Violações de dados: o que acontece às suas palavras-passe quando um serviço é atacado
Mais cedo ou mais tarde, um serviço que usa aparecerá numa manchete de segurança. O que isso significa para si depende inteiramente do tipo de incidente — e de a sua palavra-passe ser única.
Violação, scraping ou credential stuffing?
Numa violação, os sistemas do próprio serviço são comprometidos e dados armazenados — por vezes hashes de palavras-passe — são roubados. No scraping, dados públicos ou semipúblicos são recolhidos através de uma interface exposta; nenhuma palavra-passe é levada. O credential stuffing vai na direção oposta: palavras-passe divulgadas noutros locais são testadas contra o serviço. As manchetes raramente distinguem os três — a sua resposta deveria distinguir.
O que acontece a um hash de palavra-passe divulgado
Os serviços sérios guardam as palavras-passe em hash, não legíveis. Mas um hash divulgado pode ser atacado offline a biliões de tentativas por segundo, e palavras-passe curtas ou previsíveis são recuperadas em horas. Por isso o comprimento e a aleatoriedade importam mesmo quando os dados roubados «estavam cifrados».
O que fazer quando um serviço que usa é atingido
Mude a palavra-passe no serviço afetado — e em todos os locais onde a tinha reutilizado, e depois deixe de reutilizar palavras-passe por completo. Ative a autenticação de dois fatores. E conte com phishing dirigido a seguir: endereços de email e nomes divulgados são usados para escrever convincentes emails falsos de «reponha a sua palavra-passe».
Incidentes documentados em grandes serviços
- 2026Instagram — Em 2026, dados de cerca de 6,2 mi contas Instagram foram recolhidos através de uma interface exposta (nomes, endereços de email, números de telefone e dados de perfil) — nenhuma palavra-passe foi roubada.
- 2023Discord — Em 2023, um incidente num fornecedor terceiro expôs uma quantidade limitada de dados de utilizadores do Discord (endereços de email).
- 2023Duolingo — Em 2023, dados de cerca de 2,6 mi contas Duolingo foram recolhidos através de uma interface exposta (endereços de email, nomes e dados de perfil) — nenhuma palavra-passe foi roubada.
- 2023Facebook — Em 2023, um incidente num fornecedor terceiro expôs uma quantidade limitada de dados de utilizadores do Facebook (endereços de email, nomes e palavras-passe).
- 2022PayPal — Em 2022, cerca de 35 mil contas PayPal foram roubadas em ataques de credential stuffing com palavras-passe reutilizadas de outras fugas.
- 2022Roblox — Em 2022, um incidente num fornecedor terceiro expôs uma quantidade limitada de dados de utilizadores do Roblox (endereços de email e nomes).
- 2022X (Twitter) — Em 2022, dados de cerca de 5,4 mi contas X (Twitter) foram recolhidos através de uma interface exposta (endereços de email, números de telefone e dados de perfil) — nenhuma palavra-passe foi roubada.
- 2021EA (Electronic Arts) — Em 2021, atacantes roubaram código-fonte do EA (Electronic Arts) — nenhuma palavra-passe de utilizadores foi afetada.
- 2020Spotify — Em 2020, cerca de 300 mil contas Spotify foram roubadas em ataques de credential stuffing com palavras-passe reutilizadas de outras fugas.
- 2019Facebook — Em 2019, dados de cerca de 533 mi contas Facebook foram recolhidos através de uma interface exposta (números de telefone, nomes e dados de perfil) — nenhuma palavra-passe foi roubada.
- 2019Instagram — Em 2019, dados de cerca de 49 mi contas Instagram foram recolhidos através de uma interface exposta (dados de perfil, números de telefone e endereços de email) — nenhuma palavra-passe foi roubada.
- 2018Facebook — Em 2018, o Facebook sofreu uma violação de dados que afetou cerca de 50 mi contas (dados de perfil).
- 2016Epic Games — Em 2016, o Epic Games sofreu uma violação de dados que afetou cerca de 251,7 mil contas (endereços de email e palavras-passe com hash).
- 2016Roblox — Em 2016, o Roblox sofreu uma violação de dados que afetou cerca de 52,5 mil contas (endereços de email e dados de perfil).
- 2014iCloud Mail — Em 2014, contas iCloud Mail foram alvo de ataques dirigidos de phishing e adivinhação de palavras-passe — os sistemas do próprio iCloud Mail não foram comprometidos.
- 2014Snapchat — Em 2014, dados de cerca de 4,6 mi contas Snapchat foram recolhidos através de uma interface exposta (nomes de utilizador e números de telefone) — nenhuma palavra-passe foi roubada.
- 2013Ubisoft — Em 2013, o Ubisoft sofreu uma violação de dados (nomes de utilizador, endereços de email e palavras-passe com hash).
- 2011PlayStation — Em 2011, o PlayStation sofreu uma violação de dados que afetou cerca de 77 mi contas (nomes, endereços de email, palavras-passe com hash e dados de perfil).
- 2011Steam — Em 2011, o Steam sofreu uma violação de dados que afetou cerca de 35 mi contas (endereços de email, palavras-passe com hash e dados de pagamento).
Compilado a partir de relatos públicos e comunicados dos fornecedores; os tipos de incidente seguem as definições acima. Cada serviço liga ao seu guia de palavras-passe.
Guias de segurança
Que comprimento deve ter uma palavra-passe?
Como o comprimento afeta o tempo de quebra — números reais por comprimento e conjunto de carateres, mais recomendações para contas, email e palavras-passe mestras.
Os erros mais comuns com palavras-passe
Seis erros de palavra-passe que os atacantes exploram todos os dias — reutilização, dados pessoais, padrões de teclado, substituições l33t, palavras-passe curtas e armazenamento inseguro — e o que fazer em vez disso.
Autenticação de dois fatores (2FA): o que é e porque importa
Como funciona a autenticação de dois fatores, que método escolher — chave de segurança, app de autenticação ou SMS — e que grandes serviços a suportam.
Precisa de um gestor de palavras-passe?
Porque é que um gestor de palavras-passe é a única forma realista de ter uma palavra-passe única e aleatória para cada conta — e como proteger o próprio cofre.
Violações de dados: o que acontece às suas palavras-passe quando um serviço é atacado
Violação, scraping ou credential stuffing? O que cada tipo de incidente significa para as suas palavras-passe, incidentes documentados em grandes serviços e o que fazer.