O vazamento acontece no servidor de outra pessoa
A frase "minha senha foi descoberta" sugere que alguém tentou adivinhar as letras do seu e-mail. Na prática, quase sempre o serviço é invadido: uma loja, um fórum, um serviço de entrega. O banco de dados inteiro é levado - milhões de registros de uma vez -, e sua senha é apenas um deles.
Um serviço cuidadoso não armazena a senha. Ele guarda um hash - uma impressão digital irreversível da senha, gerada com um sal aleatório, próprio de cada pessoa, por um algoritmo deliberadamente lento: assim, extrair senhas de um banco roubado fica caro. Mas nem todos faziam isso. Em alguns lugares, as senhas ficavam em texto claro; em outros, usavam um hash rápido, que uma placa de vídeo testa em bilhões de combinações por segundo.
Por que um vazamento abre várias contas
Depois, não é invasão, é aritmética. Seu login é quase sempre o mesmo - seu endereço de e-mail. Se a senha também se repete, o par "e-mail + senha" de um banco roubado funciona de uma vez para sua caixa de e-mail, um marketplace e sua conta em um jogo.
Cerca de 2 em cada 3 adultos usam uma senha em vários sites - pesquisa do Google, 2019
Por isso, um vazamento tem uma segunda vida. Listas prontas de pares são testadas por bots em centenas de sites seguidos - isso é chamado de reutilização de credenciais. Raramente funciona, em uma fração das tentativas, mas, quando há milhões de pares, são dezenas de milhares de contas alheias. Só o segundo fator quebra a cadeia: um código ou uma chave que não estava no banco.
Uma senha complexa não protege disso
Daí vem uma conclusão chata: comprimento e caracteres especiais quase não afetam se a senha vai vazar - só o tempo que levarão para recuperá-la do hash. O que protege do vazamento não é a complexidade, mas a não reutilização. Outro caso é o hábito de trocar a senha a cada 3 meses: nunca se acumulou evidência de que isso reduza o risco, mas dá para ver que as pessoas mudam de forma previsível, acrescentando um número à senha antiga. Em 2017, o instituto americano de padrões NIST retirou de suas recomendações a exigência de trocar a senha em intervalos programados.
Trocar a senha em intervalos programados reduz o risco de vazamento
Um vazamento tem vida longa: um banco de dados pode circular por anos antes de vir à tona em um arquivo público - o conjunto completo roubado do LinkedIn foi publicado 4 anos após a invasão. Por isso, o e-mail "seus dados estavam em um vazamento" pode ser sobre um serviço de que você se esqueceu há muito tempo.
A primeira reação a esse e-mail é correr para trocar tudo de uma vez e desistir no meio. É mais útil seguir uma ordem: primeiro o e-mail, depois os serviços com a mesma senha.
Enquanto o gerenciador de senhas abre: inspire - expire
Por que um vazamento pode abrir várias das suas contas?
O que é melhor fazer após um aviso de vazamento?
Fontes
- NIST SP 800-63B "Diretrizes de Identidade Digital" (2017)
- análises públicas dos vazamentos RockYou (2009), LinkedIn (2012, conjunto completo publicado em 2016) e Adobe (2013)
- sobre reutilização de senhas - pesquisa do Google e Harris Poll, 2019
A seguir na série “Cibercrimes”
2 artigos na íntegra no site, mais 3 no app
