CYBER WELFARE

Proteja a sua privacidade digital

Conta comprometida: os primeiros passos e a quem pedir ajuda

Ficha complementar da lição “Reconhecer uma conta comprometida e pedir ajuda” — curso Segurança Online

Uma conta pode ser tomada sem que tenhas feito nada de errado. Esta ficha explica os sinais que merecem atenção, porque é que uma palavra-passe nova sozinha não basta, a ordem dos passos que devolve uma conta, e onde encontrar ajuda a sério. Quase tudo isto se prepara melhor num dia calmo.

Sobre a ajuda, uma coisa dita à cabeça: em Portugal o canal depende do que aconteceu. Nenhuma entidade pública publica uma ordem única — o Banco de Portugal manda contactar o banco imediatamente, a APAV põe a queixa antes do banco, a ANACOM ordena o caso do telemóvel roubado, a DECO a escala da reclamação. São ordens parciais, todas defensáveis, e a desta ficha está justificada passo a passo.

A ideia-chave: quem toma uma conta muda a fechadura e deixa uma chave suplente. Recupera as duas, de um dispositivo limpo e por um caminho que escolheste tu.

A. Porque é que isto conta

As palavras-passe escapam de serviços, os dispositivos infetam-se e as mensagens convincentes apanham pessoas cuidadosas. Quando uma conta é tomada, a reação natural é mudar a palavra-passe: é importante, e raramente é o trabalho todo.

Quem toma uma conta muda habitualmente duas coisas. A palavra-passe, para que não consigas entrar. E a via de regresso: o e-mail e o número de recuperação que permitem redefini-la, e às vezes um reencaminhamento que envia cópias das tuas mensagens para outro lado. A primeira fecha-te a porta; a segunda deixa-o voltar depois de mudares a palavra-passe.

Recuperar uma conta é reclamar as duas, de um dispositivo em que confies e por um caminho teu.

Em Portugal, o canal depende do que aconteceu

O Todos Contam — Banco de Portugal, CMVM e ASF em conjunto — enumera cinco destinatários para quem sofreu uma fraude: a instituição de crédito, as forças policiais (PSP, GNR, Polícia Judiciária), o Ministério Público, a CNPD e a Direção-Geral do Consumidor. Enumera-os; não os ordena. Este é o mapa, com a fonte de cada linha:

CanalQuandoQuem o afirma
O teu bancoLogo que haja suspeita de fraude ou um movimento que não reconhecesBanco de Portugal; Todos Contam
A tua operadoraSe foi o cartão SIM ou o telemóvel: bloquear o SIM, depois o equipamento pelo IMEIANACOM
Queixa Eletrónica (GNR/PSP)Para a burla, com Cartão de Cidadão ou Chave Móvel Digitalqueixaselectronicas.mai.gov.pt
cibercrime@pgr.ptDenúncia ao Ministério Público, com identificação e assinaturaGabinete de Cibercrime
Linha Internet Segura, 800 21 90 90Apoio e orientação, a qualquer momento, e também a familiares e amigosAPAV
Livro de Reclamações e, depois, Banco de PortugalSe o banco não responde ou recusa o reembolso. Avalia a conduta; não impõe indemnizaçõesBdP; DECO
CNPD (Portugal)Se houve uma violação de dados pessoais e não foste informadoCNPD

O banco vem primeiro não por cortesia: é a notificação que fecha a exposição, e cada hora de atraso é dinheiro que pode continuar a correr por tua conta. Há uma exceção: se foi a SIM, chamar o banco serve de pouco, porque os códigos chegam a quem tem o teu número.

B. Conceitos-chave

Sete ideias sobre reconhecer uma tomada de conta e desfazê-la.

Os sinais

Não consegues iniciar sessão; os teus contactos recebem mensagens que não enviaste; chegam avisos de inícios de sessão ou de alterações de segurança que não fizeste; chega uma redefinição ou um código que não pediste.

Porque é que isto te interessa: um sinal sozinho não é prova — um e-mail de redefinição pode só querer dizer que alguém escreveu o teu endereço. Dois sinais juntos merecem ação.

A via de regresso

O e-mail e o número de recuperação que a conta usa para te deixar redefinir a palavra-passe, mais os reencaminhamentos, numa conta de correio.

Porque é que isto te interessa: se agora pertencerem a outra pessoa, ela redefine também a tua palavra-passe nova. Verificá-los faz parte de recuperar a conta.

O teu próprio caminho

Abrir a aplicação do serviço, ou escrever o endereço à mão, e usar a página oficial de recuperação.

Porque é que isto te interessa: uma mensagem que te avisa sobre a conta, ou se oferece para a recuperar, pode fazer parte do mesmo ataque — e vale a frase do Banco de Portugal: «a instituição nunca lhe solicitará os dados de acesso». A recuperação começa onde a começas tu.

Um dispositivo limpo

Um dispositivo em que tenhas razões para confiar: não o que pode estar infetado.

Porque é que isto te interessa: se houver software malicioso no teu dispositivo habitual, ele copia a palavra-passe nova à medida que a escreves.

Terminar sessão em todos os dispositivos

A maioria dos grandes serviços permite terminar todas as sessões de uma vez, nas definições de segurança.

Porque é que isto te interessa: termina o acesso de quem já tem sessão aberta, o que uma palavra-passe nova não garante sempre.

O reembolso das operações não autorizadas

O regime está no Decreto-Lei n.º 91/2018 e explicado em «Cuidados a ter com os cartões bancários», do Todos Contam. Tens de informar o prestador de serviços de pagamento «sem demoras injustificadas» de qualquer «utilização não autorizada». Depois dessa notificação deixas de responder pelos débitos seguintes; antes dela, a responsabilidade está limitada a 50 euros, é total em caso de negligência grave — escrever o PIN no cartão, diz a fonte — e ilimitada em caso de atuação fraudulenta.

Porque é que isto te interessa: é dinheiro, e depende de uma chamada feita a horas. E há o outro lado, no Guia do Banco de Portugal: se o prestador não exigir autenticação forte, é ele que «assume quaisquer perdas financeiras decorrentes dessa operação».

Ajuda a sério

As páginas de ajuda do serviço, o teu banco e os canais do mapa. A Linha Internet Segura, da APAV, dá apoio psicológico, jurídico e social, e atende familiares e amigos.

Porque é que isto te interessa: a ajuda verdadeira não te contacta primeiro, e nunca te pede a palavra-passe nem um código. A ANACOM teve de publicar um alerta por isso mesmo: «a ANACOM não realiza contactos, por qualquer meio».

C. Um exemplo concreto: as mensagens que o Tomás não enviou

No domingo de manhã, dois amigos perguntaram ao Tomás por uma ligação que ele lhes teria enviado de noite. Não enviou nada. Quando tentou o e-mail no portátil, a palavra-passe já não funcionava.

Minutos depois chegou uma mensagem a oferecer-se para «restaurar a conta» através de uma ligação. Esteve a ponto de a usar.

Nada do que o Tomás fez foi despropositado. Mas foi a oferta que o encontrou, não o contrário.

O que mudou o desfecho

  • Ignorou a mensagem e usou o telemóvel, em que confiava, e não o portátil.
  • No telemóvel abriu ele mesmo a página oficial de recuperação e provou que a conta era dele.
  • Definiu uma palavra-passe nova e usou «terminar sessão em todos os dispositivos».
  • Nas definições de segurança encontrou um número de recuperação que não era dele e uma regra de reencaminhamento a enviar o correio para um endereço desconhecido. Removeu os dois.
  • Havia um pagamento que não reconhecia: ligou ao banco no mesmo dia e pediu o cancelamento das credenciais e do cartão.
  • Analisou o portátil antes de voltar a usá-lo, avisou os contactos e ligou um segundo fator.

A diferença foi a ordem, e ter recuperado a via de regresso e não apenas a palavra-passe.

D. Experimenta: prepara a via de regresso (20 minutos)

Quatro passos, feitos num dia calmo. Nenhum deles parte do princípio de que algo está mal.

Passo 1 — Verifica a via de regresso do teu e-mail

  • Nas definições de segurança do teu e-mail principal, encontra o endereço e o número de recuperação. Ainda são os dois teus, e ainda estão em uso?
  • Nas definições do correio, procura reencaminhamentos e filtros. Cada um foi criado por ti?

Passo 2 — Guarda as páginas de recuperação oficiais

Passo 3 — Escreve a tua ordem

  • Para o dia em que precisares, escreve estas linhas onde as encontres sem o teu dispositivo habitual:
  • Usar um dispositivo limpo e entrar pelo meu próprio caminho.
  • Recuperar a conta pela recuperação oficial do serviço.
  • Palavra-passe nova, e depois terminar sessão em todos os dispositivos.
  • Verificar o e-mail e o número de recuperação e os reencaminhamentos.
  • Avisar os contactos e ligar um segundo fator.
  • Se houver dinheiro em causa, o banco não espera por estes passos.

Passo 4 — Anota a quem ligarias

  • O número do teu banco, das costas do cartão — e, se houver uma linha de fraude separada, essa. Procura-a antes de precisares dela.
  • O número da operadora, para bloquear o SIM.
  • Queixa Eletrónica, em queixaselectronicas.mai.gov.pt, para a burla; queixa presencial na PSP ou GNR; ou denúncia para cibercrime@pgr.pt.
  • Linha Internet Segura, 800 21 90 90, para apoio e orientação.
  • Para emergências, nenhum destes serve: é o 112.

O passo 1 leva cinco minutos, e decide como vai correr o dia mau.

E. Vídeos, artigos e outros recursos

Fontes portuguesas, e duas inglesas para o que nenhuma delas cobre.

Todos Contam (Banco de Portugal, CMVM e ASF) — Prevenir a fraude
A lista institucional de destinatários de uma comunicação de fraude.
https://www.todoscontam.pt/pt-pt/prevenir-fraude

Todos Contam — Cuidados a ter com os cartões bancários
A fonte primária do regime de responsabilidade: «sem demoras injustificadas» e o limite de 50 euros.
https://www.todoscontam.pt/pt-pt/cuidados-ter-com-os-cartoes-bancarios

Banco de Portugal — Guia sobre a autenticação forte do cliente (PDF)
Sem autenticação forte, o prestador assume as perdas.
https://www.bportugal.pt/sites/default/files/anexos/pdf-boletim/guia_autenticacao_forte.pdf

Banco de Portugal — Reclamar de uma entidade supervisionada

O canal é um só, o livro de reclamações eletrónico em http://www.livroreclamacoes.pt — e o Banco de Portugal avalia a conduta, não impõe indemnizações.
https://clientebancario.bportugal.pt/pt-pt/reclamar-de-uma-entidade-supervisionada

Queixa Eletrónica (GNR e PSP) — Burla
Autenticação por Cartão de Cidadão, Chave Móvel Digital ou Via CTT. O sistema avisa que não se destina a emergências e que o procedimento criminal depende de queixa.
https://queixaselectronicas.mai.gov.pt/Queixas/Burla

Gabinete de Cibercrime (Procuradoria-Geral da República) — Denúncia
cibercrime@pgr.pt, com identificação e assinatura.
https://cibercrime.ministeriopublico.pt/pagina/denuncia

APAV — Fui vítima
A sequência para a vítima: cessar o contacto, preservar a prova, denunciar na plataforma, apresentar queixa-crime, pedir apoio.
https://cibercrime.apav.pt/index.php/fui-vitima

APAV — Linha Internet Segura
800 21 90 90: apoio a vítimas, e hotline para conteúdos ilegais.
https://cibercrime.apav.pt/index.php/linha-internet-segura

CNPD (Portugal) — Violação de dados ou data breach
Dirigida a quem trata dados pessoais: a notificação à CNPD em 72 horas e o dever de informar os titulares quando o risco é elevado. Se não te informaram, podes apresentar uma participação.
https://www.cnpd.pt/organizacoes/outras-obrigacoes/violacao-de-dados-ou-data-breach/

DECO PROteste — Reclamar do banco (2 de junho de 2026)
Fonte secundária, de uma associação de consumidores, e a única que põe a escala por ordem: banco, livro de reclamações, Banco de Portugal, entidades setoriais, resolução alternativa de litígios, tribunal. Resposta em 15 dias úteis.
https://www.deco.proteste.pt/dinheiro/contas-ordem/dicas/reclamar-banco-resolver-conflitos-forma-rapida-eficaz

RTP, Antena 1 — Detetou um movimento que não reconhece na sua conta? (20 de maio de 2026)
Serviço público de rádio a reportar o Banco de Portugal, cuja página original não está acessível: «Sempre que haja suspeita de fraude, deve contactar imediatamente o seu banco.»
https://antena1.rtp.pt/politica-sociedade/detetou-um-movimento-que-nao-reconhece-na-sua-conta/

NCSC (Reino Unido) — Recovering a hacked account

Em inglês, e fica em inglês: nenhuma fonte portuguesa trata a inspeção técnica de uma conta comprometida — sessões ativas, dispositivos e aplicações ligadas, reencaminhamentos criados pelo atacante.
https://www.ncsc.gov.uk/guidance/recovering-a-hacked-account

FTC (Estados Unidos) — How to recover your hacked email or social media account
https://consumer.ftc.gov/articles/how-recover-your-hacked-email-or-social-media-account

Links verificados em setembro de 2026.

F. O Framework Cyber Welfare: Competências, Consciência, Comportamento Seguro

Esta lição assenta no pilar Comportamento Seguro, ao nível FL2. Fecha o nível Essencial e abre o caminho ao Intermédio.

Competências

  • Encontrar e verificar os dados de recuperação de uma conta e os reencaminhamentos.
  • Usar a recuperação oficial do serviço, de um dispositivo limpo.
  • Saber que canal corresponde a cada tipo de incidente, e o que cada um faz.

Consciência

  • Reconhecer os sinais de uma tomada de conta, e que um sinal sozinho não é prova.
  • Perceber que uma tomada de conta muda a via de regresso, não só a palavra-passe.
  • Saber que o Banco de Portugal avalia a conduta do banco e não impõe indemnizações: o reembolso vem do banco, por lei.

Comportamento Seguro

  • Entrar pelo teu próprio caminho, nunca por uma ligação numa mensagem de aviso.
  • Pedir ajuda ao serviço, ao banco e aos canais nacionais, nunca a quem te contacta primeiro.
  • Informar o banco «sem demoras injustificadas»: é a notificação que fecha a exposição.

G. Perguntas para levar contigo

  1. Se a tua conta de e-mail principal fosse tomada esta noite, que dispositivo usarias para a recuperar?
  2. O número de telefone de recuperação da tua conta de e-mail continua a ser teu?
  3. A quem ligavas primeiro se tivesse saído dinheiro da tua conta?
  4. Sabes se o teu banco tem uma linha de fraude, e onde está o número?

H. O que fazer agora

As recomendações (R) da base Cyber Welfare que se aplicam aqui mais diretamente.

1. Dar por isso cedo

  • R8 — Ativar os alertas de início de sessão, para que um acesso que não fizeste te chegue depressa.
  • R29 — Quando um contacto te avisa de uma mensagem enviada em teu nome, levar a sério.

Compromisso mínimo: verifica hoje se o e-mail e o número de recuperação do teu e-mail principal são teus.

2. Recuperar, e manter

  • R4 — Ligar um segundo fator, a começar pelo e-mail principal, quando a conta voltar a ser tua.
  • R1 e R2 — Uma palavra-passe diferente por conta, num gestor, para que uma tomada de conta não abra as outras.

Compromisso mínimo: escreve a tua ordem de cinco linhas do passo 3 e guarda-a longe do teu dispositivo habitual.

Em resumo

  • Um sinal sozinho não é prova; dois juntos merecem ação. Uma tomada de conta muda a palavra-passe e a via de regresso: recupera as duas.
  • Dispositivo limpo e o teu caminho primeiro; depois recuperação, palavra-passe nova, terminar sessão em todos os dispositivos, dados de recuperação e reencaminhamento, contactos.
  • Se houver dinheiro em causa, o banco é a primeira chamada: a notificação «sem demoras injustificadas» fecha a exposição e limita a responsabilidade a 50 euros.
  • Não há uma ordem oficial única de canais em Portugal: há um mapa — banco, operadora, queixa ou denúncia, Linha Internet Segura, livro de reclamações, CNPD (Portugal).
  • A ajuda verdadeira nunca te contacta primeiro e nunca te pede a palavra-passe nem um código.

Descobre mais fichas complementares dos cursos do programa Proteja a Sua Privacidade Digital.

Se quiseres seguir o percurso inteiro, o Programa Cyber Welfare é gratuito e aberto a todos.

→ Aderir ao Programa Cyber Welfare

Deixe um comentário