Como saber se seu e-mail foi vazado — e o que fazer depois

Como saber se seu e-mail foi vazado — e o que fazer depois

Em junho de 2026, um banco de dados com 56 milhões de endereços de e-mail únicos coletados por infostealers — malwares que capturam credenciais em tempo real — foi indexado no maior serviço de rastreamento de vazamentos do mundo. Esses endereços, junto com senhas, tokens de sessão e cookies, estão disponíveis para compra em canais da dark web agora mesmo. A questão é simples e direta: o seu está lá?

O que é o Have I Been Pwned

O Have I Been Pwned (HIBP) é um serviço gratuito criado pelo pesquisador australiano Troy Hunt em dezembro de 2013. A plataforma agrega bases de dados de vazamentos confirmados — mais de 1.000 serviços comprometidos indexados até hoje — e permite que qualquer pessoa consulte se seus dados aparecem nessas listas.

O nome é uma referência à gíria hacker "pwned" (pronuncia-se "pôned"), que significa "dominado" ou "comprometido". Quando o HIBP confirma que seu e-mail aparece em um vazamento, ele exibe "Oh no — pwned!" junto com a lista de serviços afetados e os tipos de dados expostos.

O serviço existe porque a maioria das pessoas não sabe que seus dados foram expostos — e essa ignorância é o que alimenta ataques em cadeia. Entender como o credential stuffing funciona deixa claro por que checar periodicamente é essencial: atacantes pegam credenciais vazadas de um serviço e testam em outros, contando que você usa a mesma senha em vários lugares.

Como verificar seu e-mail em 3 passos

  1. Acesse haveibeenpwned.com direto no navegador. Não precisa criar conta nem instalar nada.
  2. Digite seu e-mail no campo principal e clique em "pwned?".
  3. Leia o resultado: fundo verde significa que o endereço não aparece nos vazamentos indexados. Fundo vermelho significa que aparece, e você verá a lista dos serviços comprometidos e quais dados foram expostos em cada caso.

Repita para todos os e-mails que você usa — principal, backup e corporativo. Cada endereço tem um histórico independente.

O HIBP armazena meu e-mail quando faço a consulta?

Não. O HIBP não registra consultas e não vincula o endereço pesquisado ao usuário que fez a busca. Troy Hunt documentou publicamente a arquitetura do sistema: as consultas são processadas diretamente contra o banco de dados indexado, sem log de quem perguntou o quê. O único caso em que o e-mail é armazenado é quando você se inscreve voluntariamente para receber notificações de novos vazamentos.

Como interpretar os resultados

Se aparecer "pwned", não entre em pânico — leia o que foi exposto. O HIBP detalha qual serviço sofreu o vazamento e que tipo de dado foi comprometido em cada ocorrência. Há diferença significativa entre os cenários:

  • Somente e-mail exposto: risco baixo imediato. Seu endereço pode aparecer em listas de spam, mas sem senha associada o atacante não consegue entrar na conta.
  • E-mail + senha expostos: risco alto. Troque a senha imediatamente em todos os serviços onde você usa essa combinação — não só no serviço que sofreu o vazamento.
  • E-mail + senha + dados pessoais (CPF, telefone, endereço): risco elevado de SIM swap e engenharia social. Notifique sua operadora e substitua autenticação por SMS por autenticação por aplicativo.

Vazamentos antigos (de 2015, 2018, 2020) ainda são relevantes se a senha nunca foi trocada. Atacantes mantêm e vendem esses dados por anos.

O que fazer imediatamente quando aparecer pwned

  1. Trocar a senha comprometida em todos os serviços onde ela é reutilizada — não só no serviço do vazamento.
  2. Ativar autenticação de dois fatores nos serviços críticos (e-mail, banco, WhatsApp). O guia de como configurar 2FA com TOTP no Gmail, Instagram e WhatsApp mostra o processo passo a passo.
  3. Adotar senhas únicas a partir de agora. Um gerenciador de senhas como o Bitwarden gera e armazena senhas fortes sem exigir nenhum esforço de memória.
  4. Monitorar atividades suspeitas no e-mail e nas contas bancárias nas semanas seguintes ao descobrimento.

Como verificar senhas sem enviá-las pela internet

O HIBP também permite checar se uma senha específica aparece em vazamentos — e faz isso sem nunca receber a senha em si. A técnica usada se chama k-anonymity.

Quando você digita uma senha em haveibeenpwned.com/Passwords, o site calcula o hash SHA-1 da senha localmente, no seu navegador, e envia apenas os primeiros 5 caracteres desse hash para o servidor. O servidor responde com todos os hashes que começam com aqueles 5 caracteres — podem ser milhares de registros diferentes. A comparação com o hash completo da sua senha acontece no seu navegador, nunca no servidor.

Na prática: o servidor nunca vê sua senha nem o hash completo dela. Recebe apenas um fragmento de 5 caracteres que pode corresponder a centenas de senhas completamente diferentes. É seguro usar.

Gerenciadores de senhas como o Bitwarden integram essa API automaticamente e alertam quando uma senha salva aparece em novos vazamentos — sem você precisar verificar manualmente cada vez.

Monitoramento contínuo com notificações

Verificar uma vez não é suficiente: novos vazamentos são adicionados ao HIBP regularmente, e seu e-mail pode aparecer em uma base que ainda não estava indexada hoje. A solução é ativar as notificações gratuitas:

  1. No HIBP, clique em "Notify me" no menu superior.
  2. Digite seu e-mail e confirme via link enviado para a caixa de entrada.
  3. A partir daí, você recebe um aviso sempre que aquele endereço aparecer em um novo vazamento indexado.

É passivo — você não precisa fazer nada além de manter o e-mail de aviso funcionando. Quando o alerta chegar, as ações são as mesmas: identificar o serviço comprometido, trocar a senha, verificar reutilização em outros serviços.

Empresas podem usar o Domain Search para verificar todos os endereços corporativos de um domínio de uma vez — funcionalidade disponível após verificação de propriedade do domínio via DNS ou e-mail de postmaster.

Verificar seu e-mail no Have I Been Pwned leva 30 segundos e pode evitar meses de consequências. Se você encontrar resultados, o próximo passo é entender como atacantes exploram credenciais vazadas para dimensionar o risco real — e agir antes que eles façam isso por você.

Comentários