Se sua senha vazou, troque-a imediatamente no serviço afetado e em todas as contas que reutilizam a mesma combinação. Encerre sessões abertas, ative autenticação em dois fatores e proteja primeiro o e-mail principal. Depois, revise dispositivos, métodos de recuperação e atividades que você não reconhece.

Primeiras medidas após o vazamento de uma senha

Acesse o serviço pelo aplicativo ou endereço oficial, de preferência em um dispositivo confiável, e crie uma senha nova e exclusiva. Não use o link do alerta recebido. Depois, encerre outras sessões e confira se e-mail, telefone ou método de recuperação foram alterados.

Ordem recomendada:

  1. confirme o alerta no canal oficial;
  2. troque a senha afetada;
  3. altere contas que reutilizam a combinação;
  4. encerre sessões e remova dispositivos desconhecidos;
  5. ative autenticação em dois fatores;
  6. revise atividades, mensagens e transações;
  7. proteja os meios de recuperação.

O CERT.br, no fascículo de autenticação consultado em julho de 2026, orienta usar senhas diferentes e mecanismos adicionais de proteção.

Preciso trocar a senha em todas as contas?

Troque na conta afetada e em qualquer serviço que use a mesma senha ou uma variação previsível. Se você acrescentava apenas o nome do site, ano ou um número, trate as combinações relacionadas como expostas. Uma credencial vazada costuma ser testada automaticamente em outros serviços.

Priorize:

  • e-mail principal;
  • banco e carteiras digitais;
  • conta Google ou Apple;
  • WhatsApp e redes sociais;
  • lojas com cartão salvo;
  • nuvem e arquivos pessoais;
  • contas profissionais;
  • serviços usados para recuperar outras senhas.

Não altere dezenas de contas para a mesma senha nova. Isso apenas transfere o problema.

Como criar uma senha nova depois do vazamento?

Crie uma combinação longa, exclusiva e sem relação com a senha antiga. Uma frase aleatória ou senha gerada por um gerenciador é mais adequada que nome, data, telefone ou sequência. O objetivo é impedir adivinhação e evitar que outro vazamento comprometa várias contas.

Uma boa senha deve:

  • ser exclusiva para o serviço;
  • ter comprimento suficiente;
  • evitar dados pessoais públicos;
  • não seguir padrão repetido;
  • não ser compartilhada por mensagem;
  • ficar armazenada em gerenciador protegido, se necessário.

Não é preciso trocar senhas seguras periodicamente sem motivo. Troque quando houver vazamento, suspeita, reutilização ou acesso indevido.

Por que devo proteger o e-mail primeiro?

O e-mail costuma recuperar senhas e receber códigos de diversas contas. Se ele estiver comprometido, o invasor pode redefinir serviços mesmo depois de outras alterações. Por isso, a caixa principal funciona como a chave de recuperação da identidade digital e deve ser protegida antes dos serviços dependentes.

No e-mail:

  • mude a senha;
  • encerre sessões abertas;
  • revise dispositivos conectados;
  • confira e-mail e telefone de recuperação;
  • remova regras de encaminhamento desconhecidas;
  • verifique mensagens enviadas e excluídas;
  • ative autenticação em dois fatores;
  • gere novos códigos de recuperação.

Se perdeu o acesso, use somente o fluxo oficial de recuperação do provedor.

O que fazer se a senha vazada era do banco?

Contate imediatamente a instituição por canal oficial, bloqueie o acesso se necessário e revise transações, cartões, Pix, empréstimos e dispositivos autorizados. Troque também a senha do e-mail associado. Não espere uma movimentação aparecer para avisar o banco nem aceite suporte por contato recebido.

Registre:

  • horário do alerta;
  • dispositivos desconhecidos;
  • transações não reconhecidas;
  • protocolos de atendimento;
  • mensagens ou páginas onde digitou a senha.

Se houve Pix fraudulento, conteste a transação e consulte o que fazer se caí em golpe do Pix.

Como saber se alguém usou minha senha?

Procure alertas de login, sessões em locais desconhecidos, mudanças cadastrais e ações que você não realizou. O vazamento não confirma que houve acesso, mas deve ser tratado como possibilidade real até que as atividades e os meios de recuperação sejam revisados.

Sinais importantes:

  • senha deixou de funcionar;
  • código de login não solicitado;
  • novo dispositivo ou localização;
  • mensagens enviadas por você;
  • regra de e-mail criada sem autorização;
  • alteração de telefone ou recuperação;
  • compra, Pix ou assinatura desconhecida;
  • aviso de exportação de dados;
  • contatos recebendo pedidos em seu nome.

Preserve os alertas antes de remover dispositivos.

Autenticação em dois fatores resolve o vazamento?

Ela reduz o risco de acesso apenas com a senha, mas não torna a credencial vazada segura. Troque a senha e ative um segundo fator. Revise também sessões já autenticadas, aplicativos conectados e códigos de recuperação, pois o invasor pode ter entrado antes da mudança.

Quando houver opções:

  • prefira aplicativo autenticador ou chave de segurança;
  • proteja o celular que gera os códigos;
  • guarde códigos de recuperação em local seguro;
  • não aprove notificações que você não iniciou;
  • nunca informe códigos a suposto suporte.

O Gabinete de Segurança Institucional, em fascículo consultado em julho de 2026, recomenda a autenticação em dois fatores como uma camada adicional mesmo quando a senha é descoberta.

Qual é a análise da PSafe sobre senha vazada?

Nossa análise trata a senha como parte de uma cadeia de recuperação. A pergunta não é apenas “onde ela vazou?”, mas “o que essa conta consegue abrir ou redefinir?”. Uma senha de fórum e uma senha de e-mail podem exigir prioridades diferentes, mesmo que sejam tecnicamente semelhantes.

Mapeie:

  • conta afetada: onde a senha era usada;
  • reutilização: onde a mesma combinação aparece;
  • recuperação: quais contas dependem dela;
  • sessões: onde o acesso pode continuar aberto;
  • impacto: dados, dinheiro e contatos alcançáveis.

Essa cadeia define a ordem de resposta e evita trocar uma senha enquanto a porta de recuperação permanece comprometida.

Perguntas frequentes sobre senha vazada

Como sei se um alerta de vazamento é verdadeiro?

Não clique no alerta. Abra o serviço diretamente e consulte a área de segurança. Mesmo se a mensagem for falsa, troque a senha se você a digitou em página suspeita.

Posso apenas acrescentar um número à senha antiga?

Não é recomendável. Variações previsíveis podem ser testadas. Crie uma senha nova, longa e sem relação com a combinação vazada.

Um gerenciador de senhas é seguro?

Ele ajuda a criar e guardar senhas exclusivas. Proteja o gerenciador com senha principal forte, autenticação adicional e dispositivo atualizado.

Devo apagar a conta afetada?

Não necessariamente. Primeiro recupere o controle, troque credenciais e preserve provas. Depois avalie se ainda precisa do serviço e solicite exclusão pelos canais oficiais.

Trocar a senha encerra todos os acessos?

Nem sempre. Use a opção de encerrar outras sessões e remova dispositivos, aplicativos ou tokens conectados.

Preciso trocar o e-mail da conta?

Somente se o endereço ou sua caixa estiverem comprometidos. Em geral, proteger o e-mail existente e revisar a recuperação é suficiente.

Proteção complementar: ative o Alerta de Roubo de Identidade do dfndr security para acompanhar possíveis exposições relacionadas aos dados monitorados. Troque imediatamente a senha comprometida e encerre sessões desconhecidas.