CP-01

Conta de candidato invadida: o que fazer

Se a conta de um candidato foi invadida, a ordem é: cortar o acesso do invasor com troca de senha, revogação de sessões e tokens e ativação de MFA; preservar antes de limpar, porque print não substitui registro de acesso; e só então recuperar o perfil e apurar a autoria.

A tentação, no meio do incidente, é apagar tudo e seguir. É também o que inviabiliza a apuração: ao recuperar a conta sem exportar os registros de acesso, a única cópia do rastro que identificava o invasor é descartada junto com as publicações falsas.

400+
casos técnicos conduzidos
5
anos em operações de defesa

Os registros que identificam o invasor têm prazo legal de guarda

O provedor de aplicação é obrigado a guardar registros de acesso por 6 meses (Marco Civil, art. 15) e o provedor de conexão, registros de conexão por 1 ano (art. 13). Passado o prazo, não há mais o que requisitar: o dado que ligaria o acesso a uma origem simplesmente não existe. Como a obtenção depende de ordem judicial, o pedido precisa ser protocolado com folga — e para isso a preservação técnica tem de ser feita nas primeiras horas.

Escopo

O que está incluído

Entregas

  • Contenção imediata: troca de credenciais, revogação de sessões ativas e de tokens de aplicativos conectados
  • Ativação de autenticação em múltiplos fatores e revisão de métodos de recuperação
  • Exportação e preservação dos registros de acesso, com hash e cadeia de custódia
  • Levantamento do que foi publicado, apagado ou enviado durante o acesso indevido
  • Recuperação do perfil junto à plataforma, com a documentação que o processo exige
  • Varredura de credenciais do candidato e da equipe expostas em vazamentos
  • Relatório técnico do incidente para uso do advogado eleitoral

Para quem é

  • Candidatas e candidatos com perfil ou conta sob acesso indevido
  • Coordenações de campanha e equipes de comunicação
  • Mandatos e gabinetes com contas institucionais comprometidas
  • Partidos, federações e diretórios
  • Advogados eleitorais que precisam de prova técnica do incidente
Método

Como conduzimos

  1. Contenção

    Primeiro tirar o invasor de dentro: senha, sessões ativas, tokens de terceiros, e-mail de recuperação e telefone associado. Uma senha nova não resolve nada enquanto uma sessão antiga continua válida.

  2. Preservação

    Antes de limpar o perfil, capturamos os registros de acesso, os cabeçalhos disponíveis e o conteúdo publicado, com hash e registro de origem — o material que a limpeza apagaria.

  3. Recuperação

    Conduzimos o processo de recuperação junto à plataforma e a reconstrução do que foi alterado, além do inventário do que o invasor enviou em nome do candidato.

  4. Apuração

    Com a prova preservada, apontamos o caminho técnico da autoria e o que precisa ser requisitado em juízo, para que o pedido chegue dentro do prazo de guarda.

Base legal
Lei 12.965/2014, art. 15
Registros de acesso a aplicações guardados por 6 meses; o fornecimento depende de ordem judicial.
Lei 12.965/2014, art. 13
Registros de conexão guardados por 1 ano pelo provedor de conexão, também mediante ordem judicial.
Código Penal, art. 154-A
Invasão de dispositivo informático para obter, adulterar ou destruir dados, ou instalar vulnerabilidade.
Lei 9.504/1997, art. 57-D
Vedado o anonimato na propaganda eleitoral na internet — base para exigir a identificação do responsável.

A Saylar atua como apoio técnico. A preservação de prova, a análise e o relatório técnico são de nossa responsabilidade; a representação eleitoral, o pedido de direito de resposta e a estratégia processual são conduzidos por advogado eleitoral habilitado.

Perguntas frequentes

Dúvidas comuns

Devo apagar as publicações feitas pelo invasor antes de qualquer coisa?

Não antes de preservar. A ordem correta é conter o acesso, capturar o conteúdo e os registros com integridade verificável e só então remover. Apagar primeiro elimina justamente o material que demonstraria o que foi publicado, por quanto tempo ficou no ar e com que alcance — e nenhuma plataforma devolve isso depois.

Print de tela serve como prova?

Serve como indício, não como prova técnica. Um print não carrega origem, horário confiável nem integridade: pode ser editado sem deixar sinal. O que sustenta a apuração é a captura com hash, o registro de acesso exportado da própria plataforma e a cadeia de custódia documentada desde o primeiro acesso ao material.

É possível descobrir quem invadiu?

Em muitos casos sim, mas depende de dado que tem prazo. O caminho é o registro de acesso da aplicação, que aponta origem e horário, seguido da requisição judicial ao provedor de conexão para identificar a assinatura. Quando há CGNAT, sem porta lógica e horário exato a atribuição não se sustenta.

A campanha precisa registrar boletim de ocorrência?

A decisão é do advogado, e recomendamos que ele seja acionado desde o início. Nosso papel é diferente e complementar: garantir que exista prova técnica preservada e um relatório que descreva o incidente de forma reproduzível, para que a medida escolhida — cível, criminal ou eleitoral — seja instruída com material que resista a questionamento.

Se a conta ainda está sob controle do invasor, o tempo é agora

Cada hora de acesso indevido é mais publicação em nome do candidato e mais mensagem enviada à base. Podemos conduzir a contenção e a recuperação em paralelo à preservação da prova, para que a apuração não seja destruída pela própria limpeza.