Encontrar seu número de telefone ou e-mail online não significa automaticamente que a conta foi invadida. Pode ser um contato público intencional, um perfil antigo, uma listagem em sites de busca de pessoas, um registro de vazamento ou evidência de uma invasão ativa. A resposta correta depende de qual dessas situações ocorreu.
Proteja primeiro qualquer conta que mostre atividade não autorizada. A remoção de um buscador pode esperar; o controle do seu e-mail e número de telefone não pode.
Classifique o incidente antes de agir
| O que você encontrou | O que isso estabelece | Primeira ação |
|---|---|---|
| Endereço em uma página pública | O identificador é descobrível | Registre a URL e solicite remoção da fonte se indesejado |
| Endereço citado em notificação de vazamento | Um serviço informa que dados especificados foram expostos | Confirme a notificação pelo site oficial do serviço e identifique os campos expostos |
| Login inesperado ou alteração de senha | Possível comprometimento de conta | Use o processo oficial de recuperação do provedor a partir de um dispositivo confiável |
| Telefone perde serviço repentinamente | Possível troca de SIM ou portabilidade, entre outras causas | Contate a operadora por um número confiável imediatamente |
| Cobranças ou contas desconhecidas | Possível fraude financeira ou roubo de identidade | Contate a instituição, revise o crédito e use o processo oficial de recuperação |
| Mais spam após publicação | O endereço pode estar em listas de marketing ou golpes | Filtre e denuncie mensagens; não infira acesso à conta sem outras evidências |
Preserve a notificação, URL da fonte, registros de data/hora, alertas de login inesperados e números de protocolo. Não clique em um link de notificação de vazamento até confirmar o incidente no domínio oficial da empresa ou por meio de detalhes de contato encontrados independentemente.
Se a conta de e-mail pode estar comprometida
O e-mail é frequentemente o canal de recuperação para outras contas, então proteja-o antes de perfis sociais ou contas de compras.
- Use a página oficial de recuperação de conta do provedor a partir de um dispositivo em que você confia.
- Altere a senha para um valor longo e único. Se a senha antiga foi reutilizada, altere-a em todos os outros lugares onde foi usada.
- Encerre outras sessões e remova dispositivos que você não reconhece.
- Ative a autenticação multifator. Prefira uma chave de segurança ou outro método resistente a phishing quando o provedor oferecer suporte; um aplicativo autenticador é geralmente uma alternativa melhor do que confiar apenas em mensagens de texto.
- Verifique endereços de e-mail de recuperação, números de telefone de recuperação, senhas de aplicativos e aplicativos conectados.
- Inspecione regras de encaminhamento, filtros, delegados, e-mails enviados e e-mails excluídos em busca de alterações que você não fez.
- Avise contatos se mensagens foram enviadas da sua conta, especialmente solicitações de dinheiro ou links.
A FTC recomenda especificamente alterar a senha, encerrar sessão em todos os dispositivos, ativar autenticação de dois fatores, verificar informações de recuperação e remover regras de encaminhamento desconhecidas após recuperar uma conta de e-mail.
Se o número de telefone pode estar comprometido
Um número público cria risco de spam e falsificação de identidade, mas não dá por si só a alguém o controle da linha. Perda de serviço, um alerta inesperado da operadora ou mensagens de redefinição de senha que você não solicitou podem indicar uma tentativa de troca de SIM ou portabilidade.
Contate a operadora usando seu site oficial, aplicativo, loja ou um número de uma conta — não um link no alerta. Peça para:
- confirmar se o SIM, eSIM, titular da conta ou operadora mudou
- restaurar o controle se ocorreu uma alteração não autorizada
- redefinir a senha e o PIN da conta da operadora
- ativar o bloqueio de número, bloqueio de portabilidade ou proteção de transferência mais forte disponível
- documentar o incidente e fornecer um número de protocolo
Depois que o controle for restaurado, altere senhas em contas que usam o telefone para recuperação, revogue sessões desconhecidas e substitua a autenticação baseada em SMS por um método mais forte quando possível. Revise contas bancárias, de cartão, de pagamento e de e-mail em busca de alterações feitas durante a perda de serviço.
Responda aos dados que foram realmente expostos
Uma notificação de vazamento deve informar quais categorias foram envolvidas. Ajuste a resposta a essas categorias:
- Apenas e-mail ou telefone: espere phishing direcionado e falsificação de identidade; proteja as contas e monitore nova exposição.
- Senha ou segredo de autenticação: altere-a imediatamente em todos os lugares onde foi reutilizada e revogue sessões ou tokens.
- Identificador governamental ou dados financeiros: siga a resposta oficial de roubo de identidade, monitore contas afetadas e considere um bloqueio de crédito ou alerta de fraude quando aplicável.
- Registros médicos, de emprego ou outros registros sensíveis: siga as rotas regulatórias e organizacionais apropriadas para esse tipo de registro e jurisdição.
Nos Estados Unidos, a FTC afirma que bloqueios de crédito são gratuitos e devem ser feitos em cada um dos três principais bureaus de crédito; um alerta de fraude de um ano pode ser feito por meio de um bureau, que deve notificar os outros dois. Se as informações estiverem sendo usadas indevidamente, IdentityTheft.gov fornece um plano de recuperação e cartas.
No Brasil, sob a Lei Geral de Proteção de Dados Pessoais (LGPD), você tem direito a confirmar a existência de tratamento de dados, acessar seus dados pessoais, corrigir dados incompletos ou desatualizados, solicitar anonimização, bloqueio ou exclusão de dados desnecessários ou excessivos, portabilidade de dados, revogação de consentimento e informações sobre compartilhamento de dados com entidades públicas e privadas. Para exercer esses direitos, você deve primeiro apresentar uma solicitação expressa diretamente ao controlador de dados responsável pelo tratamento dos dados pessoais. Se o controlador não responder adequadamente, você pode apresentar uma petição de titular à ANPD, documentando sua tentativa de contato com o controlador (como número de protocolo, orientação recebida, mensagens ou e-mails). Petições anônimas não são aceitas.
Não compre um produto de monitoramento reflexivamente. Primeiro verifique se a organização violada, seu banco, seguradora ou empregador já o fornece, quais bureaus ele monitora, com que frequência verifica e quais tipos de uso indevido ele não pode detectar.
Remova cópias públicas indesejadas
Se o identificador está simplesmente publicado, trabalhe da fonte para fora:
- remova ou corrija a página de origem ou campo de conta
- cancele a inscrição na listagem do corretor, se essa for a fonte
- solicite remoção dos resultados de busca de acordo com a política atual do buscador
- use uma ferramenta de conteúdo desatualizado após a fonte mudar
- monitore por uma nova URL ou registro
O recurso Resultados sobre você do Google pode encontrar e monitorar resultados suportados contendo endereço residencial, número de telefone ou endereço de e-mail. Uma remoção de busca aprovada não exclui a página de origem, então complete ambas as camadas quando possível.
Prepare-se para phishing direcionado
Uma vez que um identificador e contexto são públicos, um golpe pode soar convincente. Trate mensagens inesperadas sobre vazamento, entrega, alteração de folha de pagamento, alerta bancário ou recuperação de conta como não confiáveis até verificá-las por meio de um canal independente.
- Nunca compartilhe um código de uso único com alguém que liga ou envia mensagem.
- Não aprove uma solicitação de autenticação multifator que você não iniciou.
- Abra o aplicativo da empresa ou digite seu endereço conhecido você mesmo em vez de seguir o link da mensagem.
- Avise familiares ou colegas de trabalho sobre uma tentativa de falsificação de identidade se seus nomes ou funções estiverem sendo usados.
- Preserve mensagens ameaçadoras ou fraudulentas antes de bloqueá-las e denunciá-las.
No Brasil, você pode usar o serviço Não Me Perturbe da Anatel em www.naomeperturbe.com.br para bloquear chamadas de telemarketing de operadoras de telecomunicações e bancos que oferecem crédito consignado. O bloqueio não se aplica a chamadas para confirmação de dados, prevenção de fraudes, cobrança de dívidas, solicitações de retenção de portabilidade ou ofertas de outros produtos bancários. Você também pode usar o portal Qual Empresa Me Ligou em www.qualempresameligou.com.br para identificar qual empresa (pessoa jurídica com CNPJ) está ligando de um número de telefone específico.
Você precisa de um novo número de telefone ou endereço de e-mail?
Geralmente, não. Uma senha única, autenticação multifator forte, configurações de recuperação protegidas, proteções da operadora, filtragem e remoção da fonte são menos disruptivos. Alterar o identificador também não apaga seu histórico público antigo.
Considere uma alteração quando a conta ou número não puder ser recuperado, o assédio direcionado continuar apesar dos controles ou um plano de segurança exigir um novo canal. Mova contas críticas deliberadamente, mantenha o novo identificador privado e não publique uma mensagem de encaminhamento que conecte os identificadores antigo e novo.
Se uma pessoa abusiva pode monitorar seu dispositivo ou contas, use um dispositivo mais seguro e busque um plano de segurança centrado no sobrevivente antes de fazer alterações visíveis. A FTC observa que alterações de conta ou dispositivo podem alertar um agressor e que evidências podem precisar ser preservadas primeiro.
Para um inventário mais amplo, use a auditoria de exposição de dados públicos. Para limpeza de fonte e índice, siga o fluxo de trabalho de remoção de resultados de busca.