Uma amiga escreve-te: «Desculpa, mas o que era aquele link que me mandaste esta manhã?» Tu não mandaste link nenhum. Pouco depois chega uma mensagem parecida de um colega, e depois outra da tua prima, a perguntar se precisas mesmo de um empréstimo. Saber o que fazer se a tua conta envia mensagens sem que as tenhas escrito poupa-te, neste momento, muitos passos em falso.
Quando uma conta tua envia mensagens sem o teu consentimento, normalmente quer dizer que outra pessoa conseguiu entrar nela, ou ligou um aparelho seu à tua aplicação de mensagens. Não é uma culpa nem uma catástrofe: é uma situação que se resolve, se avançares com calma e pela ordem certa.
Este artigo organiza a resposta em quatro momentos: prevenir que aconteça, detetar os sinais, responder fechando a porta e recuperar uma situação estável. É a aplicação prática da recomendação sobre as mensagens enviadas em teu nome: aqui encontras o que fazer quando as mensagens já saíram.
Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular, aplicação é aplicativo e iniciar sessão é fazer login.
Antes de começar: porque é preciso seguir uma ordem
O primeiro instinto é escrever logo a toda a gente, ou apagar as mensagens que saíram. São reações compreensíveis, mas convém primeiro fechar a porta. Se quem entrou ainda estiver ligado, pode continuar a escrever enquanto avisas os contactos, e ler as respostas deles.
A sequência a seguir é esta:
- terminar as sessões e desligar os dispositivos ligados;
- mudar a palavra-passe;
- ativar a autenticação multifator e o PIN de verificação;
- verificar as regras de reencaminhamento e as aplicações ligadas;
- avisar os contactos com uma mensagem clara;
- comunicar o sucedido à plataforma;
- verificar o telemóvel;
- guardar as provas.
Se tens dez minutos, gasta-os nos três primeiros passos: são eles que tiram a outra pessoa a possibilidade de continuar a escrever no teu lugar.
Uma verificação rápida, antes. Nas redes sociais, acontece os contactos receberem mensagens de um perfil com a tua fotografia e o teu nome, mas com um nome de utilizador diferente. Nesse caso não é a tua conta que escreve: é uma cópia criada por outra pessoa. Deve ser denunciada, mas os passos 1 a 4 servem menos. Como distinguir os dois casos está explicado no artigo sobre os sinais de mensagens que não escreveste.
1. Prevenção: reduzir o risco de acontecer
Usa uma palavra-passe diferente em cada conta
O que fazer. Se a palavra-passe do correio é a mesma de um site invadido há anos, quem a encontrar pode experimentá-la em todo o lado. Uma palavra-passe única limita o dano a um só serviço: a razão está explicada na recomendação sobre uma palavra-passe para cada conta.
Nunca partilhes os códigos de verificação
O que fazer. Um código de verificação é o número de poucos algarismos que um serviço te envia por SMS ou notificação para confirmar que és tu. Não se dá a ninguém, nem a um contacto que diga tê-lo recebido «por engano». É uma das formas mais comuns de tirar uma conta de mensagens a alguém: o mecanismo está descrito no artigo sobre o roubo de contas de mensagens.
Desconfia das ligações que pedem para iniciar sessão
O que fazer. Se uma mensagem te convida a «confirmar a conta» através de uma ligação, entra no serviço pela aplicação ou pelo endereço oficial. É a regra de base contra o phishing, as mensagens construídas para roubar credenciais — uma ameaça informática que não precisa de nenhuma falha técnica, só de pressa.
2. Deteção: dar por isso cedo
Ouve quem te avisa
O que fazer. Quando um contacto te pergunta por uma mensagem de que não te lembras, não o despaches como um mal-entendido. Pede-lhe uma captura de ecrã, a hora e o canal por onde a recebeu. Muitas vezes é o primeiro sinal, e chega antes de qualquer notificação.
Mantém ativos os alertas de início de sessão
O que fazer. Muitos serviços podem avisar-te quando alguém entra a partir de um aparelho novo. Ativá-los é o tema da recomendação sobre os alertas de início de sessão nas contas; aqui basta lembrar que é preciso lê-los, e não arquivá-los sem abrir.
Espreita de vez em quando as mensagens enviadas
O que fazer. De poucas em poucas semanas, abre a pasta do correio enviado e percorre as conversas recentes. Procura mensagens de que não te lembras, sobretudo se saíram de noite ou para muitas pessoas ao mesmo tempo. Os outros sinais de um acesso alheio estão reunidos no artigo sobre os sinais de conta comprometida.
3. Resposta: o que fazer se a tua conta envia mensagens neste momento
Aqui a ordem conta mais do que em qualquer outro lado. Se a conta envolvida for o correio, começa por aí: a partir dessa caixa é possível repor quase todas as outras.
Termina as sessões e desliga os dispositivos ligados
O que fazer. Uma sessão é um acesso que ficou aberto num browser ou numa aplicação; um dispositivo ligado é um computador ou tablet associado à tua aplicação de mensagens, que recebe e envia mensagens como se fosse o teu telemóvel. Abre a secção «dispositivos ligados», «sessões ativas» ou «onde tens sessão iniciada» e fecha tudo o que não reconheceres. Onde existir, usa «terminar sessão em todos os dispositivos».
Nas aplicações de mensagens, é muitas vezes o passo decisivo: onde encontrar a opção e como ler a lista está explicado no artigo sobre os dispositivos ligados às aplicações de mensagens. Nos aparelhos que não são teus, sair da conta pode não bastar: confirma também que o navegador ou o porta-chaves do sistema não ficaram com as tuas credenciais guardadas.
Muda a palavra-passe
O que fazer. Logo a seguir, define uma palavra-passe nova, longa e única, que não derive da antiga. Muitos serviços terminam as outras sessões quando mudas a palavra-passe; se o teu não o fizer, repete o passo anterior. Faz a mudança a partir de um aparelho em que confies.
Se já não consegues entrar. Usa apenas o procedimento oficial de recuperação, a partir da aplicação ou do site do serviço. Desconfia de quem te contacta a oferecer-se para «recuperar a conta» mediante pagamento: é, por sua vez, uma burla.
Ativa a autenticação multifator e o PIN de verificação
O que fazer. A autenticação multifator (MFA) pede, além da palavra-passe, uma segunda prova: um código de uma aplicação própria, uma notificação a confirmar, uma chave física. Nas aplicações de mensagens ligadas ao número de telemóvel, o equivalente é o PIN de verificação (ou «verificação em dois passos»): um código escolhido por ti, pedido quando alguém tenta registar o teu número noutro telemóvel. Na sua forma mais comum, com dois elementos, é a autenticação de dois fatores (2FA).
Porque conta. Para quem roubou a palavra-passe ou um código por SMS, isso sozinho deixa de chegar para voltar a entrar. A razão está desenvolvida na recomendação sobre como proteger as contas com um segundo fator.
A não esquecer. Guarda os códigos de recuperação — os códigos de reserva para voltares a entrar se perderes o telemóvel — num sítio a que chegues mesmo sem telemóvel, e escolhe um PIN que não seja a tua data de nascimento.
Verifica as regras de reencaminhamento e as aplicações ligadas
O que verificar no correio. Uma regra de reencaminhamento é uma instrução que envia automaticamente cópia das mensagens para outro endereço; um filtro pode mandar certos e-mails para o lixo. Quem entra numa caixa de correio usa-os para continuar a ler depois da mudança da palavra-passe, ou para esconder as respostas dos contactos. Olha para o reencaminhamento automático, os filtros, a resposta automática, a assinatura e os dados de recuperação (e-mail alternativo e número de telemóvel).
O que verificar nas aplicações ligadas. São os serviços a que deste autorização para usar a tua conta, em geral com um botão do tipo «Iniciar sessão com…». Uma aplicação autorizada pode continuar a publicar ou a enviar mesmo depois da mudança da palavra-passe. Remove o que não reconheceres: os sinais de uma aplicação suspeita estão no artigo sobre os sinais de aplicações ligadas suspeitas, e a lógica deste acesso na recomendação sobre limitar o início de sessão através das redes sociais.
4. Recuperação: voltar a pôr ordem
Avisa os contactos com uma mensagem clara
O que fazer. Agora que a porta está fechada, escreve às pessoas envolvidas. Se não tens a certeza de quem recebeu o quê, uma mensagem curta para todos os contactos recentes serve. Usa um tom simples, sem alarmar:
«Olá, nas últimas horas saíram da minha conta mensagens que não fui eu que escrevi. Se recebeste ligações ou pedidos de dinheiro ou de códigos, não os abras e não respondas. A conta já está outra vez sob controlo. Se já clicaste ou pagaste, diz-me e explico-te o que fazer.»
A não esquecer. Quem possa já ter respondido, clicado ou pago deve ser contactado por outro canal, por exemplo por telefone. O que as pessoas atingidas podem fazer está explicado no artigo sobre os contactos burlados em teu nome.
Comunica o sucedido à plataforma
O que fazer. Quase todos os serviços têm uma opção para denunciar uma conta comprometida ou mensagens de spam saídas do teu perfil. Chega a ela pela aplicação ou pelo site oficial. A denúncia ajuda a bloquear as ligações maliciosas e deixa um registo útil, caso mais tarde seja preciso recuperar a conta.
Verifica o telemóvel
O que fazer. Se as mensagens continuam a sair mesmo depois de terminares as sessões e mudares a palavra-passe, a origem pode estar no próprio telemóvel. Um software malicioso (malware), instalado às escondidas, pode enviar mensagens a partir das tuas aplicações. Como dar por isso é o tema da recomendação sobre como reconhecer software malicioso no telemóvel.
Guarda as provas
O que guardar. Capturas de ecrã das mensagens que saíram e das que os contactos te reencaminharam, com datas e horas; os e-mails do serviço que confirmam acessos ou alterações; a lista das pessoas envolvidas. Mantém tudo numa pasta fora da conta atingida.
Porque conta. Servem para a denúncia à plataforma, para uma eventual recuperação da conta e, se alguém perdeu dinheiro, para apresentar queixa: em Portugal, na PSP ou na GNR, ou online no portal Queixa Eletrónica; os crimes informáticos são investigados pela Polícia Judiciária. Se já apagaste alguma coisa, não faz mal: guarda o que resta.
Um plano em três momentos de vinte minutos
Se parece muito, aqui fica uma versão em três momentos.
Momento 1 — Já (20 minutos)
- Termina as sessões e desliga os dispositivos ligados que não reconheces.
- Muda a palavra-passe para uma nova e única.
- Ativa a MFA ou o PIN de verificação e guarda os códigos de recuperação.
Só com este momento, mais ninguém consegue escrever no teu lugar.
Momento 2 — No mesmo dia (20 minutos)
- Verifica o reencaminhamento automático, os filtros, os dados de recuperação e as aplicações ligadas.
- Envia aos contactos a mensagem de aviso e telefona a quem possa ter respondido.
- Denuncia a conta comprometida à plataforma.
Momento 3 — Nos dias seguintes (20 minutos, repetível)
- Reúne capturas de ecrã e e-mails numa pasta.
- Volta a rever as sessões e os dispositivos ligados passados alguns dias.
- Se as mensagens continuarem, verifica o telemóvel.
Em três momentos, fechaste a porta, avisaste quem tinha de ser avisado e deixaste um registo arrumado.
Erros frequentes ao remediar
Mesmo quem reage logo tropeça com frequência nos mesmos pontos.
- Avisar os contactos antes de fechar a porta. Quem está lá dentro lê as respostas e pode escrever uma nova mensagem a desmentir a tua.
- Mudar a palavra-passe e esquecer os dispositivos ligados. Um aparelho associado à aplicação de mensagens pode continuar ativo mesmo com credenciais novas.
- Apagar logo todas as mensagens que saíram. Faz desaparecer as provas e não trava quem ainda está ligado.
- Não olhar para as regras de reencaminhamento. O correio continua a sair em cópia, mesmo com uma palavra-passe nova.
- Dar um código de verificação a quem te ajuda «à distância». Nenhum apoio verdadeiro to pede.
- Ficar calado por vergonha. Quanto mais cedo os contactos souberem, menos provável é alguém cair no engano.
Um pequeno cenário
Num sábado de manhã, a Luísa recebe o telefonema de uma amiga: do número dela chegou uma mensagem a pedir que adiantasse um pagamento urgente.
A Luísa não escreve logo a toda a gente. Abre a aplicação de mensagens, vai aos dispositivos ligados e encontra um computador que nunca usou: desliga-o. Depois ativa o PIN de verificação e vê o correio, onde não encontra regras estranhas. Só então manda aos contactos a mensagem de aviso, telefona à amiga para lhe agradecer e comunica o sucedido pela própria aplicação. Guarda as capturas de ecrã numa pasta.
Em meia hora fechou a porta. Se tivesse avisado toda a gente primeiro, quem estava ligado teria lido as respostas e escrito um «está tudo bem, era uma brincadeira».
Mais tarde, a Luísa lembra-se de onde pode ter vindo o problema: umas semanas antes tinha lido um código QR num computador da biblioteca, para ver umas fotografias num ecrã maior, e nunca terminou essa ligação. Não houve descuido grave, só um gesto esquecido — exatamente o tipo de coisa que a revisão periódica dos dispositivos ligados serve para apanhar.
Ligação ao Framework Cyber Welfare
Remediar bem é, antes de mais, uma questão de ordem: é essa competência que este artigo treina.
| Pilar | Contributo deste conteúdo |
|---|---|
| Competências | Saber executar, pela ordem certa, os passos que tiram o controlo de uma conta a quem a usa para escrever em teu nome |
| Consciência | Perceber porque se fecha a porta antes de avisar os contactos, e porque os dispositivos ligados contam tanto como a palavra-passe |
| Comportamento Seguro | Reagir com método, avisar sem vergonha e rever periodicamente sessões e mensagens enviadas |
Níveis de maturidade digital.
- FL1 – Básico. Perante as mensagens estranhas, apagas o que saiu e esperas que passe. É uma reação natural quando ninguém te explicou os passos.
- FL2 – Inicial. Segues a sequência: fechas sessões e aparelhos, mudas a palavra-passe, ativas a segunda verificação e só depois avisas. É o nível de referência deste artigo.
- FL3 – Autónomo. Verificas também reencaminhamentos, filtros, dados de recuperação e aplicações autorizadas, e guardas as provas de forma arrumada.
- FL4 – Hábil. Tens a MFA e o PIN ativos em todas as contas de comunicação e revês os dispositivos ligados sem esperar por sinais.
- FL5 – Especialista-Guia. Acompanhas familiares ou colegas na mesma sequência quando lhes acontece, com calma e sem os fazer sentir culpados.
Lista breve
Fase 1 — Fecha a porta
- ☐ Sessões e dispositivos ligados desconhecidos terminados
- ☐ Palavra-passe nova e única definida
- ☐ MFA ou PIN de verificação ativos, códigos de recuperação guardados
Fase 2 — Procura o que ficou aberto
- ☐ Reencaminhamento automático, filtros e resposta automática verificados
- ☐ Dados de recuperação (e-mail e número de telemóvel) confirmados
- ☐ Aplicações ligadas revistas e revogadas se não as reconhecer
Fase 3 — Avisa e comunica
- ☐ Mensagem de aviso enviada aos contactos
- ☐ Quem respondeu ou pagou contactado por outro canal
- ☐ Conta comprometida denunciada à plataforma
Fase 4 — Consolida
- ☐ Telemóvel verificado, se as mensagens continuaram
- ☐ Provas reunidas numa pasta fora da conta
- ☐ Lembrete marcado para rever sessões e mensagens enviadas daqui a um mês
Conclusão
Uma conta que envia mensagens em teu nome não é uma culpa, e quase sempre volta a ficar em segurança. Se um dia te perguntares o que fazer se a tua conta envia mensagens sem saberes, a resposta cabe numa palavra — ordem — e numa sequência curta: fechar sessões e aparelhos, mudar a palavra-passe, acrescentar a segunda verificação, rever o que ficou aberto e só depois avisar, denunciar e guardar as provas.
Para hoje. Abre a secção dos dispositivos ligados da tua aplicação de mensagens e ativa o PIN de verificação, se ainda não o fizeste. São dois minutos.
Se quiseres perceber em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência.
Conteúdos relacionados
- Mensagens enviadas em teu nome — a recomendação que estes passos põem em prática
- Dispositivos ligados às aplicações de mensagens — a ferramenta que usas no primeiro passo, vista de perto
- Sinais de mensagens que não escreveste — o que observar para dar por isso a tempo
- Riscos de uma conta usada para spam — o que se evita quando se age cedo
- Roubo de contas de mensagens — aquilo de que te estás a proteger
Recursos relacionados
- autenticação de dois fatores (2FA) — por onde começar a proteger as contas
- ameaça informática — o phishing e as outras ameaças que não precisam de nenhuma falha técnica
Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.









