Conta de candidato invadida: o que fazer
Se a conta de um candidato foi invadida, a ordem é: cortar o acesso do invasor com troca de senha, revogação de sessões e tokens e ativação de MFA; preservar antes de limpar, porque print não substitui registro de acesso; e só então recuperar o perfil e apurar a autoria.
A tentação, no meio do incidente, é apagar tudo e seguir. É também o que inviabiliza a apuração: ao recuperar a conta sem exportar os registros de acesso, a única cópia do rastro que identificava o invasor é descartada junto com as publicações falsas.
- 400+
- casos técnicos conduzidos
- 5
- anos em operações de defesa
Os registros que identificam o invasor têm prazo legal de guarda
O provedor de aplicação é obrigado a guardar registros de acesso por 6 meses (Marco Civil, art. 15) e o provedor de conexão, registros de conexão por 1 ano (art. 13). Passado o prazo, não há mais o que requisitar: o dado que ligaria o acesso a uma origem simplesmente não existe. Como a obtenção depende de ordem judicial, o pedido precisa ser protocolado com folga — e para isso a preservação técnica tem de ser feita nas primeiras horas.
O que está incluído
Entregas
- Contenção imediata: troca de credenciais, revogação de sessões ativas e de tokens de aplicativos conectados
- Ativação de autenticação em múltiplos fatores e revisão de métodos de recuperação
- Exportação e preservação dos registros de acesso, com hash e cadeia de custódia
- Levantamento do que foi publicado, apagado ou enviado durante o acesso indevido
- Recuperação do perfil junto à plataforma, com a documentação que o processo exige
- Varredura de credenciais do candidato e da equipe expostas em vazamentos
- Relatório técnico do incidente para uso do advogado eleitoral
Para quem é
- Candidatas e candidatos com perfil ou conta sob acesso indevido
- Coordenações de campanha e equipes de comunicação
- Mandatos e gabinetes com contas institucionais comprometidas
- Partidos, federações e diretórios
- Advogados eleitorais que precisam de prova técnica do incidente
Como conduzimos
Contenção
Primeiro tirar o invasor de dentro: senha, sessões ativas, tokens de terceiros, e-mail de recuperação e telefone associado. Uma senha nova não resolve nada enquanto uma sessão antiga continua válida.
Preservação
Antes de limpar o perfil, capturamos os registros de acesso, os cabeçalhos disponíveis e o conteúdo publicado, com hash e registro de origem — o material que a limpeza apagaria.
Recuperação
Conduzimos o processo de recuperação junto à plataforma e a reconstrução do que foi alterado, além do inventário do que o invasor enviou em nome do candidato.
Apuração
Com a prova preservada, apontamos o caminho técnico da autoria e o que precisa ser requisitado em juízo, para que o pedido chegue dentro do prazo de guarda.
Dispositivos aplicáveis
- Lei 12.965/2014, art. 15
- Registros de acesso a aplicações guardados por 6 meses; o fornecimento depende de ordem judicial.
- Lei 12.965/2014, art. 13
- Registros de conexão guardados por 1 ano pelo provedor de conexão, também mediante ordem judicial.
- Código Penal, art. 154-A
- Invasão de dispositivo informático para obter, adulterar ou destruir dados, ou instalar vulnerabilidade.
- Lei 9.504/1997, art. 57-D
- Vedado o anonimato na propaganda eleitoral na internet — base para exigir a identificação do responsável.
A Saylar atua como apoio técnico. A preservação de prova, a análise e o relatório técnico são de nossa responsabilidade; a representação eleitoral, o pedido de direito de resposta e a estratégia processual são conduzidos por advogado eleitoral habilitado.
Dúvidas comuns
Devo apagar as publicações feitas pelo invasor antes de qualquer coisa?
Não antes de preservar. A ordem correta é conter o acesso, capturar o conteúdo e os registros com integridade verificável e só então remover. Apagar primeiro elimina justamente o material que demonstraria o que foi publicado, por quanto tempo ficou no ar e com que alcance — e nenhuma plataforma devolve isso depois.
Print de tela serve como prova?
Serve como indício, não como prova técnica. Um print não carrega origem, horário confiável nem integridade: pode ser editado sem deixar sinal. O que sustenta a apuração é a captura com hash, o registro de acesso exportado da própria plataforma e a cadeia de custódia documentada desde o primeiro acesso ao material.
É possível descobrir quem invadiu?
Em muitos casos sim, mas depende de dado que tem prazo. O caminho é o registro de acesso da aplicação, que aponta origem e horário, seguido da requisição judicial ao provedor de conexão para identificar a assinatura. Quando há CGNAT, sem porta lógica e horário exato a atribuição não se sustenta.
A campanha precisa registrar boletim de ocorrência?
A decisão é do advogado, e recomendamos que ele seja acionado desde o início. Nosso papel é diferente e complementar: garantir que exista prova técnica preservada e um relatório que descreva o incidente de forma reproduzível, para que a medida escolhida — cível, criminal ou eleitoral — seja instruída com material que resista a questionamento.
Se a conta ainda está sob controle do invasor, o tempo é agora
Cada hora de acesso indevido é mais publicação em nome do candidato e mais mensagem enviada à base. Podemos conduzir a contenção e a recuperação em paralelo à preservação da prova, para que a apuração não seja destruída pela própria limpeza.
Outras frentes em campanha
- CP-02Perfil falso e uso indevido de imagemPreservação do perfil e do alcance antes da remoção, pedido às plataformas e caminho técnico para identificar quem está por trás.Ver frente
- CP-03Deepfake em campanha eleitoralPerícia do áudio ou vídeo suspeito, identificação da primeira publicação e laudo técnico para sustentar remoção e resposta.Ver frente
- CP-04LGPD e dados de apoiadoresBase de apoiadores tratada como dado sensível: base legal, acesso restrito por função, segurança da base e descarte ao fim da campanha.Ver frente
