Skip to main content
DataLeaked
Voltar ao blog

Depois de uma fuga de palavras-passe: como os acessos roubados são usados

Palavras-passe expostas são testadas automaticamente em milhares de sites em poucas horas. Eis como funciona o credential stuffing e os passos exatos para o travar.

Publicado: 2 min de leitura

Como uma fuga se torna muitas invasões

As fugas raramente ficam contidas. Pares de email e palavra-passe roubados são reunidos em listas combinadas e entregues a ferramentas automatizadas que os tentam em bancos, email, lojas e redes sociais — milhares de tentativas por minuto.

A reutilização é o que faz isto funcionar. Uma palavra-passe exposta de um fórum em 2019 pode abrir uma caixa de correio em 2026 se nunca foi alterada. Os atacantes contam com isso.

O que fazer já

Trate qualquer aviso de fuga como motivo para agir em todas as contas que partilhavam a palavra-passe, não só na afetada. A rapidez importa mais que a perfeição.

  • Mude a palavra-passe exposta e todas as contas que a reutilizavam
  • Ative a autenticação de dois fatores, começando pelo email
  • Desconfie de phishing que usa a fuga para parecer legítimo
  • Elimine contas que já não usa em vez de as deixar expostas

Impeça que a próxima fuga magoe

Palavras-passe únicas mais um segundo fator transformam uma futura fuga de tomada de conta em incidente menor. Um gestor de palavras-passe torna a unicidade fácil; uma chave de hardware ou app autenticadora torna o segundo fator resistente a phishing.

Os tutoriais de gestor de palavras-passe e autenticação de dois fatores abaixo guiam ambas as configurações passo a passo.