A meio da tarde chega uma mensagem de uma amiga: «Desculpa, foste tu que me mandaste aquele link? Pareceu-me estranho.» Ou então um colega pergunta-te porque lhe escreveste às três da manhã a pedir um favor urgente. Tu não escreveste nada, e a primeira reação é quase sempre a mesma: deve ser engano, deve ser spam, há de passar. Mas as mensagens enviadas em teu nome merecem mais do que um encolher de ombros.
Às vezes é mesmo engano. Outras vezes, aquela mensagem saiu da tua própria conta, enviada por alguém que encontrou maneira de lá entrar. E quem a recebe confia, porque traz o teu nome, a tua fotografia, a tua maneira de cumprimentar. As mensagens enviadas às escondidas servem quase sempre para espalhar ligações infetadas, recolher palavras-passe ou pedir dinheiro, aproveitando a confiança que as pessoas têm em ti.
Esta recomendação — a R29 do Framework Cyber Welfare — ajuda-te a verificar o que saiu em teu nome e a reagir com ordem quando alguma coisa não bate certo. Não é preciso ser especialista nem entrar em pânico: basta levar o aviso a sério, procurar nos sítios certos e dar poucos passos, pela sequência correta.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular, aplicação é aplicativo e definições são configurações.
O que é esta recomendação
A recomendação R29 estabelece que cada aviso sobre uma mensagem que não escreveste deve ser levado a sério e verificado, vendo o que saiu das tuas contas e quem tem acesso a essas contas.
Na prática, pede três coisas:
- ouvir os contactos — são muitas vezes os primeiros, e por vezes os únicos, a perceber que algo está errado;
- verificar por dentro — olhar para as mensagens enviadas, as sessões ativas e os dispositivos ligados, em vez de esperar que seja um falso alarme;
- fechar e avisar — se encontrares sinais de um acesso que não é teu, pôr a conta em segurança e informar quem possa ter sido contactado.
Há dois termos que vão aparecer várias vezes. Uma sessão é um acesso que ficou aberto num aparelho e que não pede a palavra-passe de cada vez que o usas. Os dispositivos ligados são computadores, tablets ou browsers a que uma aplicação de mensagens deu acesso às tuas conversas, normalmente através de um código QR.
O que não é. Não é a lista geral dos sinais de que uma conta foi invadida: esse é o tema do artigo sobre os sinais de conta comprometida. A R29 parte de um indício preciso, as mensagens, e de uma fonte precisa, as pessoas que as recebem. Também não é um convite a desconfiar de cada e-mail estranho: nem todas as mensagens que parecem vir de ti saíram de facto da tua conta.
Onde se aplica. Em todos os canais em que falas com outras pessoas: e-mail pessoal e profissional, perfis nas redes sociais, aplicações de mensagens no telemóvel e no computador, SMS.
Porque é que isto importa
Uma conta usada para enviar mensagens vale muito para quem a controla, por uma razão simples: a confiança. Uma mensagem que chega de um desconhecido é olhada com desconfiança; a mesma mensagem, vinda de uma amiga, de um familiar ou de um colega, é aberta sem pensar duas vezes.
Por isso, as mensagens enviadas em teu nome costumam ter um destes objetivos:
- espalhar software malicioso (malware) — um programa escrito para agir contra o interesse de quem o usa; a ligação ou o anexo «para veres» é a forma mais rápida de o fazer instalar;
- fazer phishing — levar as pessoas a páginas falsas que imitam serviços reais, para lhes roubar palavras-passe e códigos;
- pedir dinheiro ou favores — carregamentos, transferências urgentes, códigos de verificação «enviados por engano»;
- alargar o roubo — cada contacto que cai na armadilha torna-se, por sua vez, um novo ponto de partida.
Quanto mais tempo passa, mais o dano se espalha. E há ainda a tua reputação: quem recebe um pedido de dinheiro a partir do teu número pode ficar magoado, mesmo quando percebe que não eras tu. Reagir cedo e com clareza é a melhor forma de proteger também essa relação.
| Benefício da verificação | Porque conta |
|---|---|
| Interrompe a cadeia | Cada hora ganha reduz os contactos atingidos e os que podem cair no engano |
| Protege quem te conhece | Família, amigos e colegas são os primeiros alvos das mensagens em teu nome |
| Revela acessos escondidos | Sessões e dispositivos ligados mostram quem usa a conta além de ti |
| Preserva a tua reputação | Um aviso claro e a tempo evita mal-entendidos e desconfianças |
| Devolve-te o controlo | Sabes o que aconteceu, o que fechaste e o que falta verificar |
Um exemplo concreto
A Eva, que vive no Porto, recebe um telefonema da irmã: «Chegou-me um e-mail teu a dizer “vê estas fotografias do almoço de domingo”, mas a ligação leva a uma página que pede a palavra-passe. Foste tu?» A Eva não enviou e-mail nenhum.
A primeira tentação é responder que deve ser spam. Em vez disso, abre o correio no computador e vai à pasta das mensagens enviadas. Encontra dezenas de e-mails saídos na noite anterior, todos iguais, dirigidos a quase toda a lista de contactos.
Nesse momento, entra nas definições de segurança da conta e consulta a lista dos acessos recentes: além do telemóvel e do computador dela, há uma sessão aberta a partir de um aparelho que não reconhece, numa cidade onde nunca esteve. A Eva termina todas as sessões, muda a palavra-passe para uma nova, que nunca usou noutro lado, e ativa a autenticação multifator (MFA).
Depois verifica as regras de reencaminhamento, ou seja, as instruções que o correio executa sozinho sobre as mensagens. Encontra uma que não criou, que envia uma cópia de todo o correio recebido para um endereço desconhecido. Apaga-a.
Por fim, escreve a todos os contactos atingidos uma mensagem curta: o e-mail dela foi usado por outra pessoa, a ligação não deve ser aberta, e quem já a abriu faz bem em mudar a palavra-passe do serviço que lhe foi pedida. Duas pessoas respondem a agradecer: estavam prestes a clicar.
Sem o telefonema da irmã, aquela regra de reencaminhamento teria ficado ativa durante meses.
Quando aplicar a recomendação
A recomendação vale sempre, mas há momentos em que se torna especialmente útil.
- Quando um contacto te fala de uma mensagem estranha. É o caso principal: mesmo que te pareça impossível, vale a pena verificar.
- Quando recebes respostas a mensagens que não te lembras de ter escrito. Alguém responde «claro, mando-te já o código» ou «agora não consigo fazer a transferência».
- Quando recebes códigos de verificação que não pediste. Pode ser sinal de que alguém está a tentar registar o teu número ou a tua conta noutro aparelho.
- Depois de usares um computador partilhado ou público. Se te esqueceste de terminar a sessão, ela pode ter ficado aberta. As credenciais que um aparelho guarda — no navegador ou no porta-chaves do sistema — ficam ao alcance de quem se sentar a seguir. Porque é que terminar a sessão pesa tanto, e como fechar à distância as sessões esquecidas, está explicado no artigo sobre o que fazer se a tua conta envia mensagens.
- Depois de clicares numa ligação suspeita ou de escreveres a palavra-passe numa página duvidosa. Mesmo que, na altura, nada tenha acontecido.
- De tempos a tempos, como hábito. Uma vez por outra, mesmo sem sinais, olhar para as sessões e para os dispositivos ligados leva poucos minutos.
Como verificar as mensagens enviadas em teu nome, passo a passo
Quando chega um aviso, a ordem dos passos conta mais do que a pressa.
- Leva o aviso a sério. Pergunta a quem te avisou por que canal chegou a mensagem, a que horas e, se possível, pede-lhe uma captura de ecrã. Não abras a ligação para «ver o que é».
- Verifica as mensagens enviadas. No correio, a pasta dos enviados; nas redes sociais e nas aplicações de mensagens, as conversas recentes. Tem em conta que quem usa a conta às escondidas por vezes apaga o que mandou: uma pasta vazia não chega para excluir o problema.
- Olha para as sessões e os dispositivos ligados. Quase todos os serviços mostram, nas definições de segurança, os acessos ativos e os aparelhos autorizados. Se encontrares algo que não reconheces, desliga-o. Terminar todas as sessões menos a que estás a usar é uma escolha prudente.
- Muda a palavra-passe. Uma palavra-passe nova, longa, usada só nessa conta. Se era a mesma de outros serviços, muda-a também lá.
- Ativa a autenticação multifator. A MFA pede uma segunda verificação além da palavra-passe, como um código ou uma confirmação no telemóvel. É a forma mais eficaz de proteger as contas com um segundo fator mesmo quando a palavra-passe deixou de ser secreta. Nas aplicações de mensagens, procura o PIN da verificação em dois passos.
- Verifica as regras de reencaminhamento e as aplicações ligadas. No correio, confirma que não há regras que reencaminhem ou apaguem mensagens automaticamente. Nas redes sociais, revê as aplicações autorizadas a agir por ti: o artigo sobre os sinais de aplicações ligadas suspeitas ajuda-te a reconhecê-las.
- Avisa os contactos. Uma mensagem curta e clara, de preferência também por outro canal: o que aconteceu, que não abram ligações nem anexos recebidos de ti nas últimas horas, que não enviem códigos nem dinheiro, e que te telefonem em caso de dúvida.
- Ativa os alertas para o futuro. Os alertas de início de sessão nas contas avisam-te quando alguém entra a partir de um aparelho novo; assim, da próxima vez, podes saber antes dos teus contactos.
Se as mensagens saíram por SMS ou pela aplicação de mensagens e a conta parece em ordem, o problema pode estar no próprio telemóvel. Nesse caso, o melhor é reconhecer software malicioso no telemóvel com calma, sinal a sinal.
Um modelo de aviso aos contactos
O aviso é o passo que mais se adia, porque custa escrevê-lo. Ter um modelo à mão tira-lhe metade do peso. Podes adaptar este:
«Olá. A minha conta foi usada por outra pessoa entre ontem à noite e hoje de manhã, e daí saíram mensagens que não escrevi. Se recebeste de mim uma ligação, um anexo ou um pedido de dinheiro ou de códigos, não abras nem respondas. Se já abriste a ligação e escreveste lá uma palavra-passe, muda-a nesse serviço. A conta já está em segurança. Em caso de dúvida, telefona-me.»
Três pormenores fazem a diferença. Diz o período, para que cada pessoa saiba que mensagens deve olhar com desconfiança. Diz o que não fazer, com verbos concretos: abrir, responder, pagar, enviar códigos. Oferece um canal alternativo, de preferência a voz, porque quem controla uma conta pode imitar a tua escrita, mas dificilmente imita a tua voz ao telefone.
Conta invadida ou remetente falsificado?
Antes de mudares tudo, convém perceber em qual dos dois casos estás, porque os passos seguintes mudam.
- Se a mensagem aparece na tua pasta dos enviados, ou numa conversa da tua aplicação, saiu mesmo da tua conta. Aplica a sequência completa.
- Se não aparece em lado nenhum, pode ter sido apagada, mas também pode vir de fora, com o teu nome ou o teu endereço copiados. Pede a quem a recebeu que confirme o endereço exato ou o número: uma letra a mais (por exemplo,
eva.sillva@exemplo.ptem vez deeva.silva@exemplo.pt) ou um domínio diferente do habitual apontam para uma imitação. - Se o perfil que escreveu tem a tua fotografia mas não é o teu, trata-se de um perfil clonado: a tua conta está intacta, mas os contactos precisam de saber na mesma.
Na dúvida, fazer os passos de segurança não custa nada: uma palavra-passe mudada sem necessidade nunca fez mal a ninguém.
Erros comuns a evitar
- Achar que é de certeza spam. Despachar o aviso sem olhar é o erro mais comum, e o que sai mais caro.
- Confundir um remetente falsificado com uma conta invadida. No e-mail é possível fazer aparecer o teu endereço como remetente sem entrar na tua conta: chama-se falsificação do remetente, ou spoofing. Nas redes sociais, alguém pode criar um perfil clonado com a tua fotografia. Nestes casos a palavra-passe não é o problema, mas os contactos devem ser avisados na mesma e o perfil falso denunciado à plataforma.
- Mudar a palavra-passe e ficar por aí. Se uma sessão continuar aberta ou um aparelho continuar ligado, quem entrou pode continuar a ler e a escrever, mesmo sem a nova palavra-passe.
- Esquecer as regras de reencaminhamento. São silenciosas: tudo parece ter voltado ao normal, enquanto uma cópia do correio continua a sair.
- Avisar os contactos com uma mensagem vaga. «Tive um problema» não chega. É preciso dizer o que não abrir e o que não fazer.
- Responder pelo canal comprometido antes de o pôr em segurança. Quem controla a conta pode ler a resposta, apagá-la ou responder no teu lugar.
- Ter vergonha e não dizer nada. Pode acontecer a qualquer pessoa, com qualquer nível de cuidado. O silêncio só ajuda quem está a usar o teu nome.
Ligação ao Framework Cyber Welfare
A R29 leva a segurança para fora do aparelho: diz respeito à forma como as tuas contas tocam a vida das pessoas que te conhecem.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Saber encontrar a pasta dos enviados, as sessões ativas, os dispositivos ligados e as regras de reencaminhamento em cada conta |
| Consciência | Perceber que uma conta invadida atinge antes de mais a confiança dos contactos, e que nem todo o remetente falso é uma conta invadida |
| Comportamento Seguro | Responder a cada aviso com uma verificação ordenada e uma mensagem clara, em vez de o ignorar |
Níveis de maturidade digital.
- FL1 – Básico. Quando um contacto fala de uma mensagem estranha, pensas que é spam e não verificas. É uma reação compreensível, não uma culpa.
- FL2 – Inicial. Levas o aviso a sério, verificas as mensagens enviadas, mudas a palavra-passe e avisas os contactos.
- FL3 – Autónomo. Sabes verificar sessões, dispositivos ligados, regras de reencaminhamento e aplicações autorizadas, e tens a MFA ativa nas contas por onde comunicas.
- FL4 – Hábil. Revês periodicamente acessos e aparelhos mesmo sem sinais, e ativaste os alertas de novo início de sessão.
- FL5 – Especialista-Guia. Ajudas familiares, amigos ou colegas a perceber o que aconteceu e a pôr as contas deles em segurança quando recebem ou enviam mensagens suspeitas.
O nível de referência deste conteúdo é o FL2 – Inicial.
A R29 é um passo típico do nível FL2 e prepara o caminho para a autonomia do FL3.
Como saber se a estás a aplicar bem
Três perguntas, para responder com honestidade.
- Se amanhã uma amiga me dissesse que recebeu de mim uma ligação estranha, saberia onde procurar para perceber se saiu da minha conta?
- Sei quantos aparelhos estão ligados, neste momento, à minha aplicação de mensagens e ao meu e-mail?
- Tenho pronta, pelo menos nas linhas gerais, a mensagem com que avisaria os meus contactos?
Lista breve
- ☐ Sei onde encontrar a pasta das mensagens enviadas e as conversas recentes de cada conta
- ☐ Verifiquei as sessões ativas do e-mail e das redes sociais nos últimos meses
- ☐ Na aplicação de mensagens não há dispositivos ligados que eu não reconheça
- ☐ No correio não há regras de reencaminhamento que eu não tenha criado
- ☐ A MFA está ativa nas contas com que comunico com os outros
- ☐ Ativei os alertas de novo início de sessão onde o serviço os oferece
Se ficou uma caixa por assinalar, já tens o teu próximo passo. Para uma medida mais estruturada do teu nível, podes fazer a Autoavaliação de Resiliência Digital.
Em síntese
Quando um contacto te diz que recebeu de ti uma mensagem estranha, esse aviso é uma informação preciosa: pode ser o primeiro sinal de que alguém está a usar a tua conta para explorar a confiança das pessoas que te conhecem.
A resposta não é complicada, mas faz-se por ordem: verificar as mensagens enviadas em teu nome, fechar as sessões e os aparelhos que não reconheces, mudar a palavra-passe, ativar a MFA, rever reencaminhamentos e aplicações ligadas, e avisar os contactos com palavras claras.
Nenhuma verificação torna uma conta invulnerável. Mas saber onde procurar transforma um momento de confusão numa série de passos concretos, e permite que continues a ser tu a voz que fala em teu nome.
Pergunta para pensar. Se hoje alguém escrevesse aos teus contactos a fingir que és tu, quanto tempo passaria até dares por isso?
Aprofundar esta recomendação
Esta recomendação é o núcleo de uma unidade de conteúdos. Cada artigo explora um lado diferente do mesmo problema.
- Riscos de uma conta usada para spam — o que fica exposto nas conversas e nos dados, em termos de confidencialidade, integridade e disponibilidade
- Contactos burlados em teu nome — o que acontece, na prática, quando alguém usa o teu nome para enganar quem te conhece
- O que fazer se a tua conta envia mensagens — as medidas a tomar, por ordem de prioridade, a começar por fechar as sessões que ficaram abertas
- Sinais de mensagens que não escreveste — os indicadores a verificar e o que significam
- Dispositivos ligados às aplicações de mensagens — as ferramentas para ver e gerir quem tem acesso às tuas conversas
- Roubo de contas de mensagens — como funcionam os ataques que se apoderam das conversas
Recursos relacionados
Duas entradas do glossário para quem quer parar num só aspeto:
- autenticação de dois fatores (2FA) — o segundo passo que trava quem já tem a palavra-passe
- ameaça informática — o que conta como ameaça, incluindo o phishing construído para convencer
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









