Se uma ligação suspeita fez você compartilhar um código, abrir um link, instalar app ou entrar em uma conta, trate essa conta como exposta.
Comece pela conta sobre a qual a ligação falava: banco, email, Apple ID, Google, Microsoft, operadora, WhatsApp ou rede social.
Depois proteja o email conectado a essa conta. O email costuma ser a chave para redefinir quase todo o resto.
Neste guia
- A ordem para trocar senhas
- O que torna uma senha mais segura
- Como tirar o invasor
- Quando ligar para banco ou operadora
- O que ler depois
A ordem para trocar senhas
- Email principal.
- Banco e apps de pagamento.
- Apple ID ou conta Google.
- Conta da operadora.
- Gerenciador de senhas.
- WhatsApp e redes sociais.
Use uma senha diferente para cada conta. Se repetiu a mesma senha em outros sites, troque também.
O que torna uma senha mais segura
A versão prática para uma pessoa normal:
- Use senhas longas.
- Não repita a mesma senha.
- Use um gerenciador de senhas se puder.
- Troque senhas depois de suspeita de exposição.
- Prefira passkeys, chave de segurança ou app autenticador quando estiver disponível.
- Evite depender só de códigos por SMS para contas importantes.
NIST já não recomenda a velha ideia de trocar senha por calendário só por trocar. A troca importa quando há suspeita de exposição ou quando a senha é fraca ou repetida.
Troque o acesso e depois tire o invasor
Depois de trocar senha:
- Encerre sessão em outros dispositivos.
- Remova emails ou telefones de recuperação desconhecidos.
- Revise regras de encaminhamento no email.
- Tire permissões de apps que você não reconhece.
- Revise dispositivos conectados.
- Ative autenticação por app, passkey ou chave de segurança se puder.
Quando ligar para banco ou operadora
Ligue para o banco se:
- Compartilhou um código.
- Digitou dados de cartão.
- Vê compra, Pix ou transferência.
- A ligação pediu para mover dinheiro.
- Adicionaram um dispositivo que você não reconhece.
Ligue para sua operadora se:
- Seu celular perdeu serviço.
- Você recebeu aviso de troca de SIM que não pediu.
- Parou de receber códigos.
- Alguém diz que recebeu mensagens do "seu número".
O que não fazer
- Não continue falando com quem ligou.
- Não instale apps de suporte remoto.
- Não dite códigos.
- Não troque senhas por links enviados por SMS.
- Não ignore o email principal.
Perguntas frequentes
Devo trocar todas as minhas senhas?
Comece pelas contas conectadas ao incidente. Depois troque qualquer conta onde você reutilizou aquela senha.
O que faço se não consigo entrar no meu email?
Use o processo oficial de recuperação do provedor. Se esse email protege banco ou contas importantes, avise também o banco.
App autenticador é melhor que SMS?
Para contas importantes, geralmente é melhor não depender só de SMS, principalmente se você se preocupa com SIM swap ou roubo de número.
Leia depois
- /br/blog/faca-isso-ao-atender-numeros-desconhecidos/
- /br/blog/golpista-tem-meu-numero/
- /br/blog/plano-familiar-contra-golpes/
Fontes
- NIST SP 800-63B, guia de autenticação: https://pages.nist.gov/800-63-4/sp800-63b.html
- FTC, o que fazer se você foi enganado: https://consumer.ftc.gov/articles/what-do-if-you-were-scammed
- CISA, Secure Our World: https://www.cisa.gov/secure-our-world
- Estudo sobre vozes sintéticas em vishing: https://arxiv.org/abs/2602.20061