A fuga acontece num servidor de terceiros
A frase "roubaram a minha palavra-passe" sugere que alguém andou a tentar combinações de letras para entrar no teu e-mail. Na realidade, quase sempre invadem o serviço: uma loja, um fórum, um serviço de entregas. Levam a base de dados inteira - milhões de registos de uma vez - e a tua palavra-passe é apenas um deles.
Um serviço cuidadoso não guarda a palavra-passe. Guarda um hash - uma impressão irreversível a que é acrescentado um sal aleatório, diferente para cada utilizador, e calculada com um algoritmo deliberadamente lento: assim, extrair palavras-passe de uma base de dados roubada fica caro. Mas nem todos o faziam. Nalguns sítios, as palavras-passe estavam em texto simples; noutros, usavam um hash rápido que uma placa gráfica testa em milhares de milhões de combinações por segundo.
Porque uma fuga abre várias contas
A partir daí, não é invasão, é aritmética. O teu nome de utilizador é quase sempre o mesmo - o endereço de e-mail. Se também repetires a palavra-passe, o par "e-mail + palavra-passe" de uma base de dados roubada serve logo para a caixa de correio, uma plataforma de vendas e a conta num jogo.
Cerca de 2 em cada 3 adultos usam a mesma palavra-passe em vários sites - inquérito da Google, 2019
Por isso, uma fuga tem uma segunda vida. Listas prontas de pares são testadas por robôs em centenas de sites seguidos - a isto chama-se reutilização automatizada de credenciais. Raramente resulta, numa fração de 1% das tentativas, mas, quando há milhões de pares, são dezenas de milhares de contas alheias. Só um segundo fator quebra a cadeia: um código ou uma chave que não estava na base de dados.
Uma palavra-passe complexa não protege disto
Daqui sai uma conclusão frustrante: o comprimento e os caracteres especiais quase não influenciam a probabilidade de a palavra-passe aparecer numa fuga - apenas o tempo que demora a reconstituí-la a partir do hash. O que te protege de uma fuga não é a complexidade, mas a não reutilização. À parte está o hábito de mudar a palavra-passe de 3 em 3 meses: nunca se reuniram provas de que reduza o risco, mas vê-se que as pessoas as mudam de forma previsível, acrescentando um algarismo à palavra-passe antiga. Em 2017, o instituto americano de normas NIST retirou das suas recomendações a exigência de mudar a palavra-passe segundo um calendário.
Mudar a palavra-passe segundo um calendário reduz o risco de fuga
Uma fuga tem uma vida longa: uma base de dados pode circular durante anos antes de aparecer num arquivo público - a totalidade dos dados roubados da LinkedIn foi publicada 4 anos após a invasão. Por isso, o aviso "os teus dados estiveram numa fuga" pode referir-se a um serviço de que já te esqueceste há muito.
A primeira reação a esse aviso é correr a mudar tudo e desistir a meio. É mais útil seguir uma ordem: primeiro o e-mail, depois os serviços com a mesma palavra-passe.
Enquanto o gestor de palavras-passe abre: inspira - expira
Porque pode uma fuga abrir várias das tuas contas?
O que é melhor fazer após um aviso de fuga?
Fontes
- NIST SP 800-63B "Diretrizes de Identidade Digital" (2017)
- análises públicas das fugas da RockYou (2009), LinkedIn (2012, totalidade dos dados publicada em 2016) e Adobe (2013)
- sobre a reutilização de palavras-passe - inquérito da Google e Harris Poll, 2019
A seguir na série «Cibercrimes»
2 artigos na íntegra no site, mais 3 na app
