ScamLens
Alto riscoPerda média: $5,000Duração típica: 1-30 days

Ataques de Credential Stuffing: Como Hackers Exploram Suas Senhas

Credential stuffing é um ataque automatizado onde hackers usam combinações de nome de usuário e senha roubadas para obter acesso não autorizado às suas contas em múltiplos sites e serviços. O ataque funciona porque muitas pessoas reutilizam a mesma senha em diferentes plataformas—quando uma empresa sofre uma violação de dados, criminosos compilam as credenciais vazadas e usam software especializado para testar rapidamente essas mesmas combinações de login em centenas de outros sites. De acordo com o Relatório de Investigação de Violações de Dados da Verizon de 2024, o comprometimento de credenciais está envolvido em mais de 40% das violações de dados, tornando-o um dos vetores de ataque mais comuns. Um único ataque de credential stuffing pode testar milhões de combinações de login em poucas horas, com taxas de sucesso entre 0,1% e 2%, dependendo da qualidade da lista de senhas do atacante. Isso significa que em uma lista de um milhão de credenciais roubadas, os atacantes podem conseguir acessar com sucesso 1.000 a 20.000 contas—e essas contas normalmente contêm informações financeiras, dados pessoais ou acesso a sistemas mais sensíveis. O perigo do credential stuffing vai além do comprometimento inicial da conta. Uma vez que os atacantes ganham acesso à sua conta de email, eles podem solicitar redefinições de senha em suas contas bancárias, redes sociais e criptomoedas. Se acessarem seu email corporativo através de credenciais do LinkedIn, ganham uma base para espionagem corporativa ou implantação de ransomware. O Centro de Reclamações de Crimes pela Internet do FBI de 2023 recebeu mais de 14.000 relatos relacionados ao comprometimento de credenciais, resultando em perdas superiores a 137 milhões de dólares. O ataque é particularmente insidioso porque as vítimas frequentemente não percebem que foram comprometidas até que apareçam cobranças fraudulentas em suas contas ou notem mudanças não autorizadas em suas informações de perfil. Violações em larga escala como as que afetaram LinkedIn (700 milhões de contas), Yahoo (3 bilhões de contas) e inúmeras redes varejistas criaram grandes bancos de dados de credenciais que criminosos exploram ativamente.

Táticas comuns

  • Obter listas de credenciais roubadas em marketplaces da dark web ou de violações anteriores de dados, depois usar ferramentas automatizadas como Sentry MBA ou OpenBullet para testar rapidamente essas credenciais contra portais de login de bancos, provedores de email, plataformas de redes sociais e sites de comércio eletrônico.
  • Usar servidores proxy rotativos e endereços IP residenciais para distribuir requisições em múltiplos intervalos de IP, contornando medidas de segurança padrão de limitação de taxa que normalmente sinalizariam tentativas rápidas de login de uma única fonte.
  • Testar credenciais primeiro em sites menos protegidos como contas de fórum ou varejistas antes de tentar alvos de alto valor como contas de email e bancárias, permitindo verificar quais credenciais ainda funcionam antes de direcionar contas financeiramente valiosas.
  • Implementar variações ou mutações leves de senhas roubadas durante o ataque, como adicionar sufixos comuns como '123' ou '!' para levar em conta usuários que alteraram suas senhas ligeiramente após uma violação.
  • Monitorar o acesso bem-sucedido à conta para identificar quais credenciais fornecem as informações mais valiosas, depois vender essas credenciais ativas verificadas na dark web ou usá-las para ataques secundários como takeover de conta ou roubo de identidade.
  • Cronometrar ataques durante horas de pico baixo ou agendá-los em períodos estendidos para evitar disparar alertas de segurança que seriam gerados por grandes números de tentativas de login simultâneas falhadas.

Como identificar

  • Você recebe uma notificação de que alguém fez login em sua conta de um local ou dispositivo desconhecido, ou vê atividade de login em horários quando você não estava online.
  • Sua conta de email contém notificações de redefinição de senha ou tentativas de recuperação de conta que você não iniciou, indicando que alguém está tentando acessar sua conta.
  • Você nota atividade incomum como informações de perfil alteradas, compras não autorizadas, configurações de segurança modificadas ou aplicativos ou dispositivos conectados desconhecidos em sua conta.
  • Contas financeiras mostram transações não autorizadas, ou seu banco avisa sobre tentativas de login suspeitas mesmo que você use senhas fortes e únicas.
  • Você recebe alertas do seu provedor de email sobre atividade suspeita, tentativas de login falhadas de múltiplos locais ou solicitações para alterar sua senha de fontes que você não reconheceu.
  • Suas contas de redes sociais foram usadas para enviar mensagens não solicitadas ou requisições de amizade aos seus contatos, sinal de que alguém mais tem controle de suas credenciais de login.

Como se proteger

  • Crie senhas únicas e complexas para cada conta online usando um gerenciador de senhas como Bitwarden, 1Password ou Dashlane—evite reutilizar senhas em sites, pois é isso que permite que ataques de credential stuffing tenham sucesso.
  • Ative autenticação multifator (MFA) em todas as contas que a suportam, especialmente contas de email, bancárias, criptomoedas e redes sociais; use aplicativos autenticadores como Google Authenticator ou Authy em vez de SMS quando possível, pois SMS é vulnerável a SIM swapping.
  • Monitore suas contas regularmente para atividade suspeita e configure alertas de conta para logins de novos dispositivos ou locais; a maioria das grandes plataformas permite revisar sessões ativas e fazer logout de dispositivos desconhecidos.
  • Coloque um alerta de fraude ou congelamento de crédito junto à Equifax, Experian e TransUnion para impedir que atacantes abram novas contas em seu nome se obtiverem suas informações pessoais durante um comprometimento.
  • Verifique se seu endereço de email aparece em violações de dados conhecidas usando haveibeenpwned.com e researchbreaches.com; se encontrado em violações, altere imediatamente a senha dessa conta e qualquer outra que use as mesmas credenciais.
  • Mantenha seus dispositivos atualizados com os patches de segurança mais recentes e use software antivírus respeitável para evitar que keyloggers ou malware que rouba credenciais capture suas senhas antes delas chegarem ao site direcionado.

Casos reais

As credenciais do LinkedIn de uma desenvolvedora de software foram expostas em uma violação de 2021, mas ela não atualizou sua senha. Meses depois, atacantes usaram seu nome de usuário e senha vazados para acessar sua conta do LinkedIn, depois usaram o processo de recuperação de conta para redefinir sua senha do Gmail. Uma vez dentro de seu email, redefinram suas senhas do AWS, GitHub e conta bancária, ganhando acesso à infraestrutura em nuvem de sua empresa e poupança pessoal. Ela descobriu a violação quando a equipe de segurança de sua empresa detectou padrões incomuns de acesso ao AWS, revelando que o ataque já havia causado 8.000 dólares em cobranças fraudulentas de nuvem e exposto código de projeto confidencial.

Um gerente de varejo reutilizava a mesma senha em sua conta de trabalho, email e sistema bancário pessoal. Quando a varejista sofreu uma violação de dados expondo 50.000 credenciais de funcionários, atacantes imediatamente testaram essas credenciais contra sites bancários populares. A conta bancária do gerente foi acessada em 12 horas, e fraudadores transferiram 4.200 dólares para exchanges de criptomoedas antes que o sistema de detecção de fraude do banco disparasse uma retenção em transações adicionais. A investigação revelou que os atacantes testaram as credenciais em 47 sites diferentes, acessando com sucesso suas contas de email e PayPal também.

A proprietária de um negócio de comércio eletrônico notou estornos incomuns em sua conta de comerciante e descobriu que atacantes tiveram acesso ao seu email através de credential stuffing. Usando seu acesso de email, eles fizeram login no painel administrativo de sua plataforma de comércio eletrônico e modificaram preços de produtos, redirecionaram pagamentos dos clientes para contas controladas por atacantes e roubaram informações de pagamento dos clientes. Durante um período de 5 dias antes dela notar a fraude, os atacantes processaram 23.000 dólares em transações desviadas e comprometeram dados de pagamento para mais de 300 clientes, resultando em responsabilidade significativa e danos à reputação.

Perguntas frequentes

Como posso saber se minha conta foi comprometida por um ataque de credential stuffing?
Verifique sinais como e-mails inesperados de redefinição de senha, notificações de login de locais ou dispositivos desconhecidos, dados ausentes em suas contas ou transações não autorizadas. Você pode verificar se suas credenciais foram expostas em uma violação inserindo seu e-mail em haveibeenpwned.com, que pesquisa bancos de dados de vazamentos conhecidos e alerta sobre contas comprometidas. Aja imediatamente se notar algum desses sinais, alterando suas senhas e ativando a autenticação de dois fatores.
Por que usar a mesma senha em todos os lugares é tão perigoso com credential stuffing?
Quando um site sofre uma violação de dados e sua senha é roubada, os atacantes usam software automatizado para testar essa mesma combinação de nome de usuário e senha em centenas de outros sites — bancos, e-mails, redes sociais, lojas. Como a maioria das pessoas reutiliza senhas, uma única credencial vazada dá aos criminosos acesso a várias contas valiosas, especialmente seu e-mail, que é a porta de entrada para redefinir senhas em todas as suas outras contas.
O que posso fazer agora para me proteger de ataques de credential stuffing?
Crie senhas únicas e fortes para cada conta usando um gerenciador de senhas como Bitwarden ou 1Password, e ative a autenticação de dois fatores (2FA) sempre que disponível — isso impede os atacantes mesmo que tenham sua senha correta. Verifique regularmente haveibeenpwned.com para ver se seu e-mail aparece em vazamentos conhecidos e, se aparecer, altere imediatamente essa senha em todas as contas onde a reutilizou.
Se os atacantes acessarem minha conta de e-mail por meio de credential stuffing, qual é o pior que pode acontecer?
Os atacantes podem usar seu e-mail para redefinir senhas em suas contas bancárias, de criptomoedas, redes sociais e lojas, potencialmente esvaziando seu dinheiro ou roubando sua identidade. Eles também podem interceptar códigos de redefinição de senha, acessar documentos sensíveis armazenados em serviços na nuvem ou usar seu e-mail para lançar ataques contra seu empregador ou contatos — tudo isso sem que você perceba até ver cobranças fraudulentas ou alterações não autorizadas na conta.
O que devo fazer imediatamente se descobrir que alguém acessou minha conta por meio de credential stuffing?
Altere sua senha para uma forte e única imediatamente, ative a autenticação de dois fatores e verifique a atividade da sua conta para acessos ou alterações não autorizadas. Revise transações recentes em busca de fraudes, monitore seus relatórios de crédito em annualcreditreport.com e contate seu banco se contas financeiras foram comprometidas; reporte a violação ao suporte da plataforma para que possam investigar e proteger outros usuários afetados.

Onde denunciar — Portugal / Brasil

Canais oficiais na sua região para denunciar este golpe.

Polícia Judiciária - Cibercrime (Portugal)

Cibercrime

Gabinete Cibercrime do Ministério Público — denúncias online.

CERT.PT (Portugal)

Denúncia

Centro Nacional de Cibersegurança — incidentes cibernéticos.

Polícia Federal - DENARC (Brasil)

Cibercrime

Canal de denúncia da Polícia Federal brasileira.

PROCON (Brasil)

Defesa do consumidor

Procon — defesa do consumidor (telefone varia por estado).

Authoritative Resources

Recognized government and official anti-fraud bodies with guidance on this scam type.

Acha que encontrou este golpe?

How to cite this guide

Use this when referencing ScamLens content in articles, research, AI responses, or social media.

According to ScamLens (scamlens.org), ataques de credential stuffing: como hackers exploram suas senhas is described at https://scamlens.org/pt/encyclopedia/credential-stuffing.