O que fazer se…
Uma caixa de correio foi esvaziada ou pirateada
Uma caixa de correio esvaziada ou pirateada trata-se cortando primeiro o acesso e os reencaminhamentos e restaurando depois uma cópia anterior ao esvaziamento. Restaurar enquanto a regra de reencaminhamento do pirata ainda está ativa é encher uma caixa que volta a esvaziar-se de imediato.
Atualizado em outubro de 20264 min de leitura6 fontes citadas
O essencial
- Simples eliminação recente: primeiro o lixo. Mensagens enviadas sem o seu conhecimento, regras de reencaminhamento desconhecidas: trata-se de uma intrusão.
- Em caso de intrusão, corte o acesso antes de restaurar: palavra-passe, sessões, segundo fator, regras de reencaminhamento, aplicações ligadas.
- Avise por telefone os interlocutores expostos a uma fraude por transferência bancária.
- Os prazos de recuperação nativos são curtos: 14 dias por predefinição no Exchange Online (30 no máximo), 30 + 25 dias no Gmail.
- Sem uma cópia fora do serviço, o que ultrapassar esses prazos perde-se.
1. Confirmar a situação
- O utilizador eliminou uma pasta e dá-se conta disso: primeiro o lixo. Muitas vezes é suficiente, se ainda estiver dentro da janela de retenção do Microsoft 365 ou da Google (ver a tabela abaixo).
- A caixa envia mensagens que ninguém escreveu, ou há clientes a receber pedidos de transferência: trata-se de um comprometimento, mesmo que as mensagens ainda lá estejam.
- Regras de reencaminhamento, uma delegação desconhecida, um início de sessão a partir de um país inesperado nos registos: comprometimento.
A Microsoft refere outros sinais: regras que movem as mensagens para pastas pouco consultadas (correio de lixo, feeds RSS), um reencaminhamento externo adicionado recentemente, uma assinatura alterada, mudanças de palavra-passe ou bloqueios de conta inexplicáveis.
Se se tratar de uma simples eliminação recente, restaure a partir do lixo ou da cópia de segurança e passe diretamente ao passo 4. Se se tratar de uma intrusão, execute os passos 2 e 3 antes de qualquer restauro.
2. Travar a fuga
A partir do portal de administração, e não a partir do posto de trabalho do utilizador:
- mudar a palavra-passe e impor um segundo fator, se ainda não existir. Não envie a nova palavra-passe por e-mail: o pirata pode ainda estar a ler a caixa;
- revogar as sessões e os tokens: uma palavra-passe alterada nem sempre termina as sessões já abertas;
- eliminar as regras de reencaminhamento, as respostas automáticas, as delegações e as aplicações de terceiros ligadas à caixa;
- verificar os métodos de autenticação registados: um pirata pode ter acrescentado o seu próprio telefone;
- controlar as funções de administração da conta, caso se trate de uma conta privilegiada;
- verificar se outras caixas apresentam o mesmo início de sessão invulgar. Um pirata raramente controla uma só caixa quando obteve uma palavra-passe reutilizada.
A Microsoft descreve estes passos em pormenor para o Microsoft 365; existe o equivalente na consola de administração do Google Workspace.
3. Avisar
Os interlocutores visados por uma fraude por transferência devem ser avisados por um canal diferente da caixa comprometida (telefone). A direção decide a mensagem. Não é um passo informático opcional: é muitas vezes aí que o dinheiro se perde.
A regra de prudência é contactar diretamente o credor sempre que se receba por mensagem um pedido de transferência para um novo IBAN. Se já tiver sido feita uma transferência, telefone de imediato ao banco para tentar bloqueá-la e, depois, apresente queixa junto da polícia do seu país.
Se a caixa continha dados pessoais (clientes, colaboradores) e a violação apresentar um risco para as pessoas, a autoridade de proteção de dados do seu país (por exemplo, a APD na Bélgica, a CNPD no Luxemburgo ou a CNIL em França) deve ser notificada no prazo de 72 horas (RGPD, artigo 33.º). O consultor jurídico confirma o enquadramento.
4. Restaurar
Escolher na cópia de segurança a última data em que a pasta ainda existia, anterior ao esvaziamento. Restaurar a pasta ou a caixa. Informar o utilizador do que continuará em falta: as mensagens recebidas entre essa data e o momento atual, se tiverem sido destruídas antes de serem copiadas. É o RPO do correio eletrónico, visível na prática.
Se não existir nenhuma cópia de segurança fora do serviço, restam o lixo e as ferramentas do fornecedor, dentro da sua janela limitada:
| Serviço | Recuperação pelo utilizador | Recuperação pelo administrador | Depois |
|---|---|---|---|
| Microsoft 365 (Exchange Online) | Itens Eliminados e, depois, «Recuperar itens eliminados» | 14 dias por predefinição para os itens eliminados definitivamente, ajustável até 30 dias | Eliminação definitiva |
| Google Workspace (Gmail) | 30 dias no lixo | Mais 25 dias | Já não é possível qualquer restauro |
Ultrapassado este prazo, parte do correio fica definitivamente perdida. Registe-o sem rodeios. O pormenor destes limites está em O Microsoft 365 inclui realmente uma cópia de segurança? e O Google Workspace inclui realmente uma cópia de segurança?.
5. Depois
Segundo fator para todos os administradores e para esta caixa. Palavra-passe única. Confirmar que a cópia de segurança desta caixa existe mesmo: as caixas partilhadas são muitas vezes esquecidas. Inscrever o incidente no registo interno de violações, mesmo que não tenha sido notificado.
Na WeDoBack
Os e-mails do Microsoft 365 e do Google Workspace restauram-se a partir das cópias WeDoBack, armazenadas fora do serviço do fornecedor, incluindo calendários e contactos, se a caixa fizer parte do perímetro: um agente por endereço, mais o armazenamento do volume. Sem agente nesse endereço, não existe cópia WeDoBack, por melhor que seja a cópia de segurança dos servidores. A assistência está disponível através do +33 9 72 50 78 28, das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris), ou do endereço [email protected]. A WeDoBack não revoga as sessões Microsoft ou Google por si: essa ação faz-se na consola do fornecedor e vem antes do restauro.
Perguntas frequentes
Durante quanto tempo é possível recuperar e-mails eliminados sem cópia de segurança?
No Exchange Online, a Microsoft fixa por predefinição em 14 dias a conservação dos itens eliminados definitivamente, valor ajustável até 30 dias. No Gmail, o utilizador dispõe de 30 dias no lixo e, depois, o administrador de mais 25 dias para restaurar. Ultrapassados estes prazos, só uma cópia de segurança independente permite recuar no tempo.
Mudar a palavra-passe basta para travar um pirata informático?
Não. As sessões já abertas e os tokens de acesso podem continuar válidos, e uma regra de reencaminhamento continua a funcionar sem palavra-passe. A Microsoft recomenda redefinir a palavra-passe, revogar as sessões, ativar a autenticação multifator e rever as regras de reencaminhamento, as aplicações autorizadas e as funções de administração.
Deve apresentar-se queixa ou avisar a autoridade de proteção de dados?
É aconselhável apresentar queixa junto da polícia do seu país, sobretudo em caso de fraude financeira. Se a caixa continha dados pessoais de clientes ou de colaboradores e a violação apresentar um risco para eles, o RGPD (artigo 33.º) impõe a notificação da autoridade de proteção de dados no prazo de 72 horas. Em qualquer caso, o incidente é inscrito no registo interno de violações.
Foi feita uma transferência para um IBAN falso: o que fazer?
Telefone de imediato ao seu banco para tentar bloquear ou recuperar os fundos: cada hora conta. Avise o credor cuja identidade foi usurpada, conserve as mensagens e os extratos e apresente queixa junto da polícia do seu país, online quando possível.
Para saber mais
Fontes
Documentos consultados em outubro de 2026.
- Respond to a compromised cloud email account — Microsoft Learn
- Recoverable Items folder in Exchange Online — Microsoft Learn
- Restore a user’s permanently deleted email — Ajuda do Google Workspace
- Report cybercrime online: denunciar um cibercrime à polícia de cada país (em inglês) — Europol
- Violações de dados: guia para as PME — Comité Europeu para a Proteção de Dados (CEPD)
- Diretrizes 9/2022 sobre a notificação de violações de dados pessoais nos termos do RGPD — Comité Europeu para a Proteção de Dados (CEPD)
Precisa de ajuda agora?
Não restaure nada antes de ter identificado uma cópia íntegra. Podemos orientá-lo.
Ligar para +33 9 72 50 78 28ou escreva-nosUm incidente em curso?
As nossas equipas ajudam-no a identificar a cópia certa e a restaurar, de segunda a sexta-feira, das 9h00 às 13h00 e das 14h00 às 17h30.
