Se sua senha vazou, troque-a imediatamente no serviço afetado e em todas as contas que reutilizam a mesma combinação. Encerre sessões abertas, ative autenticação em dois fatores e proteja primeiro o e-mail principal. Depois, revise dispositivos, métodos de recuperação e atividades que você não reconhece.
Primeiras medidas após o vazamento de uma senha
Acesse o serviço pelo aplicativo ou endereço oficial, de preferência em um dispositivo confiável, e crie uma senha nova e exclusiva. Não use o link do alerta recebido. Depois, encerre outras sessões e confira se e-mail, telefone ou método de recuperação foram alterados.
Ordem recomendada:
- confirme o alerta no canal oficial;
- troque a senha afetada;
- altere contas que reutilizam a combinação;
- encerre sessões e remova dispositivos desconhecidos;
- ative autenticação em dois fatores;
- revise atividades, mensagens e transações;
- proteja os meios de recuperação.
O CERT.br, no fascículo de autenticação consultado em julho de 2026, orienta usar senhas diferentes e mecanismos adicionais de proteção.
Preciso trocar a senha em todas as contas?
Troque na conta afetada e em qualquer serviço que use a mesma senha ou uma variação previsível. Se você acrescentava apenas o nome do site, ano ou um número, trate as combinações relacionadas como expostas. Uma credencial vazada costuma ser testada automaticamente em outros serviços.
Priorize:
- e-mail principal;
- banco e carteiras digitais;
- conta Google ou Apple;
- WhatsApp e redes sociais;
- lojas com cartão salvo;
- nuvem e arquivos pessoais;
- contas profissionais;
- serviços usados para recuperar outras senhas.
Não altere dezenas de contas para a mesma senha nova. Isso apenas transfere o problema.
Como criar uma senha nova depois do vazamento?
Crie uma combinação longa, exclusiva e sem relação com a senha antiga. Uma frase aleatória ou senha gerada por um gerenciador é mais adequada que nome, data, telefone ou sequência. O objetivo é impedir adivinhação e evitar que outro vazamento comprometa várias contas.
Uma boa senha deve:
- ser exclusiva para o serviço;
- ter comprimento suficiente;
- evitar dados pessoais públicos;
- não seguir padrão repetido;
- não ser compartilhada por mensagem;
- ficar armazenada em gerenciador protegido, se necessário.
Não é preciso trocar senhas seguras periodicamente sem motivo. Troque quando houver vazamento, suspeita, reutilização ou acesso indevido.
Por que devo proteger o e-mail primeiro?
O e-mail costuma recuperar senhas e receber códigos de diversas contas. Se ele estiver comprometido, o invasor pode redefinir serviços mesmo depois de outras alterações. Por isso, a caixa principal funciona como a chave de recuperação da identidade digital e deve ser protegida antes dos serviços dependentes.
No e-mail:
- mude a senha;
- encerre sessões abertas;
- revise dispositivos conectados;
- confira e-mail e telefone de recuperação;
- remova regras de encaminhamento desconhecidas;
- verifique mensagens enviadas e excluídas;
- ative autenticação em dois fatores;
- gere novos códigos de recuperação.
Se perdeu o acesso, use somente o fluxo oficial de recuperação do provedor.
O que fazer se a senha vazada era do banco?
Contate imediatamente a instituição por canal oficial, bloqueie o acesso se necessário e revise transações, cartões, Pix, empréstimos e dispositivos autorizados. Troque também a senha do e-mail associado. Não espere uma movimentação aparecer para avisar o banco nem aceite suporte por contato recebido.
Registre:
- horário do alerta;
- dispositivos desconhecidos;
- transações não reconhecidas;
- protocolos de atendimento;
- mensagens ou páginas onde digitou a senha.
Se houve Pix fraudulento, conteste a transação e consulte o que fazer se caí em golpe do Pix.
Como saber se alguém usou minha senha?
Procure alertas de login, sessões em locais desconhecidos, mudanças cadastrais e ações que você não realizou. O vazamento não confirma que houve acesso, mas deve ser tratado como possibilidade real até que as atividades e os meios de recuperação sejam revisados.
Sinais importantes:
- senha deixou de funcionar;
- código de login não solicitado;
- novo dispositivo ou localização;
- mensagens enviadas por você;
- regra de e-mail criada sem autorização;
- alteração de telefone ou recuperação;
- compra, Pix ou assinatura desconhecida;
- aviso de exportação de dados;
- contatos recebendo pedidos em seu nome.
Preserve os alertas antes de remover dispositivos.
Autenticação em dois fatores resolve o vazamento?
Ela reduz o risco de acesso apenas com a senha, mas não torna a credencial vazada segura. Troque a senha e ative um segundo fator. Revise também sessões já autenticadas, aplicativos conectados e códigos de recuperação, pois o invasor pode ter entrado antes da mudança.
Quando houver opções:
- prefira aplicativo autenticador ou chave de segurança;
- proteja o celular que gera os códigos;
- guarde códigos de recuperação em local seguro;
- não aprove notificações que você não iniciou;
- nunca informe códigos a suposto suporte.
O Gabinete de Segurança Institucional, em fascículo consultado em julho de 2026, recomenda a autenticação em dois fatores como uma camada adicional mesmo quando a senha é descoberta.
Qual é a análise da PSafe sobre senha vazada?
Nossa análise trata a senha como parte de uma cadeia de recuperação. A pergunta não é apenas “onde ela vazou?”, mas “o que essa conta consegue abrir ou redefinir?”. Uma senha de fórum e uma senha de e-mail podem exigir prioridades diferentes, mesmo que sejam tecnicamente semelhantes.
Mapeie:
- conta afetada: onde a senha era usada;
- reutilização: onde a mesma combinação aparece;
- recuperação: quais contas dependem dela;
- sessões: onde o acesso pode continuar aberto;
- impacto: dados, dinheiro e contatos alcançáveis.
Essa cadeia define a ordem de resposta e evita trocar uma senha enquanto a porta de recuperação permanece comprometida.
Perguntas frequentes sobre senha vazada
Como sei se um alerta de vazamento é verdadeiro?
Não clique no alerta. Abra o serviço diretamente e consulte a área de segurança. Mesmo se a mensagem for falsa, troque a senha se você a digitou em página suspeita.
Posso apenas acrescentar um número à senha antiga?
Não é recomendável. Variações previsíveis podem ser testadas. Crie uma senha nova, longa e sem relação com a combinação vazada.
Um gerenciador de senhas é seguro?
Ele ajuda a criar e guardar senhas exclusivas. Proteja o gerenciador com senha principal forte, autenticação adicional e dispositivo atualizado.
Devo apagar a conta afetada?
Não necessariamente. Primeiro recupere o controle, troque credenciais e preserve provas. Depois avalie se ainda precisa do serviço e solicite exclusão pelos canais oficiais.
Trocar a senha encerra todos os acessos?
Nem sempre. Use a opção de encerrar outras sessões e remova dispositivos, aplicativos ou tokens conectados.
Preciso trocar o e-mail da conta?
Somente se o endereço ou sua caixa estiverem comprometidos. Em geral, proteger o e-mail existente e revisar a recuperação é suficiente.
Proteção complementar: ative o Alerta de Roubo de Identidade do dfndr security para acompanhar possíveis exposições relacionadas aos dados monitorados. Troque imediatamente a senha comprometida e encerre sessões desconhecidas.