Violações de dados: o que acontece às suas palavras-passe quando um serviço é atacado

Mais cedo ou mais tarde, um serviço que usa aparecerá numa manchete de segurança. O que isso significa para si depende inteiramente do tipo de incidente — e de a sua palavra-passe ser única.

Violação, scraping ou credential stuffing?

Numa violação, os sistemas do próprio serviço são comprometidos e dados armazenados — por vezes hashes de palavras-passe — são roubados. No scraping, dados públicos ou semipúblicos são recolhidos através de uma interface exposta; nenhuma palavra-passe é levada. O credential stuffing vai na direção oposta: palavras-passe divulgadas noutros locais são testadas contra o serviço. As manchetes raramente distinguem os três — a sua resposta deveria distinguir.

O que acontece a um hash de palavra-passe divulgado

Os serviços sérios guardam as palavras-passe em hash, não legíveis. Mas um hash divulgado pode ser atacado offline a biliões de tentativas por segundo, e palavras-passe curtas ou previsíveis são recuperadas em horas. Por isso o comprimento e a aleatoriedade importam mesmo quando os dados roubados «estavam cifrados».

O que fazer quando um serviço que usa é atingido

Mude a palavra-passe no serviço afetado — e em todos os locais onde a tinha reutilizado, e depois deixe de reutilizar palavras-passe por completo. Ative a autenticação de dois fatores. E conte com phishing dirigido a seguir: endereços de email e nomes divulgados são usados para escrever convincentes emails falsos de «reponha a sua palavra-passe».

Incidentes documentados em grandes serviços

  • 2026InstagramEm 2026, dados de cerca de 6,2 mi contas Instagram foram recolhidos através de uma interface exposta (nomes, endereços de email, números de telefone e dados de perfil) — nenhuma palavra-passe foi roubada.
  • 2023DiscordEm 2023, um incidente num fornecedor terceiro expôs uma quantidade limitada de dados de utilizadores do Discord (endereços de email).
  • 2023DuolingoEm 2023, dados de cerca de 2,6 mi contas Duolingo foram recolhidos através de uma interface exposta (endereços de email, nomes e dados de perfil) — nenhuma palavra-passe foi roubada.
  • 2023FacebookEm 2023, um incidente num fornecedor terceiro expôs uma quantidade limitada de dados de utilizadores do Facebook (endereços de email, nomes e palavras-passe).
  • 2022PayPalEm 2022, cerca de 35 mil contas PayPal foram roubadas em ataques de credential stuffing com palavras-passe reutilizadas de outras fugas.
  • 2022RobloxEm 2022, um incidente num fornecedor terceiro expôs uma quantidade limitada de dados de utilizadores do Roblox (endereços de email e nomes).
  • 2022X (Twitter)Em 2022, dados de cerca de 5,4 mi contas X (Twitter) foram recolhidos através de uma interface exposta (endereços de email, números de telefone e dados de perfil) — nenhuma palavra-passe foi roubada.
  • 2021EA (Electronic Arts)Em 2021, atacantes roubaram código-fonte do EA (Electronic Arts) — nenhuma palavra-passe de utilizadores foi afetada.
  • 2020SpotifyEm 2020, cerca de 300 mil contas Spotify foram roubadas em ataques de credential stuffing com palavras-passe reutilizadas de outras fugas.
  • 2019FacebookEm 2019, dados de cerca de 533 mi contas Facebook foram recolhidos através de uma interface exposta (números de telefone, nomes e dados de perfil) — nenhuma palavra-passe foi roubada.
  • 2019InstagramEm 2019, dados de cerca de 49 mi contas Instagram foram recolhidos através de uma interface exposta (dados de perfil, números de telefone e endereços de email) — nenhuma palavra-passe foi roubada.
  • 2018FacebookEm 2018, o Facebook sofreu uma violação de dados que afetou cerca de 50 mi contas (dados de perfil).
  • 2016Epic GamesEm 2016, o Epic Games sofreu uma violação de dados que afetou cerca de 251,7 mil contas (endereços de email e palavras-passe com hash).
  • 2016RobloxEm 2016, o Roblox sofreu uma violação de dados que afetou cerca de 52,5 mil contas (endereços de email e dados de perfil).
  • 2014iCloud MailEm 2014, contas iCloud Mail foram alvo de ataques dirigidos de phishing e adivinhação de palavras-passe — os sistemas do próprio iCloud Mail não foram comprometidos.
  • 2014SnapchatEm 2014, dados de cerca de 4,6 mi contas Snapchat foram recolhidos através de uma interface exposta (nomes de utilizador e números de telefone) — nenhuma palavra-passe foi roubada.
  • 2013UbisoftEm 2013, o Ubisoft sofreu uma violação de dados (nomes de utilizador, endereços de email e palavras-passe com hash).
  • 2011PlayStationEm 2011, o PlayStation sofreu uma violação de dados que afetou cerca de 77 mi contas (nomes, endereços de email, palavras-passe com hash e dados de perfil).
  • 2011SteamEm 2011, o Steam sofreu uma violação de dados que afetou cerca de 35 mi contas (endereços de email, palavras-passe com hash e dados de pagamento).

Compilado a partir de relatos públicos e comunicados dos fornecedores; os tipos de incidente seguem as definições acima. Cada serviço liga ao seu guia de palavras-passe.