Vazamentos de dados: o que acontece com suas senhas quando um serviço é hackeado

Cedo ou tarde, um serviço que você usa vai aparecer em uma manchete de segurança. O que isso significa para você depende inteiramente do tipo de incidente — e de a sua senha ser única.

Invasão, scraping ou credential stuffing?

Em uma invasão, os sistemas do próprio serviço são comprometidos e dados armazenados — às vezes hashes de senhas — são roubados. No scraping, dados públicos ou semipúblicos são coletados por uma interface exposta; nenhuma senha é levada. O credential stuffing vai na direção oposta: senhas vazadas em outros lugares são testadas contra o serviço. As manchetes raramente distinguem os três — a sua reação deveria distinguir.

O que acontece com um hash de senha vazado

Serviços sérios guardam senhas em hash, não legíveis. Mas um hash vazado pode ser atacado offline a trilhões de tentativas por segundo, e senhas curtas ou previsíveis são recuperadas em horas. Por isso comprimento e aleatoriedade importam mesmo quando os dados roubados “estavam criptografados”.

O que fazer quando um serviço que você usa é atingido

Troque a senha no serviço afetado — e em todos os lugares onde você a reutilizou, e depois pare de vez de reutilizar senhas. Ative a autenticação em duas etapas. E espere phishing direcionado depois: e-mails e nomes vazados são usados para escrever mensagens falsas convincentes de “redefina sua senha”.

Incidentes documentados em grandes serviços

  • 2026InstagramEm 2026, dados de cerca de 6,2 mi contas Instagram foram coletados por uma interface exposta (nomes, endereços de e-mail, números de telefone e dados de perfil) — nenhuma senha foi roubada.
  • 2023DiscordEm 2023, um incidente em um fornecedor terceirizado expôs uma quantidade limitada de dados de usuários do Discord (endereços de e-mail).
  • 2023DuolingoEm 2023, dados de cerca de 2,6 mi contas Duolingo foram coletados por uma interface exposta (endereços de e-mail, nomes e dados de perfil) — nenhuma senha foi roubada.
  • 2023FacebookEm 2023, um incidente em um fornecedor terceirizado expôs uma quantidade limitada de dados de usuários do Facebook (endereços de e-mail, nomes e senhas).
  • 2022PayPalEm 2022, cerca de 35 mil contas PayPal foram sequestradas em ataques de credential stuffing com senhas reutilizadas de outros vazamentos.
  • 2022RobloxEm 2022, um incidente em um fornecedor terceirizado expôs uma quantidade limitada de dados de usuários do Roblox (endereços de e-mail e nomes).
  • 2022X (Twitter)Em 2022, dados de cerca de 5,4 mi contas X (Twitter) foram coletados por uma interface exposta (endereços de e-mail, números de telefone e dados de perfil) — nenhuma senha foi roubada.
  • 2021EA (Electronic Arts)Em 2021, invasores roubaram código-fonte do EA (Electronic Arts) — nenhuma senha de usuários foi afetada.
  • 2020SpotifyEm 2020, cerca de 300 mil contas Spotify foram sequestradas em ataques de credential stuffing com senhas reutilizadas de outros vazamentos.
  • 2019FacebookEm 2019, dados de cerca de 533 mi contas Facebook foram coletados por uma interface exposta (números de telefone, nomes e dados de perfil) — nenhuma senha foi roubada.
  • 2019InstagramEm 2019, dados de cerca de 49 mi contas Instagram foram coletados por uma interface exposta (dados de perfil, números de telefone e endereços de e-mail) — nenhuma senha foi roubada.
  • 2018FacebookEm 2018, o Facebook sofreu um vazamento de dados que afetou cerca de 50 mi contas (dados de perfil).
  • 2016Epic GamesEm 2016, o Epic Games sofreu um vazamento de dados que afetou cerca de 251,7 mil contas (endereços de e-mail e senhas com hash).
  • 2016RobloxEm 2016, o Roblox sofreu um vazamento de dados que afetou cerca de 52,5 mil contas (endereços de e-mail e dados de perfil).
  • 2014iCloud MailEm 2014, contas iCloud Mail sofreram ataques direcionados de phishing e adivinhação de senhas — os sistemas do próprio iCloud Mail não foram comprometidos.
  • 2014SnapchatEm 2014, dados de cerca de 4,6 mi contas Snapchat foram coletados por uma interface exposta (nomes de usuário e números de telefone) — nenhuma senha foi roubada.
  • 2013UbisoftEm 2013, o Ubisoft sofreu um vazamento de dados (nomes de usuário, endereços de e-mail e senhas com hash).
  • 2011PlayStationEm 2011, o PlayStation sofreu um vazamento de dados que afetou cerca de 77 mi contas (nomes, endereços de e-mail, senhas com hash e dados de perfil).
  • 2011SteamEm 2011, o Steam sofreu um vazamento de dados que afetou cerca de 35 mi contas (endereços de e-mail, senhas com hash e dados de pagamento).

Compilado de relatos públicos e comunicados dos fornecedores; os tipos de incidente seguem as definições acima. Cada serviço leva ao seu guia de senhas.