Criminosos continuam roubando acesso a contas de e-mail com falsas vagas de emprego e vazamentos massivos. Eu explico como funciona e mostro, passo a passo, o que você precisa fazer agora para se proteger.
Introdução
Outro dia um conhecido me mandou mensagem desesperado. Tinha recebido um e-mail “da L’Oréal” com uma proposta de emprego que parecia boa demais. Preencheu o formulário, colocou a senha do Gmail “só pra validar a candidatura” e, horas depois, começou a receber alertas de login em serviços que ele nem lembrava que existiam. A conta de e-mail é a chave mestra da vida digital de quase todo mundo. Quem controla o e-mail controla a recuperação de senha de banco, redes sociais, streaming e até o gov.br. Eu vejo isso acontecer com frequência demais.
Em junho de 2026 a ESET identificou uma campanha de phishing que usava nomes de empresas como Coca-Cola, L’Oréal, Red Bull e Ogilvy para roubar exatamente isso: senhas de e-mail. O golpe ainda circula, misturado com os enormes vazamentos de credenciais que continuam aparecendo na internet (bilhões de registros de infostealers). Não é teoria. É o que está acontecendo agora.

Como os criminosos estão roubando senhas de e-mail hoje
O método mais comum continua sendo o phishing clássico, só que cada vez mais bem feito. No caso das falsas vagas, o e-mail chega com o nome de um recrutador, fala de uma oportunidade atrativa e manda um link. Você cai em um formulário que pede dados pessoais e, no final, a senha da conta de e-mail “para validar a candidatura”. A página imita o login do Google ou Outlook de forma convincente.
Outra via poderosa são os infostealers — programas que roubam tudo o que está salvo no navegador. Depois esses dados viram pacotes gigantes (já vimos dumps com 16 bilhões e até 24 bilhões de registros) que alimentam ataques de credential stuffing: o criminoso testa automaticamente a mesma combinação de e-mail e senha em dezenas de sites.
E tem ainda o SIM swap e a engenharia social por WhatsApp ou ligação, mas o e-mail continua sendo o alvo preferido porque é o ponto central de recuperação de quase tudo.
O impacto real de perder o e-mail
Quando alguém pega sua senha de e-mail, o estrago não para no Gmail ou Outlook. Ele consegue:
- Redefinir senhas de bancos e apps de pagamento
- Acessar fotos, documentos e conversas antigas
- Usar sua conta para aplicar golpes em seus contatos
- Entrar em redes sociais e pedir dinheiro “emprestado”
Já vi casos em que a pessoa só descobriu dias depois, quando o banco ligou avisando de empréstimos que ela não fez. É por isso que eu trato a proteção do e-mail como prioridade número um.
Passo a passo prático para se proteger (e recuperar o controle)
Siga nesta ordem. Não pule etapas.
1. Verifique se sua senha já vazou Acesse o site haveibeenpwned.com (ou o monitor de vazamentos do seu gerenciador de senhas). Digite o e-mail. Se aparecer, troque a senha imediatamente e ative a autenticação em dois fatores antes de qualquer outra coisa.
2. Troque a senha do e-mail agora Use uma senha longa, única e gerada aleatoriamente (mínimo 16 caracteres, misturando letras, números e símbolos). Nunca reutilize a mesma senha em outro serviço. O ideal é usar um gerenciador de senhas (Bitwarden, 1Password ou o do próprio Google/Apple). Eu uso um e a diferença de tranquilidade é absurda.
3. Ative a autenticação em dois fatores (2FA) de verdade Não use SMS se puder evitar. Prefira:
- Aplicativo autenticador (Google Authenticator, Authy ou Microsoft Authenticator)
- Ou, melhor ainda, uma chave de segurança física (YubiKey ou similar) No Gmail e no Outlook isso leva menos de dois minutos. Faça o mesmo em todas as contas importantes vinculadas ao e-mail.
4. Revise os dispositivos e sessões conectadas No Gmail: Configurações → Segurança → Seus dispositivos. Encerre tudo o que você não reconhece. No Outlook/Hotmail o caminho é semelhante. Faça isso toda semana se possível.
5. Nunca digite senha de e-mail em formulários de terceiros Nenhuma empresa séria pede a senha da sua conta pessoal em processo seletivo, atualização de cadastro ou “validação”. Se pedir, é golpe. Feche a aba e vá direto ao site oficial digitando o endereço.
6. Proteja o navegador e o computador Mantenha o sistema e o navegador atualizados. Use um antivírus bom e evite instalar programas de fontes duvidosas (principalmente “crack” e atualizações falsas de Flash ou Java). Infostealers entram exatamente por aí.
7. Configure alertas e monitore Ative notificações de login em todos os provedores de e-mail. Se possível, use um segundo e-mail só para recuperação de contas importantes.
O que fazer se você já caiu
- Troque a senha do e-mail imediatamente (de outro dispositivo, se possível).
- Ative 2FA.
- Revise e encerre sessões suspeitas.
- Verifique e-mails enviados e pastas de spam — os criminosos costumam apagar rastros ou criar regras de encaminhamento.
- Troque senhas de todos os serviços que usavam aquele e-mail.
- Avise seus contatos se a conta foi usada para enviar mensagens.
- Se houve prejuízo financeiro, registre boletim de ocorrência e acione o banco.
- Resolução do sensor de até 16000 DPI para movimentos rápidos e precisos. | Sensor óptico da tecnologia PixArt 3389. | De…
- É sem fio. | Você pode se conectar a qualquer dispositivo via Bluetooth. | Orientação da mão: destra. | Com sensor óptic…
- Sensor PixArt PAW3311 com resolução de até 22000 DPI. | Tempo de resposta ajustável de 125Hz a 1000Hz. | Conexões com fi…
- É sem fio. | Pode conectar-se a qualquer dispositivo via Bluetooth. | Orientação da mão: ambidestro. | Com sensor óptico…
Conclusão
O e-mail continua sendo o elo mais fraco da maioria das pessoas. Os criminosos sabem disso e estão cada vez mais profissionais. A boa notícia é que as defesas básicas — senha forte e única + 2FA de qualidade + desconfiança saudável — ainda funcionam muito bem.
Não espere o próximo alerta chegar na sua caixa de entrada. Faça o checklist hoje. Sua tranquilidade digital depende disso.
Bruno Bastos Nunes Especialista em cibersegurança e fundador do Escudo Digital.
Links internos
- https://escudodigital.net/phishing-o-golpe-do-pescador-digital/
- https://escudodigital.net/o-que-e-quishing/
- https://escudodigital.net/contas-bancarias-congeladas-phishing/
- https://escudodigital.net/usuarios-de-iphone-alertados-para-ficarem-atentos-a-novos-golpes/
Fontes consultadas
- Folha de S.Paulo – “Golpe usa falsas vagas de emprego da L’Oréal e Coca-Cola para roubar acesso a emails” (10/06/2026) – https://www1.folha.uol.com.br/tec/2026/06/golpe-usa-falsas-vagas-de-emprego-da-loreal-e-coca-cola-para-roubar-acesso-a-emails.shtml (acessado em 29/07/2026, 14h)
- ESET / WeLiveSecurity – alertas sobre campanha de phishing com ofertas laborais falsas (junho 2026)
- Cybernews / Malwarebytes – dumps de 16 a 24 bilhões de credenciais de infostealers (junho 2026)
- BleepingComputer e relatórios de credential stuffing (2026)
- Have I Been Pwned e orientações de provedores (Gmail/Outlook)

