Ficha complementar da lição “Reconhecer uma conta comprometida e pedir ajuda” — curso Segurança Online
Uma conta pode ser tomada sem que tenhas feito nada de errado. Esta ficha explica os sinais que merecem atenção, porque é que uma palavra-passe nova sozinha não basta, a ordem dos passos que devolve uma conta, e onde encontrar ajuda a sério. Quase tudo isto se prepara melhor num dia calmo.
Sobre a ajuda, uma coisa dita à cabeça: em Portugal o canal depende do que aconteceu. Nenhuma entidade pública publica uma ordem única — o Banco de Portugal manda contactar o banco imediatamente, a APAV põe a queixa antes do banco, a ANACOM ordena o caso do telemóvel roubado, a DECO a escala da reclamação. São ordens parciais, todas defensáveis, e a desta ficha está justificada passo a passo.
A ideia-chave: quem toma uma conta muda a fechadura e deixa uma chave suplente. Recupera as duas, de um dispositivo limpo e por um caminho que escolheste tu.
A. Porque é que isto conta
As palavras-passe escapam de serviços, os dispositivos infetam-se e as mensagens convincentes apanham pessoas cuidadosas. Quando uma conta é tomada, a reação natural é mudar a palavra-passe: é importante, e raramente é o trabalho todo.
Quem toma uma conta muda habitualmente duas coisas. A palavra-passe, para que não consigas entrar. E a via de regresso: o e-mail e o número de recuperação que permitem redefini-la, e às vezes um reencaminhamento que envia cópias das tuas mensagens para outro lado. A primeira fecha-te a porta; a segunda deixa-o voltar depois de mudares a palavra-passe.
Recuperar uma conta é reclamar as duas, de um dispositivo em que confies e por um caminho teu.
Em Portugal, o canal depende do que aconteceu
O Todos Contam — Banco de Portugal, CMVM e ASF em conjunto — enumera cinco destinatários para quem sofreu uma fraude: a instituição de crédito, as forças policiais (PSP, GNR, Polícia Judiciária), o Ministério Público, a CNPD e a Direção-Geral do Consumidor. Enumera-os; não os ordena. Este é o mapa, com a fonte de cada linha:
| Canal | Quando | Quem o afirma |
|---|---|---|
| O teu banco | Logo que haja suspeita de fraude ou um movimento que não reconheces | Banco de Portugal; Todos Contam |
| A tua operadora | Se foi o cartão SIM ou o telemóvel: bloquear o SIM, depois o equipamento pelo IMEI | ANACOM |
| Queixa Eletrónica (GNR/PSP) | Para a burla, com Cartão de Cidadão ou Chave Móvel Digital | queixaselectronicas.mai.gov.pt |
| cibercrime@pgr.pt | Denúncia ao Ministério Público, com identificação e assinatura | Gabinete de Cibercrime |
| Linha Internet Segura, 800 21 90 90 | Apoio e orientação, a qualquer momento, e também a familiares e amigos | APAV |
| Livro de Reclamações e, depois, Banco de Portugal | Se o banco não responde ou recusa o reembolso. Avalia a conduta; não impõe indemnizações | BdP; DECO |
| CNPD (Portugal) | Se houve uma violação de dados pessoais e não foste informado | CNPD |
O banco vem primeiro não por cortesia: é a notificação que fecha a exposição, e cada hora de atraso é dinheiro que pode continuar a correr por tua conta. Há uma exceção: se foi a SIM, chamar o banco serve de pouco, porque os códigos chegam a quem tem o teu número.
B. Conceitos-chave
Sete ideias sobre reconhecer uma tomada de conta e desfazê-la.
Os sinais
Não consegues iniciar sessão; os teus contactos recebem mensagens que não enviaste; chegam avisos de inícios de sessão ou de alterações de segurança que não fizeste; chega uma redefinição ou um código que não pediste.
Porque é que isto te interessa: um sinal sozinho não é prova — um e-mail de redefinição pode só querer dizer que alguém escreveu o teu endereço. Dois sinais juntos merecem ação.
A via de regresso
O e-mail e o número de recuperação que a conta usa para te deixar redefinir a palavra-passe, mais os reencaminhamentos, numa conta de correio.
Porque é que isto te interessa: se agora pertencerem a outra pessoa, ela redefine também a tua palavra-passe nova. Verificá-los faz parte de recuperar a conta.
O teu próprio caminho
Abrir a aplicação do serviço, ou escrever o endereço à mão, e usar a página oficial de recuperação.
Porque é que isto te interessa: uma mensagem que te avisa sobre a conta, ou se oferece para a recuperar, pode fazer parte do mesmo ataque — e vale a frase do Banco de Portugal: «a instituição nunca lhe solicitará os dados de acesso». A recuperação começa onde a começas tu.
Um dispositivo limpo
Um dispositivo em que tenhas razões para confiar: não o que pode estar infetado.
Porque é que isto te interessa: se houver software malicioso no teu dispositivo habitual, ele copia a palavra-passe nova à medida que a escreves.
Terminar sessão em todos os dispositivos
A maioria dos grandes serviços permite terminar todas as sessões de uma vez, nas definições de segurança.
Porque é que isto te interessa: termina o acesso de quem já tem sessão aberta, o que uma palavra-passe nova não garante sempre.
O reembolso das operações não autorizadas
O regime está no Decreto-Lei n.º 91/2018 e explicado em «Cuidados a ter com os cartões bancários», do Todos Contam. Tens de informar o prestador de serviços de pagamento «sem demoras injustificadas» de qualquer «utilização não autorizada». Depois dessa notificação deixas de responder pelos débitos seguintes; antes dela, a responsabilidade está limitada a 50 euros, é total em caso de negligência grave — escrever o PIN no cartão, diz a fonte — e ilimitada em caso de atuação fraudulenta.
Porque é que isto te interessa: é dinheiro, e depende de uma chamada feita a horas. E há o outro lado, no Guia do Banco de Portugal: se o prestador não exigir autenticação forte, é ele que «assume quaisquer perdas financeiras decorrentes dessa operação».
Ajuda a sério
As páginas de ajuda do serviço, o teu banco e os canais do mapa. A Linha Internet Segura, da APAV, dá apoio psicológico, jurídico e social, e atende familiares e amigos.
Porque é que isto te interessa: a ajuda verdadeira não te contacta primeiro, e nunca te pede a palavra-passe nem um código. A ANACOM teve de publicar um alerta por isso mesmo: «a ANACOM não realiza contactos, por qualquer meio».
C. Um exemplo concreto: as mensagens que o Tomás não enviou
No domingo de manhã, dois amigos perguntaram ao Tomás por uma ligação que ele lhes teria enviado de noite. Não enviou nada. Quando tentou o e-mail no portátil, a palavra-passe já não funcionava.
Minutos depois chegou uma mensagem a oferecer-se para «restaurar a conta» através de uma ligação. Esteve a ponto de a usar.
Nada do que o Tomás fez foi despropositado. Mas foi a oferta que o encontrou, não o contrário.
O que mudou o desfecho
- Ignorou a mensagem e usou o telemóvel, em que confiava, e não o portátil.
- No telemóvel abriu ele mesmo a página oficial de recuperação e provou que a conta era dele.
- Definiu uma palavra-passe nova e usou «terminar sessão em todos os dispositivos».
- Nas definições de segurança encontrou um número de recuperação que não era dele e uma regra de reencaminhamento a enviar o correio para um endereço desconhecido. Removeu os dois.
- Havia um pagamento que não reconhecia: ligou ao banco no mesmo dia e pediu o cancelamento das credenciais e do cartão.
- Analisou o portátil antes de voltar a usá-lo, avisou os contactos e ligou um segundo fator.
A diferença foi a ordem, e ter recuperado a via de regresso e não apenas a palavra-passe.
D. Experimenta: prepara a via de regresso (20 minutos)
Quatro passos, feitos num dia calmo. Nenhum deles parte do princípio de que algo está mal.
Passo 1 — Verifica a via de regresso do teu e-mail
- Nas definições de segurança do teu e-mail principal, encontra o endereço e o número de recuperação. Ainda são os dois teus, e ainda estão em uso?
- Nas definições do correio, procura reencaminhamentos e filtros. Cada um foi criado por ti?
Passo 2 — Guarda as páginas de recuperação oficiais
- Para o e-mail e as duas ou três contas mais importantes, guarda a página oficial de recuperação num sítio a que chegues de outro dispositivo:
- Google: https://accounts.google.com/signin/recovery
- Microsoft (pt-PT), para ver onde e quando a conta foi usada: https://support.microsoft.com/pt-pt/account-billing/o-que-é-a-página-atividade-recente-23cf5556-4dbe-70da-82c8-bb3a8d8f8016
- Apple: https://iforgot.apple.com
- Chave Móvel Digital, que abre os serviços públicos: https://www.gov.pt/servicos/ativar-a-chave-movel-digital
Passo 3 — Escreve a tua ordem
- Para o dia em que precisares, escreve estas linhas onde as encontres sem o teu dispositivo habitual:
- Usar um dispositivo limpo e entrar pelo meu próprio caminho.
- Recuperar a conta pela recuperação oficial do serviço.
- Palavra-passe nova, e depois terminar sessão em todos os dispositivos.
- Verificar o e-mail e o número de recuperação e os reencaminhamentos.
- Avisar os contactos e ligar um segundo fator.
- Se houver dinheiro em causa, o banco não espera por estes passos.
Passo 4 — Anota a quem ligarias
- O número do teu banco, das costas do cartão — e, se houver uma linha de fraude separada, essa. Procura-a antes de precisares dela.
- O número da operadora, para bloquear o SIM.
- Queixa Eletrónica, em queixaselectronicas.mai.gov.pt, para a burla; queixa presencial na PSP ou GNR; ou denúncia para cibercrime@pgr.pt.
- Linha Internet Segura, 800 21 90 90, para apoio e orientação.
- Para emergências, nenhum destes serve: é o 112.
O passo 1 leva cinco minutos, e decide como vai correr o dia mau.
E. Vídeos, artigos e outros recursos
Fontes portuguesas, e duas inglesas para o que nenhuma delas cobre.
Todos Contam (Banco de Portugal, CMVM e ASF) — Prevenir a fraude
A lista institucional de destinatários de uma comunicação de fraude.
https://www.todoscontam.pt/pt-pt/prevenir-fraude
Todos Contam — Cuidados a ter com os cartões bancários
A fonte primária do regime de responsabilidade: «sem demoras injustificadas» e o limite de 50 euros.
https://www.todoscontam.pt/pt-pt/cuidados-ter-com-os-cartoes-bancarios
Banco de Portugal — Guia sobre a autenticação forte do cliente (PDF)
Sem autenticação forte, o prestador assume as perdas.
https://www.bportugal.pt/sites/default/files/anexos/pdf-boletim/guia_autenticacao_forte.pdf
Banco de Portugal — Reclamar de uma entidade supervisionada
O canal é um só, o livro de reclamações eletrónico em http://www.livroreclamacoes.pt — e o Banco de Portugal avalia a conduta, não impõe indemnizações.
https://clientebancario.bportugal.pt/pt-pt/reclamar-de-uma-entidade-supervisionada
Queixa Eletrónica (GNR e PSP) — Burla
Autenticação por Cartão de Cidadão, Chave Móvel Digital ou Via CTT. O sistema avisa que não se destina a emergências e que o procedimento criminal depende de queixa.
https://queixaselectronicas.mai.gov.pt/Queixas/Burla
Gabinete de Cibercrime (Procuradoria-Geral da República) — Denúncia
cibercrime@pgr.pt, com identificação e assinatura.
https://cibercrime.ministeriopublico.pt/pagina/denuncia
APAV — Fui vítima
A sequência para a vítima: cessar o contacto, preservar a prova, denunciar na plataforma, apresentar queixa-crime, pedir apoio.
https://cibercrime.apav.pt/index.php/fui-vitima
APAV — Linha Internet Segura
800 21 90 90: apoio a vítimas, e hotline para conteúdos ilegais.
https://cibercrime.apav.pt/index.php/linha-internet-segura
CNPD (Portugal) — Violação de dados ou data breach
Dirigida a quem trata dados pessoais: a notificação à CNPD em 72 horas e o dever de informar os titulares quando o risco é elevado. Se não te informaram, podes apresentar uma participação.
https://www.cnpd.pt/organizacoes/outras-obrigacoes/violacao-de-dados-ou-data-breach/
DECO PROteste — Reclamar do banco (2 de junho de 2026)
Fonte secundária, de uma associação de consumidores, e a única que põe a escala por ordem: banco, livro de reclamações, Banco de Portugal, entidades setoriais, resolução alternativa de litígios, tribunal. Resposta em 15 dias úteis.
https://www.deco.proteste.pt/dinheiro/contas-ordem/dicas/reclamar-banco-resolver-conflitos-forma-rapida-eficaz
RTP, Antena 1 — Detetou um movimento que não reconhece na sua conta? (20 de maio de 2026)
Serviço público de rádio a reportar o Banco de Portugal, cuja página original não está acessível: «Sempre que haja suspeita de fraude, deve contactar imediatamente o seu banco.»
https://antena1.rtp.pt/politica-sociedade/detetou-um-movimento-que-nao-reconhece-na-sua-conta/
NCSC (Reino Unido) — Recovering a hacked account
Em inglês, e fica em inglês: nenhuma fonte portuguesa trata a inspeção técnica de uma conta comprometida — sessões ativas, dispositivos e aplicações ligadas, reencaminhamentos criados pelo atacante.
https://www.ncsc.gov.uk/guidance/recovering-a-hacked-account
FTC (Estados Unidos) — How to recover your hacked email or social media account
https://consumer.ftc.gov/articles/how-recover-your-hacked-email-or-social-media-account
Links verificados em setembro de 2026.
F. O Framework Cyber Welfare: Competências, Consciência, Comportamento Seguro
Esta lição assenta no pilar Comportamento Seguro, ao nível FL2. Fecha o nível Essencial e abre o caminho ao Intermédio.
Competências
- Encontrar e verificar os dados de recuperação de uma conta e os reencaminhamentos.
- Usar a recuperação oficial do serviço, de um dispositivo limpo.
- Saber que canal corresponde a cada tipo de incidente, e o que cada um faz.
Consciência
- Reconhecer os sinais de uma tomada de conta, e que um sinal sozinho não é prova.
- Perceber que uma tomada de conta muda a via de regresso, não só a palavra-passe.
- Saber que o Banco de Portugal avalia a conduta do banco e não impõe indemnizações: o reembolso vem do banco, por lei.
Comportamento Seguro
- Entrar pelo teu próprio caminho, nunca por uma ligação numa mensagem de aviso.
- Pedir ajuda ao serviço, ao banco e aos canais nacionais, nunca a quem te contacta primeiro.
- Informar o banco «sem demoras injustificadas»: é a notificação que fecha a exposição.
G. Perguntas para levar contigo
- Se a tua conta de e-mail principal fosse tomada esta noite, que dispositivo usarias para a recuperar?
- O número de telefone de recuperação da tua conta de e-mail continua a ser teu?
- A quem ligavas primeiro se tivesse saído dinheiro da tua conta?
- Sabes se o teu banco tem uma linha de fraude, e onde está o número?
H. O que fazer agora
As recomendações (R) da base Cyber Welfare que se aplicam aqui mais diretamente.
1. Dar por isso cedo
- R8 — Ativar os alertas de início de sessão, para que um acesso que não fizeste te chegue depressa.
- R29 — Quando um contacto te avisa de uma mensagem enviada em teu nome, levar a sério.
Compromisso mínimo: verifica hoje se o e-mail e o número de recuperação do teu e-mail principal são teus.
2. Recuperar, e manter
- R4 — Ligar um segundo fator, a começar pelo e-mail principal, quando a conta voltar a ser tua.
- R1 e R2 — Uma palavra-passe diferente por conta, num gestor, para que uma tomada de conta não abra as outras.
Compromisso mínimo: escreve a tua ordem de cinco linhas do passo 3 e guarda-a longe do teu dispositivo habitual.
Em resumo
- Um sinal sozinho não é prova; dois juntos merecem ação. Uma tomada de conta muda a palavra-passe e a via de regresso: recupera as duas.
- Dispositivo limpo e o teu caminho primeiro; depois recuperação, palavra-passe nova, terminar sessão em todos os dispositivos, dados de recuperação e reencaminhamento, contactos.
- Se houver dinheiro em causa, o banco é a primeira chamada: a notificação «sem demoras injustificadas» fecha a exposição e limita a responsabilidade a 50 euros.
- Não há uma ordem oficial única de canais em Portugal: há um mapa — banco, operadora, queixa ou denúncia, Linha Internet Segura, livro de reclamações, CNPD (Portugal).
- A ajuda verdadeira nunca te contacta primeiro e nunca te pede a palavra-passe nem um código.
Descobre mais fichas complementares dos cursos do programa Proteja a Sua Privacidade Digital.
Se quiseres seguir o percurso inteiro, o Programa Cyber Welfare é gratuito e aberto a todos.










Deixe um comentário