Início›Guias›O que fazer se…

O que fazer se…

Uma caixa de correio foi esvaziada ou pirateada

Uma caixa de correio esvaziada ou pirateada trata-se cortando primeiro o acesso e os reencaminhamentos e restaurando depois uma cópia anterior ao esvaziamento. Restaurar enquanto a regra de reencaminhamento do pirata ainda está ativa é encher uma caixa que volta a esvaziar-se de imediato.

Atualizado em outubro de 20264 min de leitura6 fontes citadas

O essencial

  • Simples eliminação recente: primeiro o lixo. Mensagens enviadas sem o seu conhecimento, regras de reencaminhamento desconhecidas: trata-se de uma intrusão.
  • Em caso de intrusão, corte o acesso antes de restaurar: palavra-passe, sessões, segundo fator, regras de reencaminhamento, aplicações ligadas.
  • Avise por telefone os interlocutores expostos a uma fraude por transferência bancária.
  • Os prazos de recuperação nativos são curtos: 14 dias por predefinição no Exchange Online (30 no máximo), 30 + 25 dias no Gmail.
  • Sem uma cópia fora do serviço, o que ultrapassar esses prazos perde-se.

1. Confirmar a situação

  • O utilizador eliminou uma pasta e dá-se conta disso: primeiro o lixo. Muitas vezes é suficiente, se ainda estiver dentro da janela de retenção do Microsoft 365 ou da Google (ver a tabela abaixo).
  • A caixa envia mensagens que ninguém escreveu, ou há clientes a receber pedidos de transferência: trata-se de um comprometimento, mesmo que as mensagens ainda lá estejam.
  • Regras de reencaminhamento, uma delegação desconhecida, um início de sessão a partir de um país inesperado nos registos: comprometimento.

A Microsoft refere outros sinais: regras que movem as mensagens para pastas pouco consultadas (correio de lixo, feeds RSS), um reencaminhamento externo adicionado recentemente, uma assinatura alterada, mudanças de palavra-passe ou bloqueios de conta inexplicáveis.

Se se tratar de uma simples eliminação recente, restaure a partir do lixo ou da cópia de segurança e passe diretamente ao passo 4. Se se tratar de uma intrusão, execute os passos 2 e 3 antes de qualquer restauro.

2. Travar a fuga

A partir do portal de administração, e não a partir do posto de trabalho do utilizador:

  • mudar a palavra-passe e impor um segundo fator, se ainda não existir. Não envie a nova palavra-passe por e-mail: o pirata pode ainda estar a ler a caixa;
  • revogar as sessões e os tokens: uma palavra-passe alterada nem sempre termina as sessões já abertas;
  • eliminar as regras de reencaminhamento, as respostas automáticas, as delegações e as aplicações de terceiros ligadas à caixa;
  • verificar os métodos de autenticação registados: um pirata pode ter acrescentado o seu próprio telefone;
  • controlar as funções de administração da conta, caso se trate de uma conta privilegiada;
  • verificar se outras caixas apresentam o mesmo início de sessão invulgar. Um pirata raramente controla uma só caixa quando obteve uma palavra-passe reutilizada.

A Microsoft descreve estes passos em pormenor para o Microsoft 365; existe o equivalente na consola de administração do Google Workspace.

3. Avisar

Os interlocutores visados por uma fraude por transferência devem ser avisados por um canal diferente da caixa comprometida (telefone). A direção decide a mensagem. Não é um passo informático opcional: é muitas vezes aí que o dinheiro se perde.

A regra de prudência é contactar diretamente o credor sempre que se receba por mensagem um pedido de transferência para um novo IBAN. Se já tiver sido feita uma transferência, telefone de imediato ao banco para tentar bloqueá-la e, depois, apresente queixa junto da polícia do seu país.

Se a caixa continha dados pessoais (clientes, colaboradores) e a violação apresentar um risco para as pessoas, a autoridade de proteção de dados do seu país (por exemplo, a APD na Bélgica, a CNPD no Luxemburgo ou a CNIL em França) deve ser notificada no prazo de 72 horas (RGPD, artigo 33.º). O consultor jurídico confirma o enquadramento.

4. Restaurar

Escolher na cópia de segurança a última data em que a pasta ainda existia, anterior ao esvaziamento. Restaurar a pasta ou a caixa. Informar o utilizador do que continuará em falta: as mensagens recebidas entre essa data e o momento atual, se tiverem sido destruídas antes de serem copiadas. É o RPO do correio eletrónico, visível na prática.

Se não existir nenhuma cópia de segurança fora do serviço, restam o lixo e as ferramentas do fornecedor, dentro da sua janela limitada:

ServiçoRecuperação pelo utilizadorRecuperação pelo administradorDepois
Microsoft 365 (Exchange Online)Itens Eliminados e, depois, «Recuperar itens eliminados»14 dias por predefinição para os itens eliminados definitivamente, ajustável até 30 diasEliminação definitiva
Google Workspace (Gmail)30 dias no lixoMais 25 diasJá não é possível qualquer restauro

Ultrapassado este prazo, parte do correio fica definitivamente perdida. Registe-o sem rodeios. O pormenor destes limites está em O Microsoft 365 inclui realmente uma cópia de segurança? e O Google Workspace inclui realmente uma cópia de segurança?.

5. Depois

Segundo fator para todos os administradores e para esta caixa. Palavra-passe única. Confirmar que a cópia de segurança desta caixa existe mesmo: as caixas partilhadas são muitas vezes esquecidas. Inscrever o incidente no registo interno de violações, mesmo que não tenha sido notificado.

Na WeDoBack

Os e-mails do Microsoft 365 e do Google Workspace restauram-se a partir das cópias WeDoBack, armazenadas fora do serviço do fornecedor, incluindo calendários e contactos, se a caixa fizer parte do perímetro: um agente por endereço, mais o armazenamento do volume. Sem agente nesse endereço, não existe cópia WeDoBack, por melhor que seja a cópia de segurança dos servidores. A assistência está disponível através do +33 9 72 50 78 28, das 9h00 às 13h00 e das 14h00 às 17h30 (hora de Paris), ou do endereço [email protected]. A WeDoBack não revoga as sessões Microsoft ou Google por si: essa ação faz-se na consola do fornecedor e vem antes do restauro.

Perguntas frequentes

Durante quanto tempo é possível recuperar e-mails eliminados sem cópia de segurança?

No Exchange Online, a Microsoft fixa por predefinição em 14 dias a conservação dos itens eliminados definitivamente, valor ajustável até 30 dias. No Gmail, o utilizador dispõe de 30 dias no lixo e, depois, o administrador de mais 25 dias para restaurar. Ultrapassados estes prazos, só uma cópia de segurança independente permite recuar no tempo.

Mudar a palavra-passe basta para travar um pirata informático?

Não. As sessões já abertas e os tokens de acesso podem continuar válidos, e uma regra de reencaminhamento continua a funcionar sem palavra-passe. A Microsoft recomenda redefinir a palavra-passe, revogar as sessões, ativar a autenticação multifator e rever as regras de reencaminhamento, as aplicações autorizadas e as funções de administração.

Deve apresentar-se queixa ou avisar a autoridade de proteção de dados?

É aconselhável apresentar queixa junto da polícia do seu país, sobretudo em caso de fraude financeira. Se a caixa continha dados pessoais de clientes ou de colaboradores e a violação apresentar um risco para eles, o RGPD (artigo 33.º) impõe a notificação da autoridade de proteção de dados no prazo de 72 horas. Em qualquer caso, o incidente é inscrito no registo interno de violações.

Foi feita uma transferência para um IBAN falso: o que fazer?

Telefone de imediato ao seu banco para tentar bloquear ou recuperar os fundos: cada hora conta. Avise o credor cuja identidade foi usurpada, conserve as mensagens e os extratos e apresente queixa junto da polícia do seu país, online quando possível.

Fontes

Documentos consultados em outubro de 2026.

  1. Respond to a compromised cloud email account — Microsoft Learn
  2. Recoverable Items folder in Exchange Online — Microsoft Learn
  3. Restore a user’s permanently deleted email — Ajuda do Google Workspace
  4. Report cybercrime online: denunciar um cibercrime à polícia de cada país (em inglês) — Europol
  5. Violações de dados: guia para as PME — Comité Europeu para a Proteção de Dados (CEPD)
  6. Diretrizes 9/2022 sobre a notificação de violações de dados pessoais nos termos do RGPD — Comité Europeu para a Proteção de Dados (CEPD)

Precisa de ajuda agora?

Não restaure nada antes de ter identificado uma cópia íntegra. Podemos orientá-lo.

Ligar para +33 9 72 50 78 28ou escreva-nos

Um incidente em curso?

As nossas equipas ajudam-no a identificar a cópia certa e a restaurar, de segunda a sexta-feira, das 9h00 às 13h00 e das 14h00 às 17h30.