Pular para o conteúdo
>_ITDITDPlataforma de Segurança Web

Guias de Segurança

Spam vindo do seu próprio endereço de e-mail: quase sempre é remetente falsificado, e como saber se você foi hackeado

Spam ou e-mails de extorsão que mostram o seu próprio endereço como remetente quase sempre têm o campo De (From) falsificado. Verifique a pasta Enviados, o histórico de login e as regras de encaminhamento para distinguir falsificação de uma invasão real da conta.

Publicado 2026-09-26 Atualizado 2026-10-06 Última verificação 2026-09-26 9 min de leitura

Para quem é: quem recebeu spam ou um e-mail de extorsão mostrando o próprio endereço como remetente e está preocupado de ter sido hackeado. Este artigo se baseia em alertas do IPA (Agência de Promoção da Tecnologia da Informação do Japão) e do JC3 (Centro de Controle de Crimes Cibernéticos do Japão). Se você administra o seu próprio domínio e quer barrar e-mails que se passam por ele, veja em vez disso como barrar e-mails falsificados do seu próprio domínio.

Por que parece que veio de você

O campo De é preenchido por quem envia. No momento do envio, nada verifica se o servidor que de fato envia a mensagem corresponde ao endereço escrito no De. Os serviços que recebem podem verificar depois (SPF, DKIM e DMARC), mas algumas mensagens ainda passam.

O servidor do atacante (o remetente real)

Escreve o seu endereço no De e envia

A sua caixa de entrada

Mostra: de você, para você → parece que você mandou um e-mail para si mesmo

A sua conta

Nunca usada → nada em Enviados, nada no histórico de login

Quem envia escreve o campo De. O 'remetente' que a sua caixa de entrada mostra não prova quem realmente enviou.

O IPA descreve casos em que remetente e destinatário eram ambos o endereço do próprio destinatário, e diz que os objetivos prováveis são passar pelos filtros de spam e fazer o destinatário acreditar que a sua conta de e-mail foi hackeada. Ou seja, "veio do meu próprio endereço" faz parte do truque para convencer você.

Verifique três lugares para distinguir invasão de falsificação

Só um remetente falsificado (o caso comum)

  • Pasta Enviados: nem essa mensagem nem qualquer outra que você não enviou
  • Histórico de login: só os seus próprios dispositivos e locais habituais
  • Regras de encaminhamento e filtro: só as que você criou
  • Nenhum amigo perguntando sobre um e-mail estranho vindo de você

Possível invasão real (aja agora)

  • A sua pasta Enviados tem mensagens que você não enviou
  • O histórico de login mostra países, dispositivos ou horários que você não reconhece
  • Há um endereço de encaminhamento desconhecido, ou regras que apagam ou movem automaticamente os e-mails recebidos
  • Amigos dizem que receberam um e-mail suspeito de você

O ponto-chave: uma invasão real deixa rastros dentro da conta. Se alguém faz login e envia e-mails, isso aparece em Enviados e no histórico de login. Invasores também costumam criar discretamente regras de encaminhamento ou de exclusão automática para você não perceber. Se esses três lugares estão limpos, o mais provável é que o seu endereço tenha apenas sido falsificado. Onde encontrar o histórico de login e as configurações de encaminhamento em cada serviço está em como verificar se alguém acessou a sua conta.

Se você está sendo inundado por avisos de 'não entregue'

Às vezes chegam em massa avisos de falha de entrega de mensagens que você nunca enviou. Isso normalmente significa que alguém está enviando e-mails em massa com o seu endereço falsificado como remetente, e as entregas que falham estão voltando para você. De novo: se essas mensagens não estão na sua pasta Enviados, elas não saíram da sua conta.

E-mails cujo assunto diz que mensagens foram "enviadas da sua conta"

Assuntos que insinuam algo errado com a sua conta ou com os e-mails que você enviou — como "sobre os e-mails enviados da sua conta" ou "alterações nos seus e-mails enviados" — são um formato comum dos mesmos golpes. O texto muda o tempo todo, então ajuda mais conhecer os dois padrões do que decorar assuntos específicos.

  • Extorsão: afirma ter invadido a sua conta ou lido os seus e-mails enviados e exige pagamento, muitas vezes em criptomoeda. Como explicado acima, um campo de remetente falsificado faz você acreditar que foi hackeado
  • Phishing: afirma que houve um problema de envio ou uma mudança de configuração e leva a uma página que pede o seu login de e-mail e a sua senha

Em qualquer caso, não abra links do e-mail. Entre no seu serviço de e-mail por um favorito ou pelo app oficial e verifique os três lugares abaixo. Como reconhecer uma página de login falsa está em o que é phishing.

O que fazer hoje

1

Não responda, não clique, não pague

Não reaja à ameaça. O IPA e o JC3 recomendam ignorar esses e-mails. Responder diz ao remetente que o endereço é lido, o que traz mais spam. Também não abra links nem anexos.

2

Verifique os três lugares (cinco minutos)

No seu serviço de e-mail, olhe estes três lugares:

  • A pasta Enviados
  • O histórico de login (normalmente nas configurações da conta, com nomes como "atividade recente" ou "atividade de login")
  • As configurações de encaminhamento e as regras de filtro

Se algo corresponder à coluna da direita acima, vá para o passo 4.

3

Se o e-mail citar uma senha que você ainda usa, troque-a hoje

Esses e-mails às vezes citam uma senha que o destinatário realmente usou. O IPA diz que ela provavelmente vem de dados vazados de algum outro serviço e pede a quem ainda a usa que a troque. Se você reutiliza essa senha em outros lugares, troque-a em todos eles. Um gerenciador de senhas é o jeito realista de parar de reutilizar senhas.

4

Se encontrar sinais de invasão: troque a senha E saia de todos os lugares

Se o passo 2 revelou algo que você não reconhece, não se limite a trocar a senha. Faça também estas duas coisas:

  • Encerre todas as outras sessões (a maioria dos serviços oferece isso)
  • Apague as regras de encaminhamento ou de filtro que você não criou Uma senha nova não remove uma regra de encaminhamento que já está ativa.
5

Ative a autenticação de dois fatores

Garanta que uma senha conhecida não baste para entrar. Os métodos têm forças diferentes; veja qual método de 2FA é o mais seguro.

6

Peça ajuda se estiver preocupado

Se você chegou a pagar ou as ameaças continuam, procure a polícia local. No Japão, a central de atendimento de segurança da informação do IPA recebe essas consultas.

A visão deste site: 'veio de mim' não é prova de invasão

O que faz este truque funcionar é que um único detalhe — "veio do meu próprio endereço" — basta para convencer as pessoas de que foram hackeadas. A maioria de nós supõe naturalmente que só nós podemos usar o nosso próprio endereço.

Mas qualquer um pode escrever o campo De. Se você foi mesmo invadido, a prova não está no texto do e-mail, mas dentro da sua conta — Enviados, histórico de login, configurações. Então o lugar a verificar é a sua conta, não a mensagem. Por mais específica que a ameaça pareça, se a sua conta está limpa, ela é só uma ameaça.

Há, porém, uma pista verdadeira: uma senha citada no e-mail. Ela não prova que o remetente sabe algo sobre você; é um aviso de que a sua senha vazou em algum lugar no passado. Ignore a ameaça, mas leve esse aviso a sério e troque a senha.

Se você administra o seu próprio domínio

Se você ou a sua empresa usam e-mail com domínio próprio, receber e-mails que se passam por ele pode significar que o domínio não tem SPF, DKIM e DMARC configurados corretamente. Nesse caso você pode barrar isso como remetente (o dono do domínio), não só como destinatário. Como ler os cabeçalhos e em que ordem configurar está em como barrar e-mails falsificados do seu próprio domínio; o que significam os três mecanismos está em o que são SPF, DKIM e DMARC.

Fontes

  • IPA (Agência de Promoção da Tecnologia da Informação do Japão), central de atendimento de segurança da informação: alerta sobre spam de extorsão que ameaça divulgar vídeos íntimos e exige criptomoeda (publicado em 10 de outubro de 2018, atualizado em 8 de setembro de 2021) — ipa.go.jp
  • JC3 (Centro de Controle de Crimes Cibernéticos do Japão): e-mails de extorsão que exigem criptomoeda (Bitcoin) (21 de abril de 2021) — jc3.or.jp
  • Central de atendimento de segurança da informação do IPA — ipa.go.jp

Leia a seguir

FAQ

QPor que estou recebendo spam do meu próprio endereço de e-mail?
A

Em quase todos os casos o campo de remetente (De / From) foi falsificado. O e-mail permite que quem envia escreva o que quiser nesse campo. O IPA do Japão descreve casos em que remetente e destinatário eram ambos o endereço da própria vítima, e diz que os objetivos prováveis são passar pelos filtros de spam e fazer o destinatário acreditar que a sua conta foi hackeada.

QComo verifico se a minha conta foi realmente invadida?
A

Olhe em três lugares: (1) a sua pasta Enviados, procurando mensagens que você não enviou; (2) o histórico de login do seu provedor (muitas vezes chamado de atividade recente), procurando locais ou dispositivos que você não reconhece; (3) as configurações de encaminhamento e as regras de filtro, procurando algo que você não criou. Se os três estiverem limpos, o mais provável é que o seu endereço tenha apenas sido falsificado.

QO e-mail diz que invadiu meu computador e gravou vídeos meus. É verdade?
A

Tanto o IPA quanto o JC3 dizem que o conteúdo desses e-mails é falso e recomendam ignorá-los. O IPA diz que a sua central de atendimento não confirmou nenhum caso de vídeo divulgado porque alguém se recusou a pagar. Não pague e não responda.

QRecebi um e-mail com um assunto como 'Sobre os e-mails enviados da sua conta' ou 'Alterações nos seus e-mails enviados'.
A

Assuntos que insinuam que a sua conta foi hackeada ou que e-mails foram enviados por ela são comuns em e-mails de extorsão e de phishing. Não confie no assunto nem na mensagem, não abra links e não pague. Verifique se você foi realmente hackeado na sua própria conta — pasta Enviados, histórico de login e configurações de encaminhamento —, não no e-mail.

QO e-mail continha a minha senha real. O que devo fazer?
A

Se você ainda usa essa senha, troque-a hoje. O IPA diz que as senhas citadas provavelmente vêm de dados vazados de algum outro serviço. Se você a reutiliza em algum lugar, troque-a em todos eles e ative a autenticação de dois fatores.

QEstou recebendo muitas mensagens de 'não entregue' de e-mails que nunca enviei.
A

Alguém pode estar enviando e-mails em massa com o seu endereço falsificado como remetente, e as entregas que falham voltam para você. Se essas mensagens não estão na sua pasta Enviados, elas não saíram da sua conta. Verifique os três lugares acima e troque a senha para ficar tranquilo.