Como as senhas são descobertas?

Contas raramente são invadidas do jeito que os filmes mostram. Na prática, uma senha é obtida de uma de três formas. Ela é quebrada: descoberta testando um candidato após o outro, geralmente contra um banco de dados de hashes de senhas roubado de um serviço. Ela é roubada: digitada em uma página falsa ou copiada por malware. Ou ela é reutilizada: invasores pegam uma senha de um vazamento anterior e a testam em outros serviços, contando que o dono também a tenha usado lá. A diferença importa, porque cada uma é combatida por uma medida diferente. Este artigo percorre os principais métodos e indica o que ajuda contra cada um.

Reutilização de senhas vindas de vazamentos

Anualmente inúmeros serviços sofrem invasões, e bancos de dados de cadastros acabam colocados à venda ou distribuídos abertamente. Cibercriminosos aproveitam pares de e-mail e senha obtidos em um vazamento e os testam de forma automatizada em bancos, plataformas de e-mail, lojas virtuais e redes sociais — método batizado de credential stuffing. Não há qualquer tipo de adivinhação envolvida, e o ataque prospera por um motivo elementar: as pessoas repetem senhas. Mesmo uma senha forte não ajuda aqui se for a mesma em todos os lugares.

O que ajuda: uma senha exclusiva para cada cadastro, garantindo que o vazamento em um site não comprometa nenhuma outra conta sua.

Phishing

Uma página de phishing é uma réplica quase perfeita de uma tela de login autêntica hospedada sob um endereço ligeiramente alterado, acessada por links em mensagens ou e-mails alarmistas: conta com bloqueio iminente, encomendas pendentes ou cobranças falsas. Tudo o que você digita nessa página vai diretamente para o golpista. O tamanho e a aleatoriedade da senha não fazem diferença, já que é o próprio usuário quem a digita.

O que ajuda: acesse páginas a partir dos seus próprios favoritos em vez de clicar em links recebidos. Utilize um gerenciador de senhas: ele só sugere o preenchimento no domínio exato em que a credencial foi cadastrada, de modo que, se ele não sugerir nada, isso é um aviso para conferir a barra de endereços antes de digitar qualquer dado. Além disso, ative a autenticação de dois fatores, tornando a senha roubada insuficiente para o acesso. Códigos temporários, contudo, também podem ser interceptados em golpes de phishing. Já as passkeys e chaves FIDO2 não sofrem com isso, pois operam exclusivamente com a plataforma legítima — diferencial que o NIST classifica como resistência a phishing.

Malware

Programas maliciosos chamados infostealers extraem senhas armazenadas no navegador juntamente com cookies de sessão e transmitem essas informações segundos após serem abertos, enquanto keyloggers capturam tudo o que é digitado no teclado. Um cookie de sessão roubado pode dar acesso a uma conta já conectada, dispensando tanto a senha quanto a confirmação em duas etapas. Softwares desse gênero costumam ser instalados junto de programas piratas, atualizações forjadas ou anexos de e-mail suspeitos.

O que ajuda: instalar softwares exclusivamente de fontes oficiais, manter sistema e navegador devidamente atualizados e tratar arquivos anexos não solicitados com desconfiança total — medidas úteis, embora não ofereçam blindagem absoluta. Caso um aparelho seja infectado, adote medidas a partir de outro dispositivo comprovadamente limpo: mude as senhas, utilize a opção de desconectar todas as sessões ativas em cada serviço e confira se e-mail de recuperação, telefone e configurações de autenticação de dois fatores continuam sob seu controle. Remova todas as ameaças do equipamento contaminado antes de efetuar novos acessos nele.

Tentativas de adivinhação na tela de login

Tentar descobrir senhas diretamente na tela de login é um processo lento: plataformas bem estruturadas atrasam as respostas, aplicam bloqueios ou solicitam captchas após poucas falhas sucessivas. Como insistir em uma mesma conta torna-se inviável, os invasores frequentemente usam a estratégia oposta: testam uma seleção restrita de senhas populares — como 123456, password, qwerty123 — contra milhões de usuários diferentes, tática conhecida como password spraying. Tentativas direcionadas também exploram informações pessoais das vítimas: nomes de filhos, animais de estimação, datas de aniversário ou times de coração, dados comumente expostos em redes sociais.

O que ajuda: qualquer senha que fuja das escolhas habituais e que não utilize dados sobre sua vida — consulte nosso material sobre como criar uma senha forte.

Quebra offline de hashes de senhas roubados

Sistemas adequadamente configurados não mantêm senhas em texto puro. Eles armazenam hashes — valores originados de funções unidirecionais a partir dos quais a senha não pode ser calculada de volta. Quando esse banco vaza, os invasores tentam descobrir o segredo: calculam-se os hashes de senhas candidatas e comparam-se os resultados em computadores próprios. Nenhuma tela de login limita a velocidade desses testes, e a rapidez das tentativas varia conforme o algoritmo de hash adotado pela aplicação e suas opções de configuração. Com algoritmos velozes e obsoletos como o MD5, uma única placa de vídeo atual é capaz de processar dezenas de bilhões de senhas potenciais a cada segundo. Algoritmos criados de forma específica para armazenamento de senhas — como o Argon2id ou o bcrypt em sistemas legados — são intencionalmente lentos e diminuem drasticamente essa taxa de processamento por várias ordens de magnitude, motivo pelo qual são os preferidos pelas diretrizes modernas.

Ataques de dicionário

As senhas testadas não são escolhidas ao acaso. As ferramentas de quebra partem de levantamentos de senhas reais obtidas em incidentes passados e de dicionários de termos e nomes, aplicando então regras que reproduzem costumes humanos: inicial maiúscula, ano ou exclamação ao final e substituição de letras por símbolos parecidos. Uma senha como Summer2024! até parece elaborada, mas está entre as primeiras opções a serem conferidas. O uso de sal (salting) — concatenar um valor aleatório único a cada senha antes da aplicação do hash — inviabiliza o uso de tabelas pré-computadas, conhecidas como rainbow tables, e impede que senhas iguais sejam desvendadas simultaneamente, mas não torna uma senha previsível menos previsível.

Ataques de força bruta

Quando os dicionários deixam de surtir efeito, a alternativa que resta aos atacantes é testar todas as combinações possíveis; para uma senha gerada aleatoriamente, o comprimento é o fator determinante. Para ilustrar, imagine uma função de hash rápida e uma senha em que cada caractere tenha sido sorteado de forma independente e com igual probabilidade a partir dos 94 caracteres imprimíveis da tabela ASCII, sem incluir o espaço. Existem cerca de 6 × 1015 senhas possíveis com 8 caracteres; ao ritmo de dez bilhões de tentativas por segundo, esgotar todas as alternativas exige cerca de uma semana, e na média a opção certa surge na metade desse período. Já para 12 caracteres, testar o conjunto completo no mesmo equipamento demoraria aproximadamente 1,5 milhão de anos, e para 16 caracteres o número escapa a qualquer comparação viável. Essa é a grande razão para adotar senhas longas e aleatórias: dicionários são de pouca utilidade contra elas e, sob essas condições, testar cada combinação não é factível na prática. Nosso gerador de senhas fortes cria essas senhas diretamente no seu navegador e mostra a estimativa de entropia em bits para cada uma.

O que ajuda: uma senha longa sem nenhum padrão humano, o que na prática significa uma senha gerada. Não está ao seu alcance definir como cada empresa armazena suas credenciais; logo, considere o pior cenário e use uma senha resistente a tentativas de adivinhação mesmo se ela for tratada com uma função rápida de hash.

Espionagem visual e engenharia social

As estratégias mais primitivas dispensam tecnologias avançadas. Uma credencial é observada por cima do ombro, lida em um bilhete grudado no monitor ou visualizada durante um compartilhamento de tela em videochamada; em outros casos, o criminoso simplesmente solicita a senha fingindo ser do suporte técnico ou um colega de trabalho — prática denominada engenharia social. Nenhuma organização idônea jamais solicitará sua senha por telefone, e-mail ou aplicativos de mensagem.

O que ajuda: jamais compartilhar ou enviar senhas para ninguém e evitar anotá-las em locais acessíveis aos olhos de outras pessoas.

Conclusão prática

Ataques distintos exigem hábitos de prevenção distintos, e três deles fazem a maior parte do trabalho: manter senhas únicas para cada conta, gerá-las em vez de inventá-las e reforçar a segurança com autenticação de dois fatores — ou adotar passkeys em substituição a senhas quando disponíveis. Essas atitudes não resolvem todos os perigos — o roubo de sessões ativas é um exemplo —, razão pela qual as precauções contra malware citadas também importam. Mais conteúdos estão organizados na seção de materiais sobre senhas.