Depois de uma fuga de palavras-passe: como os acessos roubados são usados
Palavras-passe expostas são testadas automaticamente em milhares de sites em poucas horas. Eis como funciona o credential stuffing e os passos exatos para o travar.
Como uma fuga se torna muitas invasões
As fugas raramente ficam contidas. Pares de email e palavra-passe roubados são reunidos em listas combinadas e entregues a ferramentas automatizadas que os tentam em bancos, email, lojas e redes sociais — milhares de tentativas por minuto.
A reutilização é o que faz isto funcionar. Uma palavra-passe exposta de um fórum em 2019 pode abrir uma caixa de correio em 2026 se nunca foi alterada. Os atacantes contam com isso.
O que fazer já
Trate qualquer aviso de fuga como motivo para agir em todas as contas que partilhavam a palavra-passe, não só na afetada. A rapidez importa mais que a perfeição.
- Mude a palavra-passe exposta e todas as contas que a reutilizavam
- Ative a autenticação de dois fatores, começando pelo email
- Desconfie de phishing que usa a fuga para parecer legítimo
- Elimine contas que já não usa em vez de as deixar expostas
Impeça que a próxima fuga magoe
Palavras-passe únicas mais um segundo fator transformam uma futura fuga de tomada de conta em incidente menor. Um gestor de palavras-passe torna a unicidade fácil; uma chave de hardware ou app autenticadora torna o segundo fator resistente a phishing.
Os tutoriais de gestor de palavras-passe e autenticação de dois fatores abaixo guiam ambas as configurações passo a passo.