Se seu e-mail vazou, descubra se apenas o endereço foi exposto ou se senha, mensagens e dados de recuperação também foram comprometidos. Troque credenciais quando necessário, encerre sessões, ative autenticação em dois fatores e revise encaminhamentos. Espere mensagens mais convincentes e confirme contatos por canais oficiais.

Como avaliar a gravidade de um e-mail vazado?

Pode significar apenas que o endereço apareceu em uma base ou que a própria conta foi acessada. Os dois cenários têm gravidades diferentes. Um endereço exposto aumenta spam e phishing; senha ou sessão comprometida permite ler mensagens, redefinir outras contas e agir em nome do titular.

Classifique o incidente:

  • endereço exposto: e-mail aparece em lista, cadastro ou vazamento;
  • credencial exposta: senha ou código foi revelado;
  • conta acessada: há login, envio ou alteração desconhecida;
  • caixa copiada: mensagens e anexos podem ter sido consultados;
  • recuperação alterada: telefone ou e-mail alternativo mudou.

A resposta deve acompanhar o nível mais grave identificado, não apenas o texto do alerta.

O que fazer primeiro quando o e-mail vaza?

Abra o provedor pelo aplicativo ou endereço oficial e consulte a área de segurança. Se a senha apareceu no vazamento, foi reutilizada ou houve acesso suspeito, troque-a imediatamente em dispositivo confiável. Depois, encerre sessões e recupere o controle dos métodos de autenticação.

Siga esta ordem:

  1. confirme o aviso no serviço oficial;
  2. troque a senha por uma combinação exclusiva;
  3. encerre sessões desconhecidas;
  4. revise dispositivos conectados;
  5. confira telefone e e-mail de recuperação;
  6. remova encaminhamentos e filtros estranhos;
  7. ative autenticação em dois fatores;
  8. avise contatos se mensagens foram enviadas em seu nome.

Se perdeu o acesso, use somente o processo oficial de recuperação do provedor.

Preciso trocar a senha se apenas o endereço vazou?

Nem sempre. O endereço de e-mail pode ser público ou usado em muitos cadastros. Troque a senha se ela também foi exposta, se é reutilizada, fraca ou se existem sinais de acesso. Mesmo sem troca, ative o segundo fator e revise a segurança da conta.

O CERT.br, no fascículo de autenticação consultado em julho de 2026, recomenda senhas únicas para limitar o impacto de um vazamento.

Considere a senha comprometida se:

  • você a digitou em página falsa;
  • chegou código de acesso não solicitado;
  • houve login de local desconhecido;
  • o provedor alertou sobre credencial exposta;
  • a mesma senha era usada em serviço que sofreu incidente;
  • outra pessoa teve acesso ao dispositivo desbloqueado.

Por que a conta de e-mail é tão importante?

O e-mail concentra recuperação de senha, comprovantes, contratos e mensagens pessoais. Quem controla a caixa pode redefinir outras contas, ocultar alertas e criar abordagens com contexto real. Por isso, ele deve ser protegido antes de redes sociais, lojas e muitos outros serviços.

Revise especialmente:

  • mensagens de redefinição de senha;
  • regras que encaminham cópias para terceiros;
  • aplicativos com acesso à caixa;
  • endereços de recuperação;
  • dispositivos que mantêm sessão aberta;
  • mensagens apagadas ou arquivadas;
  • comprovantes e documentos armazenados;
  • contas cadastradas com aquele e-mail.

Não use a caixa comprometida como único canal para recuperar a própria conta.

Como identificar se alguém entrou no meu e-mail?

Procure histórico de acesso, dispositivos desconhecidos e alterações que você não fez. Mensagens lidas, enviadas ou excluídas também são sinais, mas um invasor pode agir sem deixar mudanças óbvias. Confira as configurações, não apenas a caixa de entrada, e compare os horários dos alertas.

Sinais de acesso:

  • alerta de login ou código inesperado;
  • sessão em aparelho ou localização desconhecida;
  • senha deixou de funcionar;
  • contato recebeu mensagem sua;
  • regra de encaminhamento foi criada;
  • e-mail de recuperação mudou;
  • aplicativo desconhecido ganhou permissão;
  • alertas de banco foram apagados;
  • respostas surgiram em conversas que você não iniciou.

Preserve capturas e horários antes de remover os acessos.

O que fazer com as outras contas ligadas ao e-mail?

Priorize serviços que permitem redefinição por aquela caixa. Troque senhas reutilizadas, encerre sessões e confirme se os métodos de recuperação continuam corretos. Contas bancárias, governamentais e profissionais precisam de atenção imediata quando mensagens sensíveis foram acessadas. Comece pelas contas capazes de autorizar dinheiro ou identidade.

Faça um inventário:

  • bancos e carteiras digitais;
  • conta Google vinculada ao Android;
  • GOV.BR;
  • WhatsApp e redes sociais;
  • armazenamento em nuvem;
  • lojas com cartão salvo;
  • trabalho e estudo;
  • domínios ou sites administrados;
  • gerenciador de senhas.

Se houve prejuízo financeiro, contate a instituição e registre ocorrência.

Como lidar com spam e phishing depois do vazamento?

Espere mensagens que usem seu nome, serviço conhecido ou dados verdadeiros. Não clique em links de cancelamento de mensagens suspeitas, pois eles podem confirmar que o endereço está ativo. Marque como spam e consulte pendências diretamente no aplicativo ou site oficial.

Desconfie de:

  • cobrança com prazo de minutos;
  • aviso de senha expirada com link;
  • anexo não solicitado;
  • código de autenticação pedido por atendente;
  • ameaça de bloqueio de CPF;
  • entrega ou compra que você não reconhece;
  • resposta que parece continuar uma conversa antiga;
  • endereço do remetente parecido, mas diferente.

Dados corretos aumentam a aparência de legitimidade, mas não comprovam a origem.

Qual é a análise da PSafe sobre e-mail vazado?

Nossa análise separa caixa postal, chave de recuperação e fonte de contexto. Um invasor pode usar apenas uma dessas funções: enviar mensagens, redefinir contas ou estudar conversas para criar golpes. A revisão precisa cobrir as três, mesmo quando o usuário ainda consegue entrar normalmente.

  • caixa postal: mensagens, anexos e envios;
  • recuperação: contas redefinidas pelo e-mail;
  • contexto: nomes, compras e relações usados em novas abordagens;
  • persistência: filtros, aplicativos e sessões que mantêm acesso.

Trocar a senha sem remover persistência pode deixar uma porta aberta.

Perguntas frequentes sobre e-mail vazado

Devo criar outro endereço de e-mail?

Não necessariamente. Proteja a conta atual e avalie o impacto. Um endereço separado para serviços financeiros pode reduzir exposição futura, mas não corrige acessos já existentes.

Spam significa que minha senha vazou?

Não. Spam pode ocorrer apenas porque o endereço circulou. Verifique alertas, histórico de login e exposição de credenciais antes de concluir que a conta foi invadida.

Trocar a senha remove o invasor?

Nem sempre. Encerre sessões, remova dispositivos e aplicativos conectados e confira encaminhamentos e recuperação.

Posso confiar em alerta de vazamento recebido por e-mail?

Confirme diretamente no serviço citado. Não use o botão da mensagem para entrar ou trocar senha.

O segundo fator protege mensagens já copiadas?

Não. Ele ajuda a impedir novos acessos, mas não recolhe dados que já foram vistos ou baixados. Considere o conteúdo acessado no plano de resposta.

Alerta de Roubo de Identidade lê minha caixa de e-mail?

Não. O monitoramento procura sinais relacionados aos dados cadastrados, mas não substitui a revisão de sessões, mensagens e configurações dentro do provedor.

Proteção complementar: inclua o endereço no Alerta de Roubo de Identidade do dfndr security para acompanhar possíveis exposições relacionadas aos dados monitorados. O alerta não acessa sua caixa de entrada nem substitui a troca de senha.