Para saber se uma conta foi invadida, verifique acessos de dispositivos desconhecidos, mudanças de senha ou recuperação que você não fez, mensagens enviadas sem autorização e alertas de login inesperados. Um sinal isolado pode ter outra causa; dois ou mais indícios exigem revisão imediata da atividade e das configurações de segurança.

Principais sinais de invasão em uma conta

Os sinais mais relevantes são ações que só deveriam acontecer com sua autorização. Isso inclui novo login, alteração de senha, troca de e-mail ou telefone de recuperação, publicação desconhecida e uso da conta para falar com seus contatos. Alertas legítimos do próprio serviço também ajudam a identificar o momento do acesso.

Procure por:

  • dispositivos, locais ou horários que você não reconhece;
  • senha que deixou de funcionar sem ter sido alterada por você;
  • códigos de autenticação que você não solicitou;
  • e-mail ou telefone de recuperação modificados;
  • mensagens, compras, anúncios ou publicações desconhecidas;
  • contatos bloqueados, adicionados ou removidos sem autorização;
  • regras de encaminhamento criadas no e-mail;
  • aplicativos de terceiros que você não conectou.

Um alerta de login confirma que a conta foi invadida?

Não necessariamente. Localização aproximada, rede móvel, VPN, aparelho novo ou navegador atualizado podem gerar um alerta legítimo. Confirme o modelo do dispositivo, o horário e a atividade relacionada. Se você não iniciou o acesso, trate-o como suspeito mesmo quando a cidade exibida parecer próxima.

Na ajuda atual da Conta do Google, consultada em 23 de julho de 2026, a plataforma orienta revisar eventos de segurança, dispositivos conectados e mudanças desconhecidas na conta.

Como verificar os dispositivos conectados à conta?

Abra as configurações de segurança pelo aplicativo ou site oficial do serviço e procure opções como “Seus dispositivos”, “Onde você está conectado”, “Atividade de login” ou “Sessões”. Compare aparelho, navegador, horário e localização e encerre as sessões que não reconhecer.

Faça a revisão nesta ordem:

  1. acesse o serviço digitando o endereço oficial ou abrindo o aplicativo;
  2. entre em Segurança ou Senha e segurança;
  3. consulte dispositivos, sessões e atividade recente;
  4. remova acessos desconhecidos;
  5. revise aplicativos conectados e métodos de recuperação.

Não use o link recebido em um alerta para fazer essa conferência. Uma mensagem falsa pode imitar o aviso de segurança e conduzir a uma página de phishing.

O que fazer se minha conta foi invadida?

Troque a senha em um dispositivo confiável, encerre sessões desconhecidas, corrija e-mail e telefone de recuperação e ative a autenticação em dois fatores. Depois, revise ações realizadas pelo invasor e avise seus contatos caso mensagens ou pedidos tenham sido enviados em seu nome.

Priorize:

  1. recuperar o acesso pelo canal oficial;
  2. criar uma senha nova e exclusiva;
  3. desconectar dispositivos desconhecidos;
  4. remover aplicativos e contas vinculadas que você não reconhece;
  5. ativar a autenticação em dois fatores;
  6. verificar compras, mensagens, arquivos e alterações;
  7. proteger também o e-mail que recupera essa conta.

Se a mesma senha era usada em outros serviços, troque-a também nesses locais. Comece pelo e-mail principal e pelas contas financeiras.

E se eu não conseguir mais entrar na conta?

Use somente o fluxo oficial de recuperação e tente iniciá-lo em aparelho, navegador e rede já usados anteriormente. Informe dados de recuperação corretos e responda às verificações disponíveis. Evite pessoas que prometem recuperar a conta mediante pagamento ou que pedem sua senha e seus códigos.

A Central de Ajuda do Google, consultada em 23 de julho de 2026, recomenda usar a página de recuperação quando os dados de acesso ou recuperação foram alterados. Cada serviço possui seu próprio processo e pode solicitar formas diferentes de comprovação.

Como descobrir o que o invasor fez?

Revise a conta além do histórico de login. Um invasor pode manter acesso por sessão ativa, aplicativo autorizado, regra de encaminhamento ou método de recuperação adicionado. Procure mudanças que permitam retornar mesmo depois da troca de senha.

Confira:

  • e-mails enviados, excluídos e encaminhados;
  • filtros e regras automáticas;
  • publicações e mensagens privadas;
  • compras, assinaturas e dados de pagamento;
  • aplicativos e sites com acesso à conta;
  • telefones, e-mails e chaves de acesso cadastrados;
  • backups e arquivos compartilhados.

Como evitar uma nova invasão?

Use uma senha exclusiva, ative 2FA, mantenha os métodos de recuperação atualizados e revise sessões periodicamente. Não aprove solicitações de login que você não iniciou e nunca entregue códigos a supostos atendentes. A proteção começa pelo e-mail, porque ele costuma recuperar as demais contas.

A análise da PSafe separa três situações que costumam ser confundidas: tentativa bloqueada, sessão desconhecida e conta efetivamente alterada. A resposta deve acompanhar o impacto. Um alerta exige conferência; uma sessão desconhecida exige encerramento e troca de senha; mudanças não autorizadas exigem recuperação completa e revisão das contas relacionadas.

Perguntas frequentes sobre conta invadida

Recebi um código sem pedir. Minha conta foi invadida?

O código indica uma tentativa de acesso ou recuperação, mas não confirma que ela foi concluída. Não compartilhe o código, revise a atividade e troque a senha se houver outro sinal suspeito.

A localização do login está errada. É um invasor?

Não obrigatoriamente. Operadoras, VPNs e endereços IP podem indicar outra cidade. Compare também dispositivo, horário e ações realizadas antes de decidir.

Trocar a senha desconecta todos os aparelhos?

Depende do serviço. Depois de trocar a senha, use a opção específica para encerrar sessões e remova dispositivos ou aplicativos desconhecidos.

Preciso trocar a senha do e-mail também?

Sim, se o e-mail recupera a conta afetada, reutiliza a mesma senha ou apresenta atividade suspeita. O e-mail principal deve receber prioridade.

Devo avisar meus contatos?

Avise se a conta enviou mensagens, links, pedidos de dinheiro ou publicações sem autorização. Oriente as pessoas a não interagir com esse conteúdo.

Autenticação em dois fatores impede toda invasão?

Não. Ela reduz o risco associado ao vazamento de senha, mas não impede aprovação enganosa, roubo de sessão ou recuperação comprometida.

Proteção complementar: o Alerta de Roubo de Identidade do dfndr security ajuda a acompanhar possíveis exposições relacionadas aos e-mails monitorados. Ele não confirma sozinho uma invasão nem recupera a conta.