Skip to content

O que fazer quando seu telefone ou e-mail é exposto

Avalie um telefone ou e-mail exposto, proteja contas comprometidas, responda a riscos de vazamento, remova cópias públicas e monitore uso indevido.

Resposta rápida

Resposta rápida para O que fazer quando seu telefone ou e-mail é exposto

Primeiro, distinga entre visibilidade pública, notificação de vazamento e invasão ativa de conta. Se houver atividade não autorizada, recupere a conta de e-mail ou operadora pelo canal oficial, altere senhas reutilizadas, revogue sessões, verifique configurações de recuperação e regras de encaminhamento, e ative a autenticação multifator mais forte disponível. Depois, responda aos dados exatamente expostos, remova cópias indesejadas da fonte e dos buscadores, fique atento a phishing direcionado e use a recuperação oficial de roubo de identidade se houver uso indevido financeiro ou de identidade.

  • Um número de telefone ou e-mail publicamente visível não é, por si só, prova de que a conta foi invadida.
  • Proteja o controle do e-mail e da operadora antes da limpeza cosmética nos buscadores, porque esses canais podem redefinir outras contas.
  • Ajuste a resposta aos campos expostos e ao uso indevido observado; alterar o identificador geralmente é o último passo, não o primeiro.

Tópicos: Exposição de dados · Recuperação de conta · Segurança de e-mail · Resposta a troca de SIM

Encontrar seu número de telefone ou e-mail online não significa automaticamente que a conta foi invadida. Pode ser um contato público intencional, um perfil antigo, uma listagem em sites de busca de pessoas, um registro de vazamento ou evidência de uma invasão ativa. A resposta correta depende de qual dessas situações ocorreu.

Proteja primeiro qualquer conta que mostre atividade não autorizada. A remoção de um buscador pode esperar; o controle do seu e-mail e número de telefone não pode.

Classifique o incidente antes de agir

O que você encontrouO que isso estabelecePrimeira ação
Endereço em uma página públicaO identificador é descobrívelRegistre a URL e solicite remoção da fonte se indesejado
Endereço citado em notificação de vazamentoUm serviço informa que dados especificados foram expostosConfirme a notificação pelo site oficial do serviço e identifique os campos expostos
Login inesperado ou alteração de senhaPossível comprometimento de contaUse o processo oficial de recuperação do provedor a partir de um dispositivo confiável
Telefone perde serviço repentinamentePossível troca de SIM ou portabilidade, entre outras causasContate a operadora por um número confiável imediatamente
Cobranças ou contas desconhecidasPossível fraude financeira ou roubo de identidadeContate a instituição, revise o crédito e use o processo oficial de recuperação
Mais spam após publicaçãoO endereço pode estar em listas de marketing ou golpesFiltre e denuncie mensagens; não infira acesso à conta sem outras evidências

Preserve a notificação, URL da fonte, registros de data/hora, alertas de login inesperados e números de protocolo. Não clique em um link de notificação de vazamento até confirmar o incidente no domínio oficial da empresa ou por meio de detalhes de contato encontrados independentemente.

Se a conta de e-mail pode estar comprometida

O e-mail é frequentemente o canal de recuperação para outras contas, então proteja-o antes de perfis sociais ou contas de compras.

  1. Use a página oficial de recuperação de conta do provedor a partir de um dispositivo em que você confia.
  2. Altere a senha para um valor longo e único. Se a senha antiga foi reutilizada, altere-a em todos os outros lugares onde foi usada.
  3. Encerre outras sessões e remova dispositivos que você não reconhece.
  4. Ative a autenticação multifator. Prefira uma chave de segurança ou outro método resistente a phishing quando o provedor oferecer suporte; um aplicativo autenticador é geralmente uma alternativa melhor do que confiar apenas em mensagens de texto.
  5. Verifique endereços de e-mail de recuperação, números de telefone de recuperação, senhas de aplicativos e aplicativos conectados.
  6. Inspecione regras de encaminhamento, filtros, delegados, e-mails enviados e e-mails excluídos em busca de alterações que você não fez.
  7. Avise contatos se mensagens foram enviadas da sua conta, especialmente solicitações de dinheiro ou links.

A FTC recomenda especificamente alterar a senha, encerrar sessão em todos os dispositivos, ativar autenticação de dois fatores, verificar informações de recuperação e remover regras de encaminhamento desconhecidas após recuperar uma conta de e-mail.

Se o número de telefone pode estar comprometido

Um número público cria risco de spam e falsificação de identidade, mas não dá por si só a alguém o controle da linha. Perda de serviço, um alerta inesperado da operadora ou mensagens de redefinição de senha que você não solicitou podem indicar uma tentativa de troca de SIM ou portabilidade.

Contate a operadora usando seu site oficial, aplicativo, loja ou um número de uma conta — não um link no alerta. Peça para:

  • confirmar se o SIM, eSIM, titular da conta ou operadora mudou
  • restaurar o controle se ocorreu uma alteração não autorizada
  • redefinir a senha e o PIN da conta da operadora
  • ativar o bloqueio de número, bloqueio de portabilidade ou proteção de transferência mais forte disponível
  • documentar o incidente e fornecer um número de protocolo

Depois que o controle for restaurado, altere senhas em contas que usam o telefone para recuperação, revogue sessões desconhecidas e substitua a autenticação baseada em SMS por um método mais forte quando possível. Revise contas bancárias, de cartão, de pagamento e de e-mail em busca de alterações feitas durante a perda de serviço.

Responda aos dados que foram realmente expostos

Uma notificação de vazamento deve informar quais categorias foram envolvidas. Ajuste a resposta a essas categorias:

  • Apenas e-mail ou telefone: espere phishing direcionado e falsificação de identidade; proteja as contas e monitore nova exposição.
  • Senha ou segredo de autenticação: altere-a imediatamente em todos os lugares onde foi reutilizada e revogue sessões ou tokens.
  • Identificador governamental ou dados financeiros: siga a resposta oficial de roubo de identidade, monitore contas afetadas e considere um bloqueio de crédito ou alerta de fraude quando aplicável.
  • Registros médicos, de emprego ou outros registros sensíveis: siga as rotas regulatórias e organizacionais apropriadas para esse tipo de registro e jurisdição.

Nos Estados Unidos, a FTC afirma que bloqueios de crédito são gratuitos e devem ser feitos em cada um dos três principais bureaus de crédito; um alerta de fraude de um ano pode ser feito por meio de um bureau, que deve notificar os outros dois. Se as informações estiverem sendo usadas indevidamente, IdentityTheft.gov fornece um plano de recuperação e cartas.

No Brasil, sob a Lei Geral de Proteção de Dados Pessoais (LGPD), você tem direito a confirmar a existência de tratamento de dados, acessar seus dados pessoais, corrigir dados incompletos ou desatualizados, solicitar anonimização, bloqueio ou exclusão de dados desnecessários ou excessivos, portabilidade de dados, revogação de consentimento e informações sobre compartilhamento de dados com entidades públicas e privadas. Para exercer esses direitos, você deve primeiro apresentar uma solicitação expressa diretamente ao controlador de dados responsável pelo tratamento dos dados pessoais. Se o controlador não responder adequadamente, você pode apresentar uma petição de titular à ANPD, documentando sua tentativa de contato com o controlador (como número de protocolo, orientação recebida, mensagens ou e-mails). Petições anônimas não são aceitas.

Não compre um produto de monitoramento reflexivamente. Primeiro verifique se a organização violada, seu banco, seguradora ou empregador já o fornece, quais bureaus ele monitora, com que frequência verifica e quais tipos de uso indevido ele não pode detectar.

Remova cópias públicas indesejadas

Se o identificador está simplesmente publicado, trabalhe da fonte para fora:

  1. remova ou corrija a página de origem ou campo de conta
  2. cancele a inscrição na listagem do corretor, se essa for a fonte
  3. solicite remoção dos resultados de busca de acordo com a política atual do buscador
  4. use uma ferramenta de conteúdo desatualizado após a fonte mudar
  5. monitore por uma nova URL ou registro

O recurso Resultados sobre você do Google pode encontrar e monitorar resultados suportados contendo endereço residencial, número de telefone ou endereço de e-mail. Uma remoção de busca aprovada não exclui a página de origem, então complete ambas as camadas quando possível.

Prepare-se para phishing direcionado

Uma vez que um identificador e contexto são públicos, um golpe pode soar convincente. Trate mensagens inesperadas sobre vazamento, entrega, alteração de folha de pagamento, alerta bancário ou recuperação de conta como não confiáveis até verificá-las por meio de um canal independente.

  • Nunca compartilhe um código de uso único com alguém que liga ou envia mensagem.
  • Não aprove uma solicitação de autenticação multifator que você não iniciou.
  • Abra o aplicativo da empresa ou digite seu endereço conhecido você mesmo em vez de seguir o link da mensagem.
  • Avise familiares ou colegas de trabalho sobre uma tentativa de falsificação de identidade se seus nomes ou funções estiverem sendo usados.
  • Preserve mensagens ameaçadoras ou fraudulentas antes de bloqueá-las e denunciá-las.

No Brasil, você pode usar o serviço Não Me Perturbe da Anatel em www.naomeperturbe.com.br para bloquear chamadas de telemarketing de operadoras de telecomunicações e bancos que oferecem crédito consignado. O bloqueio não se aplica a chamadas para confirmação de dados, prevenção de fraudes, cobrança de dívidas, solicitações de retenção de portabilidade ou ofertas de outros produtos bancários. Você também pode usar o portal Qual Empresa Me Ligou em www.qualempresameligou.com.br para identificar qual empresa (pessoa jurídica com CNPJ) está ligando de um número de telefone específico.

Você precisa de um novo número de telefone ou endereço de e-mail?

Geralmente, não. Uma senha única, autenticação multifator forte, configurações de recuperação protegidas, proteções da operadora, filtragem e remoção da fonte são menos disruptivos. Alterar o identificador também não apaga seu histórico público antigo.

Considere uma alteração quando a conta ou número não puder ser recuperado, o assédio direcionado continuar apesar dos controles ou um plano de segurança exigir um novo canal. Mova contas críticas deliberadamente, mantenha o novo identificador privado e não publique uma mensagem de encaminhamento que conecte os identificadores antigo e novo.

Se uma pessoa abusiva pode monitorar seu dispositivo ou contas, use um dispositivo mais seguro e busque um plano de segurança centrado no sobrevivente antes de fazer alterações visíveis. A FTC observa que alterações de conta ou dispositivo podem alertar um agressor e que evidências podem precisar ser preservadas primeiro.

Para um inventário mais amplo, use a auditoria de exposição de dados públicos. Para limpeza de fonte e índice, siga o fluxo de trabalho de remoção de resultados de busca.

Continuar lendo