PT
TransferirTransferir

Porque é que há fugas de palavras-passe

Redação Miqo · 3 fontes

A fuga acontece num servidor de terceiros

A frase "roubaram a minha palavra-passe" sugere que alguém andou a tentar combinações de letras para entrar no teu e-mail. Na realidade, quase sempre invadem o serviço: uma loja, um fórum, um serviço de entregas. Levam a base de dados inteira - milhões de registos de uma vez - e a tua palavra-passe é apenas um deles.

Um serviço cuidadoso não guarda a palavra-passe. Guarda um hash - uma impressão irreversível a que é acrescentado um sal aleatório, diferente para cada utilizador, e calculada com um algoritmo deliberadamente lento: assim, extrair palavras-passe de uma base de dados roubada fica caro. Mas nem todos o faziam. Nalguns sítios, as palavras-passe estavam em texto simples; noutros, usavam um hash rápido que uma placa gráfica testa em milhares de milhões de combinações por segundo.

32 milhõesRockYou, 2009: palavras-passe em texto simples
117 milhõesLinkedIn, 2012: hash SHA-1 rápido sem sal
153 milhõesAdobe, 2013: pistas de palavras-passe em texto simples

Porque uma fuga abre várias contas

A partir daí, não é invasão, é aritmética. O teu nome de utilizador é quase sempre o mesmo - o endereço de e-mail. Se também repetires a palavra-passe, o par "e-mail + palavra-passe" de uma base de dados roubada serve logo para a caixa de correio, uma plataforma de vendas e a conta num jogo.

Cerca de 2 em cada 3 adultos usam a mesma palavra-passe em vários sites - inquérito da Google, 2019

Por isso, uma fuga tem uma segunda vida. Listas prontas de pares são testadas por robôs em centenas de sites seguidos - a isto chama-se reutilização automatizada de credenciais. Raramente resulta, numa fração de 1% das tentativas, mas, quando há milhões de pares, são dezenas de milhares de contas alheias. Só um segundo fator quebra a cadeia: um código ou uma chave que não estava na base de dados.

Uma palavra-passe complexa não protege disto

Daqui sai uma conclusão frustrante: o comprimento e os caracteres especiais quase não influenciam a probabilidade de a palavra-passe aparecer numa fuga - apenas o tempo que demora a reconstituí-la a partir do hash. O que te protege de uma fuga não é a complexidade, mas a não reutilização. À parte está o hábito de mudar a palavra-passe de 3 em 3 meses: nunca se reuniram provas de que reduza o risco, mas vê-se que as pessoas as mudam de forma previsível, acrescentando um algarismo à palavra-passe antiga. Em 2017, o instituto americano de normas NIST retirou das suas recomendações a exigência de mudar a palavra-passe segundo um calendário.

Mudar a palavra-passe segundo um calendário reduz o risco de fuga

Uma fuga tem uma vida longa: uma base de dados pode circular durante anos antes de aparecer num arquivo público - a totalidade dos dados roubados da LinkedIn foi publicada 4 anos após a invasão. Por isso, o aviso "os teus dados estiveram numa fuga" pode referir-se a um serviço de que já te esqueceste há muito.

A primeira reação a esse aviso é correr a mudar tudo e desistir a meio. É mais útil seguir uma ordem: primeiro o e-mail, depois os serviços com a mesma palavra-passe.

inspira 4sexpira 6s

Enquanto o gestor de palavras-passe abre: inspira - expira

Testa-te1 / 2

Porque pode uma fuga abrir várias das tuas contas?

Fontes

  1. NIST SP 800-63B "Diretrizes de Identidade Digital" (2017)
  2. análises públicas das fugas da RockYou (2009), LinkedIn (2012, totalidade dos dados publicada em 2016) e Adobe (2013)
  3. sobre a reutilização de palavras-passe - inquérito da Google e Harris Poll, 2019

A seguir na série «Cibercrimes»

2 artigos na íntegra no site, mais 3 na app

Todos os artigos

Mais 3 artigos desta série estão na app

Estão em «Crime → Cibercrimes». Grátis.

Quiz · 12 perguntasQuanto sabes sobre «Cibercrimes»?