Vazamentos de dados: o que acontece com suas senhas quando um serviço é hackeado
Cedo ou tarde, um serviço que você usa vai aparecer em uma manchete de segurança. O que isso significa para você depende inteiramente do tipo de incidente — e de a sua senha ser única.
Invasão, scraping ou credential stuffing?
Em uma invasão, os sistemas do próprio serviço são comprometidos e dados armazenados — às vezes hashes de senhas — são roubados. No scraping, dados públicos ou semipúblicos são coletados por uma interface exposta; nenhuma senha é levada. O credential stuffing vai na direção oposta: senhas vazadas em outros lugares são testadas contra o serviço. As manchetes raramente distinguem os três — a sua reação deveria distinguir.
O que acontece com um hash de senha vazado
Serviços sérios guardam senhas em hash, não legíveis. Mas um hash vazado pode ser atacado offline a trilhões de tentativas por segundo, e senhas curtas ou previsíveis são recuperadas em horas. Por isso comprimento e aleatoriedade importam mesmo quando os dados roubados “estavam criptografados”.
O que fazer quando um serviço que você usa é atingido
Troque a senha no serviço afetado — e em todos os lugares onde você a reutilizou, e depois pare de vez de reutilizar senhas. Ative a autenticação em duas etapas. E espere phishing direcionado depois: e-mails e nomes vazados são usados para escrever mensagens falsas convincentes de “redefina sua senha”.
Incidentes documentados em grandes serviços
- 2026Instagram — Em 2026, dados de cerca de 6,2 mi contas Instagram foram coletados por uma interface exposta (nomes, endereços de e-mail, números de telefone e dados de perfil) — nenhuma senha foi roubada.
- 2023Discord — Em 2023, um incidente em um fornecedor terceirizado expôs uma quantidade limitada de dados de usuários do Discord (endereços de e-mail).
- 2023Duolingo — Em 2023, dados de cerca de 2,6 mi contas Duolingo foram coletados por uma interface exposta (endereços de e-mail, nomes e dados de perfil) — nenhuma senha foi roubada.
- 2023Facebook — Em 2023, um incidente em um fornecedor terceirizado expôs uma quantidade limitada de dados de usuários do Facebook (endereços de e-mail, nomes e senhas).
- 2022PayPal — Em 2022, cerca de 35 mil contas PayPal foram sequestradas em ataques de credential stuffing com senhas reutilizadas de outros vazamentos.
- 2022Roblox — Em 2022, um incidente em um fornecedor terceirizado expôs uma quantidade limitada de dados de usuários do Roblox (endereços de e-mail e nomes).
- 2022X (Twitter) — Em 2022, dados de cerca de 5,4 mi contas X (Twitter) foram coletados por uma interface exposta (endereços de e-mail, números de telefone e dados de perfil) — nenhuma senha foi roubada.
- 2021EA (Electronic Arts) — Em 2021, invasores roubaram código-fonte do EA (Electronic Arts) — nenhuma senha de usuários foi afetada.
- 2020Spotify — Em 2020, cerca de 300 mil contas Spotify foram sequestradas em ataques de credential stuffing com senhas reutilizadas de outros vazamentos.
- 2019Facebook — Em 2019, dados de cerca de 533 mi contas Facebook foram coletados por uma interface exposta (números de telefone, nomes e dados de perfil) — nenhuma senha foi roubada.
- 2019Instagram — Em 2019, dados de cerca de 49 mi contas Instagram foram coletados por uma interface exposta (dados de perfil, números de telefone e endereços de e-mail) — nenhuma senha foi roubada.
- 2018Facebook — Em 2018, o Facebook sofreu um vazamento de dados que afetou cerca de 50 mi contas (dados de perfil).
- 2016Epic Games — Em 2016, o Epic Games sofreu um vazamento de dados que afetou cerca de 251,7 mil contas (endereços de e-mail e senhas com hash).
- 2016Roblox — Em 2016, o Roblox sofreu um vazamento de dados que afetou cerca de 52,5 mil contas (endereços de e-mail e dados de perfil).
- 2014iCloud Mail — Em 2014, contas iCloud Mail sofreram ataques direcionados de phishing e adivinhação de senhas — os sistemas do próprio iCloud Mail não foram comprometidos.
- 2014Snapchat — Em 2014, dados de cerca de 4,6 mi contas Snapchat foram coletados por uma interface exposta (nomes de usuário e números de telefone) — nenhuma senha foi roubada.
- 2013Ubisoft — Em 2013, o Ubisoft sofreu um vazamento de dados (nomes de usuário, endereços de e-mail e senhas com hash).
- 2011PlayStation — Em 2011, o PlayStation sofreu um vazamento de dados que afetou cerca de 77 mi contas (nomes, endereços de e-mail, senhas com hash e dados de perfil).
- 2011Steam — Em 2011, o Steam sofreu um vazamento de dados que afetou cerca de 35 mi contas (endereços de e-mail, senhas com hash e dados de pagamento).
Compilado de relatos públicos e comunicados dos fornecedores; os tipos de incidente seguem as definições acima. Cada serviço leva ao seu guia de senhas.
Guias de segurança
Qual deve ser o comprimento de uma senha?
Como o comprimento afeta o tempo de quebra — números reais por comprimento e conjunto de caracteres, mais recomendações para contas, e-mail e senhas mestras.
Os erros mais comuns com senhas
Seis erros de senha que atacantes exploram todos os dias — reutilização, dados pessoais, padrões de teclado, substituições l33t, senhas curtas e armazenamento inseguro — e o que fazer no lugar.
Autenticação em duas etapas (2FA): o que é e por que importa
Como funciona a autenticação em duas etapas, qual método escolher — chave de segurança, app autenticador ou SMS — e quais grandes serviços oferecem.
Você precisa de um gerenciador de senhas?
Por que um gerenciador de senhas é o único jeito realista de ter uma senha única e aleatória para cada conta — e como proteger o próprio cofre.
Vazamentos de dados: o que acontece com suas senhas quando um serviço é hackeado
Invasão, scraping ou credential stuffing? O que cada tipo de incidente significa para suas senhas, incidentes documentados em grandes serviços e o que fazer.