nenhuma linha única prova nada por si só.

[[compare]] Sinal | Blefe enviado em massa | Comprometimento real | Como verificá-lo Senha citada | Antiga, ou usada apenas em um site menor | Atual, e nunca reutilizada | Pesquise seu endereço em um índice de violação: um acerto aponta para um blefe, nenhum acerto prova nada de qualquer forma Prova oferecida | Nenhuma, ou uma descrição vaga | Um arquivo ou mensagem que você reconhece | Pergunte-se se essa prova poderia vir de um perfil público Atividade da conta | O histórico de login parece normal | Dispositivos desconhecidos, novas senhas de aplicativos | Abra a página de segurança ou dispositivos da conta Onde chegou | Endereço antigo, modelo genérico | Dentro de um chat que você usa, ou do seu próprio conta | Verifique a pasta Enviados e os cabeçalhos da mensagem [[/compare]]

A atividade da conta é a linha que carrega mais peso, porque é a única que o remetente não pode encenar. Se um contato recebeu mensagens que você nunca escreveu, seu e-mail de recuperação mudou sem você, ou você foi desconectado de um serviço que nunca deixou, trate isso como uma invasão ativa e siga os passos para quando [[post:someone-signed-into-my-account|alguém realmente acessou sua conta]]. O comprometimento real do dispositivo é ainda mais raro e deixa sinais — drenagem rápida da bateria, uso de dados inexplicável, aplicativos de administração desconhecidos — que é [[post:what-is-spyware-programs|como o spyware realmente se comporta em um telefone]].

Por que pagar raramente resolve

Pessoas que pagam são registradas como pessoas que pagam. O padrão relatado repetidamente é que o pagamento é seguido dentro de dias por uma segunda demanda com um valor maior, porque a primeira provou que o alvo poderia ser pressionado. Nada obriga ninguém a deletar nada, e em um blefe não há nada para deletar. Mesmo no raro caso em que material genuíno existe, o pagamento compra uma promessa de alguém anônimo por design, que não tem como demonstrar que uma cópia foi destruída.

Onde relatar

Relatar raramente faz com que uma mensagem seja investigada, mas alimenta os dados que fecham carteiras e campanhas. Nos Estados Unidos, a FTC recebe relatórios em reportfraud.ftc.gov e o FBI administra o Centro de Queixas de Crimes na Internet, que aceita reclamações sobre extorsão online. No Reino Unido, esse papel agora pertence ao serviço Report Fraud administrado pela Polícia da Cidade de Londres — online em reportfraud.police.uk ou por telefone no 0300 123 2040 — que substituiu a Action Fraud durante o inverno de 2025–2026 e cobre Inglaterra, País de Gales e Irlanda do Norte; na Escócia, relate à Polícia da Escócia pelo 101. Marque como phishing em seu cliente de e-mail também, e se veio através de um mensageiro, use a ferramenta de relatório no aplicativo — a Apple documenta como bloquear, filtrar e relatar mensagens no iPhone. Se a pessoa alvo tiver menos de 18 anos, vá diretamente para a aplicação da lei ou um serviço de remoção de proteção infantil.

Fazendo o próximo inofensivo

A razão pela qual uma senha vazou anos atrás ainda pode te assustar hoje é a reutilização. Uma vez que cada conta tenha sua própria senha e segundo fator, uma antiga violação se torna trivia em vez de uma alavanca, e os gerenciadores de senhas integrados no iOS, Android e navegadores são suficientes para a maioria das pessoas. Onde um serviço oferece uma chave de acesso, aceite: a credencial permanece no dispositivo ou no gerenciador de senhas e nada reutilizável é armazenado no servidor, então uma futura violação desse site não tem nada para vender. Contas da Apple, Google e Microsoft suportam todas chaves de acesso, e os gerenciadores integrados sincronizam-nas entre dispositivos.

Mantenha os contatos de recuperação atualizados e cubra a webcam de um laptop se isso te deixar mais calmo. Se as verificações acima apontaram para um blefe — uma senha antiga, nenhuma prova específica, histórico de login limpo — então ninguém olhou para você individualmente em primeiro lugar, e a próxima mensagem como essa chegará como texto em uma tela, nada mais. Se apontaram na outra direção, a seção sobre comprometimento real é a primeira a ser trabalhada.

[[faq]] O e-mail mostrou minha senha real — isso significa que eles me hackearam? :: Não por si só. Senhas vazam em massa de sites comprometidos e de malware que esvazia os armazenamentos de senhas salvas, e depois são revendidas em listas, então citar uma prova apenas que estava em circulação. Eu pesquisei meu e-mail em um índice de violação e não encontrei nada — a ameaça é real então? :: Não. Índices cobrem apenas vazamentos que foram publicados e processados, então um resultado vazio significa «não confirmado», não «nunca vazou». Julgue a ameaça pela atividade de login e dispositivos, não pela ausência de um registro. A mensagem veio do meu próprio endereço, então eles estão dentro da minha conta? :: Endereços de remetente podem ser forjados, e isso é padrão nessas campanhas. Verifique sua pasta Enviados e histórico de login: se a mensagem não estiver lá e nenhum dispositivo desconhecido estiver listado, nada foi enviado da sua caixa de entrada. Devo pagar se realmente tenho algo embaraçoso? :: Não. O pagamento marca você como alguém que paga, e uma segunda demanda comumente se segue. Se material genuíno existir, relate em vez de negociar — um remetente anônimo não pode mostrar que uma cópia foi deletada. E se eu já respondi a eles? :: Pare de responder, mude as senhas das contas mencionadas ou implícitas, ative a autenticação de dois fatores ou chaves de acesso, e espere novas tentativas. Uma resposta não dá acesso a nada a ninguém. [[/faq]]

Did this answer your question?