Abriste um anexo e só depois é que alguma coisa não te pareceu bem: o remetente, o tom da mensagem, um documento vazio que pedia para «ativar o conteúdo». A pergunta que surge logo é uma só: e agora, o que é que faço? Saber o que fazer depois de um anexo suspeito é, antes de mais, saber por que ordem fazer as coisas.
Primeiro, respira. Isto acontece a pessoas atentas e bem preparadas, porque estas mensagens são construídas de propósito para parecerem normais. Nem sempre um anexo suspeito infeta o dispositivo, mas tratá-lo como se tivesse infetado é a forma mais segura de limitar os danos. O que conta é agir cedo e com método. Cedo, porém, não quer dizer à pressa.
Este artigo organiza as medidas em quatro momentos: prevenir que volte a acontecer, detetar os sinais de um problema, responder nos primeiros minutos e recuperar uma situação estável. É a aplicação prática da recomendação sobre os anexos de origem desconhecida, segundo a qual um anexo inesperado só se abre quando sabes quem o envia e porquê. Se acabou de acontecer, podes saltar diretamente para a secção 3.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; ficheiro é arquivo, telemóvel é celular e cópia de segurança é backup.
Antes de começar: porque é precisa uma ordem
As tarefas são várias, mas não pesam todas o mesmo: umas travam o dano, outras servem para perceber se houve dano, outras para não voltar a cair.
A ordem de prioridade que funciona na maior parte dos casos é esta:
- desligar o dispositivo da rede — corta as comunicações com o exterior;
- não escrever palavras-passe nesse dispositivo enquanto não tiver sido verificado;
- fazer uma análise completa com a proteção integrada no sistema;
- mudar as palavras-passe a partir de outro dispositivo, começando pelo e-mail;
- avisar o remetente e os contactos, por um canal diferente do e-mail;
- verificar as contas bancárias e os pagamentos;
- guardar o e-mail para a denúncia, sem voltar a abrir o anexo;
- pedir ajuda a uma pessoa competente, se alguma coisa não bater certo.
Perceber logo em que caso estás ajuda:
- viste o anexo mas não o abriste: não o abras, assinala a mensagem e apaga-a; em regra não é preciso mais nada;
- abriste-o, mas era um documento normal e não autorizaste nada: faz na mesma uma análise completa e vai observando o dispositivo nos dias seguintes;
- abriste-o e ativaste conteúdos, executaste um programa ou escreveste uma palavra-passe: segue todos os passos, pela ordem indicada.
1. Prevenção: reduzir o risco antes de acontecer
Esta parte serve para a próxima vez. Se estás a remediar algo que já aconteceu, volta a ela com a cabeça fria, quando a situação estiver resolvida.
Torna visíveis as extensões dos ficheiros
O que fazer. A extensão é a parte final do nome de um ficheiro, depois do ponto, e indica de que tipo de ficheiro se trata: .pdf, .jpg, .docx. Muitos sistemas escondem-na por predefinição. Nas opções de visualização do gestor de ficheiros, ativa a opção que mostra sempre as extensões.
Porque conta. Um ficheiro que aparece como fatura.pdf pode na realidade chamar-se fatura.pdf.exe, ou seja, ser um programa que se executa. Com as extensões visíveis, o engano salta à vista.
Deixa ativa a Vista Protegida
O que fazer. Alguns programas de documentos abrem os ficheiros recebidos da internet em Vista Protegida: um modo só de leitura que bloqueia os conteúdos ativos. Se o teu programa a tem, deixa-a ligada e não carregues em «Ativar Edição», nem em botões que peçam para ativar conteúdos, num documento que não esperavas.
Não esquecer. As macros são pequenos programas inseridos num documento para automatizar operações. São úteis no trabalho, mas são também uma via comum para fazer entrar um programa nocivo. Um documento inesperado que pede para as ativar é um sinal a levar a sério. Como funcionam estes controlos, e onde param, explica-o o artigo sobre como são verificados os anexos.
Mantém o sistema e os programas atualizados
O que fazer. Ativa as atualizações automáticas do sistema operativo, do browser e dos programas com que abres os documentos. Muitos anexos nocivos exploram falhas já corrigidas. Como configurar isto sem esforço está na recomendação sobre como manter o software atualizado.
Faz cópias de segurança regulares
O que fazer. Guarda uma cópia dos ficheiros importantes num disco externo que só ligas durante a cópia. Se um anexo vier a bloquear ou cifrar os teus ficheiros, uma cópia desligada permite-te recuperá-los. A forma de a organizar está explicada na recomendação sobre a cópia de segurança das fotografias e dos vídeos.
2. Deteção: dar por isso cedo
Observa o que aconteceu ao abrir
O que observar. Um documento vazio ou ilegível que pede para ativar alguma coisa, uma janela que se abre e fecha sozinha, um ficheiro que não abre de todo, um pedido para escreveres nome de utilizador e palavra-passe «para ver o documento». São sinais de que o anexo não era o que parecia. A lista completa está no artigo sobre os sinais de um anexo perigoso.
Repara no comportamento do dispositivo
O que observar. Lentidão repentina, programas que não instalaste, definições alteradas, ficheiros com nomes ou extensões fora do habitual. Nenhum destes sinais, sozinho, é uma prova; logo a seguir a um anexo suspeito, merecem atenção. Se abriste o anexo no telemóvel, os sinais específicos estão descritos na recomendação sobre como reconhecer software malicioso no telemóvel.
Desconfia dos avisos que pedem para ligar ou pagar
O que fazer. Se, depois de abrires o ficheiro, aparecer uma janela a anunciar «vírus detetados» e a convidar-te a ligar para um número ou a descarregar um programa, não lhe dês seguimento. Os avisos verdadeiros da proteção do sistema não pedem pagamentos nem telefonemas. Este tipo de falso alarme é tratado na entrada de glossário sobre o antivírus, que explica também o que a proteção real faz.
Verifica os avisos das tuas contas
O que observar. Inícios de sessão a partir de dispositivos que não reconheces, reposições de palavra-passe que não pediste, contactos que recebem de ti mensagens estranhas. Este último caso tem uma recomendação própria: mensagens enviadas em teu nome.
3. Resposta: o que fazer depois de um anexo suspeito nos primeiros minutos
Aqui a ordem conta mais do que em qualquer outro lado.
Desliga o dispositivo da rede
O que fazer. Desativa o Wi-Fi, tira o cabo de rede se houver, e no telemóvel ativa o modo de avião. Desliga também discos externos e pens USB. Não é preciso desligar o dispositivo a correr: tirá-lo da rede é o passo que conta.
Porque conta. Um programa nocivo — o chamado software malicioso (malware) — precisa em geral da rede para enviar dados para fora, descarregar outros componentes ou chegar a outros dispositivos de casa ou do escritório. Desligá-lo corta grande parte desses passos.
Se o dispositivo for de trabalho. Avisa logo o apoio informático e segue as instruções que te derem, incluindo sobre se deves ou não desligá-lo. Quanto mais cedo chega o aviso, mais fácil é proteger também os colegas.
Não escrevas palavras-passe nesse dispositivo
O que fazer. Enquanto o dispositivo não tiver sido verificado, não entres no correio, no banco nem noutros serviços a partir dele. Se o anexo te levou a uma página que pedia as credenciais e tu as escreveste, trata o caso como um roubo de palavra-passe e passa já ao ponto sobre as palavras-passe.
Porque conta. Alguns programas maliciosos registam o que escreves no teclado: chamam-se keylogger. Uma palavra-passe nova escrita num dispositivo infetado pode ir parar às mesmas mãos que a antiga.
Faz uma análise completa
O que fazer. Lança uma análise completa, não a rápida, com a proteção integrada no sistema operativo ou com o programa de segurança que já usas. Se a ferramenta pedir para se atualizar, volta a ligar-te só pelo tempo necessário e desliga-te de novo antes de começar a análise. Segue as indicações que ela te der sobre ficheiros a isolar ou apagar.
Atenção. Uma análise limpa é uma boa notícia, não uma garantia. Se os sinais observados continuarem, o dispositivo deve ser verificado por uma pessoa competente.
Muda as palavras-passe a partir de outro dispositivo
O que fazer. A partir de um dispositivo que não abriu o anexo, muda primeiro a palavra-passe do e-mail principal, depois as do banco e dos serviços de pagamento, e depois as que estavam guardadas no browser do dispositivo envolvido. Onde existir, usa a opção «terminar sessão em todos os dispositivos» depois da mudança e ativa a autenticação multifator (MFA), isto é, uma segunda verificação além da palavra-passe, como um código no telemóvel.
Porque se começa pelo e-mail. A partir da caixa de correio é possível repor quase todas as outras contas: enquanto outra pessoa lá conseguir entrar, tudo o resto pode voltar a ser aberto.
4. Recuperação: voltar a uma situação estável
Avisa o remetente e os teus contactos
O que fazer. Se o anexo vinha de uma pessoa ou de uma empresa que conheces, avisa-a por um canal diferente do e-mail: a conta dela pode ter sido comprometida e usada para escrever também a outras pessoas. Se receias que tenham saído mensagens da tua conta, avisa os teus contactos com uma mensagem curta e clara, sem anexos.
Verifica as contas e os pagamentos
O que verificar. Movimentos da conta, cartões, subscrições, compras online com meios de pagamento guardados. Se escreveste dados bancários, ou se tens dúvidas de que possam ter sido lidos, contacta o banco pelo número oficial — o que está no verso do cartão ou na aplicação —, nunca por um contacto recebido por e-mail. As regras para reconhecer os e-mails que se fazem passar pelo banco valem também nos dias seguintes, quando as tentativas se podem multiplicar.
Guarda o e-mail e assinala-o
O que fazer. Não reencaminhes a mensagem para ninguém «para pedir opinião» e não voltes a abrir o anexo. Move-a para uma pasta, anota o dia e a hora em que a abriste e usa a função do serviço de correio para a assinalar como phishing. O phishing é uma mensagem falsa construída para parecer autêntica e levar-te a fazer algo que não farias. Se sofreste um prejuízo, o e-mail serve também para a queixa: podes apresentá-la na PSP ou na GNR, ou no portal Queixa Eletrónica, e nos crimes informáticos a investigação cabe à Polícia Judiciária.
Pede ajuda à pessoa certa
O que fazer. Se a análise encontrar algo que não consegue remover, se os sinais continuarem ou se os ficheiros estiverem bloqueados, recorre a um técnico de confiança ou ao apoio do fabricante, contactado a partir do site oficial. Nos casos mais sérios, repõe-se o sistema no estado inicial e recuperam-se os ficheiros a partir de uma cópia limpa.
Atenção. Não há serviços legítimos que te contactem por iniciativa própria a oferecer-se para «limpar o computador» ou «recuperar os ficheiros» a troco de dinheiro. Se os ficheiros aparecerem cifrados com um pedido de resgate, obra de um software de extorsão (ransomware), pagar não garante que os voltes a ter: o fenómeno está explicado no artigo sobre ransomware e ficheiros pessoais.
Consolida os bons hábitos
O que fazer. Fecha o ciclo com os hábitos da secção 1 e uma regra simples: um anexo inesperado confirma-se com o remetente, por outro canal, antes de se abrir.
Um plano em três sessões
Se a lista te parece longa, eis como a repartir.
Sessão 1 — Já (15 minutos)
- Desliga o dispositivo da rede e retira discos externos e pens.
- Não entres em nenhum serviço a partir desse dispositivo.
- Lança a análise completa.
- Se for um dispositivo de trabalho, avisa o apoio informático.
Só com esta sessão já cortaste os principais caminhos pelos quais um anexo nocivo pode fazer mais estragos.
Sessão 2 — No mesmo dia (20 minutos)
- A partir de outro dispositivo, muda a palavra-passe do e-mail e termina as sessões abertas.
- Muda as palavras-passe do banco, dos pagamentos e dos serviços guardados no browser.
- Avisa o remetente e, se for preciso, os teus contactos por outro canal.
- Assinala o e-mail como phishing e anota o dia e a hora.
Sessão 3 — Nos dias seguintes (20 minutos)
- Volta a verificar os movimentos, os avisos de início de sessão e o comportamento do dispositivo.
- Torna visíveis as extensões e confirma que a Vista Protegida está ativa, se o teu programa de documentos a oferecer.
- Ativa as atualizações automáticas e a MFA no e-mail.
- Prepara uma cópia de segurança num disco que fique desligado.
Em menos de uma hora, dividida em três momentos, a situação fica sob controlo.
Erros frequentes ao remediar
Mesmo quem reage logo tropeça muitas vezes nos mesmos pontos.
- Verificar o correio ou o banco a partir do mesmo dispositivo. É o gesto mais instintivo, e é precisamente o que expõe as palavras-passe.
- Voltar a abrir o anexo «para ver melhor». Não acrescenta informação e repete o risco.
- Confiar num aviso que pede para ligar para um número. A verdadeira proteção do sistema não pede telefonemas nem pagamentos.
- Dar o assunto por encerrado depois de uma análise limpa. Se os sinais continuarem, é preciso uma verificação mais aprofundada.
- Calar por embaraço, sobretudo no trabalho. O tempo perdido na dúvida é o que falta para proteger também os outros.
Um mini-cenário
A Luísa vive em Lisboa e recebe um e-mail do endereço da administração do seu condomínio: «Segue em anexo o relatório de contas, a verificar até sexta-feira.» Abre o ficheiro comprimido; lá dentro está um documento que aparece vazio e pede para «ativar o conteúdo». A Luísa clica e não acontece nada. É justamente esse nada que a deixa desconfiada.
Não volta a abrir o ficheiro para tentar outra vez. Desativa o Wi-Fi do portátil e lança uma análise completa. Entretanto, no telemóvel, muda a palavra-passe do correio, ativa o código de verificação e muda a da banca eletrónica. Liga para a administradora do condomínio: não lhe enviou nada, e outros condóminos receberam o mesmo e-mail.
A análise encontra e isola um ficheiro. A Luísa assinala o e-mail, guarda-o e, nos dias seguintes, vai verificando os movimentos. Vinte minutos, pela ordem certa, e um telefonema em vez de uma resposta ao e-mail.
Ligação ao Framework Cyber Welfare
Remediar bem é uma competência que se treina: quem conhece a sequência antes de precisar dela age com calma quando precisa.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Saber executar uma sequência de contenção pela ordem certa, a começar pela rede |
| Consciência | Perceber porque é que as palavras-passe se mudam a partir de outro dispositivo e porque é que um anexo pode vir até de um remetente conhecido |
| Comportamento Seguro | Transformar em hábito as extensões visíveis, a Vista Protegida, as atualizações e a cópia de segurança |
Níveis de maturidade digital.
- FL1 – Básico. Depois de um anexo estranho, o teu reflexo é ir logo ao correio ou ao banco, a partir do mesmo dispositivo, para ver se está tudo bem.
- FL2 – Inicial. Conheces a sequência essencial — rede, nenhuma palavra-passe no dispositivo, análise, mudança a partir de outro aparelho — e segue-la com calma.
- FL3 – Autónomo. Tens as extensões visíveis, a Vista Protegida ativa nos programas que a oferecem, as atualizações automáticas ligadas e uma cópia desligada: da próxima vez, começas em vantagem.
- FL4 – Hábil. Sabes reconhecer quando uma análise limpa não chega, quem contactar e como documentar o incidente para uma queixa.
- FL5 – Especialista-Guia. Ajudas a família ou a equipa a preparar este plano antes de ser preciso, e a pedir ajuda sem vergonha quando alguma coisa corre mal.
Nível de referência: FL2 – Inicial. É o nível em que se conhecem os riscos principais e se seguem com segurança poucas regras claras, mesmo sob pressão, sem precisar de conhecimentos técnicos.
Lista de verificação operacional
Fase 1 — Travar os danos
- ☐ Dispositivo desligado da rede, discos externos e pens retirados
- ☐ Nenhum acesso a serviços a partir do dispositivo envolvido
- ☐ Apoio informático avisado, se o dispositivo é de trabalho
Fase 2 — Procurar sinais
- ☐ Análise completa feita com a proteção do sistema
- ☐ Comportamento do dispositivo observado nos dias seguintes
- ☐ Avisos de início de sessão e mensagens dos contactos verificados
Fase 3 — Conter e assinalar
- ☐ Palavra-passe do e-mail mudada a partir de outro dispositivo, depois banco e serviços guardados
- ☐ Remetente e contactos avisados por um canal diferente
- ☐ Mensagem guardada e assinalada como phishing, com dia e hora anotados
Fase 4 — Consolidar
- ☐ Extensões dos ficheiros visíveis e Vista Protegida ativa, onde existir
- ☐ Atualizações automáticas ativas no sistema e nos programas
- ☐ Cópia de segurança recente num disco mantido desligado
Lista breve
- ☐ Fora da rede
- ☐ Nenhuma palavra-passe no dispositivo afetado
- ☐ Análise completa
- ☐ Palavras-passe mudadas noutro aparelho, a começar pelo e-mail
- ☐ Remetente avisado por outro canal
Conclusão
Saber o que fazer depois de um anexo suspeito não se resume a um único gesto, mas a uma sequência curta: fora da rede, nenhuma palavra-passe nesse dispositivo, uma análise, as palavras-passe mudadas noutro lado, as pessoas certas avisadas.
Ação imediata recomendada. Se nunca o fizeste, abre hoje as definições do gestor de ficheiros e torna visíveis as extensões. Demora um minuto, e a partir de amanhã um .exe disfarçado de fatura reconhece-se à primeira vista.
Para saberes em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência.
Conteúdos relacionados
- anexos de origem desconhecida — a regra de onde partem estas medidas
- como são verificados os anexos — as ferramentas que tornam estas medidas sustentáveis
- sinais de um anexo perigoso — o que observar para dar por isso a tempo
- consequências de abrir um anexo malicioso — o que se evita quando se age cedo
- software malicioso nos anexos de e-mail — aquilo de que nos estamos a proteger
Recursos relacionados
Duas entradas do glossário, para completar o quadro:
- ameaça informática — como se constrói uma mensagem que leva a abrir sem pensar
- antivírus — o que a análise do dispositivo consegue encontrar e o que lhe pode escapar
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









