Receber um alerta dizendo que uma senha foi exposta não significa necessariamente que alguém já entrou na sua conta. Significa que aquela combinação não deve mais ser considerada segura e precisa ser substituída.
A prioridade aumenta bastante quando a mesma senha também é usada em outros serviços.
Resposta rápida
- Não altere a senha pelo link de uma mensagem inesperada.
- Abra o serviço ou gerenciador de senhas diretamente.
- Troque a senha comprometida por uma senha nova e exclusiva.
- Troque a mesma senha em qualquer outro lugar onde ela foi reutilizada.
- Revise sessões e dispositivos da conta mais importante.
- Ative autenticação em dois fatores.
- Use um gerenciador para evitar reutilização no futuro.
1. Confirme o alerta por um caminho independente
Alertas de vazamento também podem ser usados como isca de phishing.
Se um e-mail disser “sua senha vazou, clique aqui”, não dependa do botão da mensagem. Abra o navegador, entre diretamente no serviço ou no gerenciador de senhas que você usa e confira o aviso por lá.
O Gerenciador de Senhas do Google, por exemplo, possui um Check-up de senha que mostra credenciais comprometidas, fracas ou reutilizadas.
2. Troque primeiro a senha realmente exposta
Crie uma senha diferente de todas as anteriores e não faça apenas uma pequena alteração como trocar o ano ou acrescentar um símbolo.
Uma senha comprometida deve deixar de ser usada porque pode fazer parte de listas testadas automaticamente contra vários serviços.
3. Se você reutilizou a senha, esse é o ponto mais importante
Imagine que a senha exposta era usada em um fórum pouco importante e também no seu e-mail principal.
Mesmo que o vazamento tenha ocorrido apenas no fórum, alguém pode testar a mesma combinação no seu e-mail. Esse tipo de tentativa é uma das razões para usar uma senha exclusiva por conta.
Troque a senha reutilizada principalmente em:
- e-mail principal;
- conta Google, Apple ou Microsoft;
- redes sociais;
- lojas com dados de pagamento;
- serviços de nuvem;
- bancos e serviços financeiros, quando aplicável.
4. Preciso trocar todas as minhas senhas?
Não necessariamente.
Se suas outras contas já usam senhas diferentes e não há indicação de comprometimento, trocar tudo ao mesmo tempo pode gerar confusão sem trazer o mesmo benefício.
Priorize:
- a credencial exposta;
- qualquer conta onde ela foi reutilizada;
- contas críticas que mostrem atividade desconhecida.
5. Revise sessões e dispositivos
Depois da troca, verifique a área de segurança da conta. Muitos serviços permitem ver aparelhos, navegadores ou sessões conectadas.
Encerre o acesso de dispositivos que você não reconhece ou não utiliza mais.
Na Conta do Google, por exemplo, a seção Seus dispositivos permite revisar sessões recentes e sair de aparelhos individualmente.
6. Confira os dados de recuperação
Veja se o e-mail alternativo e o número de telefone continuam sendo seus.
Se alguém conseguiu entrar antes da troca de senha, pode ter tentado cadastrar outra forma de recuperação para manter acesso no futuro.
Também revise métodos de autenticação em dois fatores que você não reconhece.
7. Ative uma segunda camada de segurança
Depois de corrigir a senha, configure autenticação em dois fatores ou uma chave de acesso quando o serviço oferecer.
Isso reduz o risco de uma senha roubada ser suficiente para concluir o login.
8. Pare de depender da memória para criar variações
Reutilizar senhas geralmente acontece porque é difícil decorar dezenas de combinações únicas.
Um gerenciador de senhas pode criar e preencher credenciais diferentes para cada serviço. Veja como criar e guardar senhas seguras sem decorar todas.
E se eu notar login, mensagem ou configuração que não reconheço?
Nesse caso, trate como possível acesso indevido, não apenas como senha vazada.
Siga o guia minha conta foi invadida: o que fazer para revisar sessões, métodos de recuperação, encaminhamentos e outros sinais de comprometimento.