Acho que não precisamos fazer muito esforço para concluir que a segurança da informação atravessa uma fase desastrosa. Ainda estamos recolhendo a sujeira espalhada pelo WannaCry, mas agora se soma um banco de dados com mais de 560 milhões de credenciais descoberto online. A maioria dessas credenciais já havia sido vazada em incidentes anteriores; no entanto, o preocupante é que um volume tão grande de informações continue solto na Web sem a devida proteção.
A descoberta pelo Shodan
Nos últimos anos, reportamos vários roubos de senhas. Não importa se o tamanho do banco de dados é grande ou pequeno; o ponto é que ele não perdeu seu perfil de "alvo tentador" para elementos maliciosos. Mesmo que um atacante não obtenha senhas, o fato é que os endereços de e-mail carregam um valor importante, especialmente entre quem foca na distribuição de spam, campanhas de phishing e no ransomware que segue em ascensão. A última novidade chega através do Kromtech Security Research Center. Uma simples varredura de segurança executada no Shodan levou à detecção de um dispositivo exposto com 560 milhões de credenciais, que continua ativo e sem proteção.
Uma coleção de antigos vazamentos
Ainda se desconhece a identidade do criador desse banco de dados, mas o pesquisador Bob Diachenko o apelidou de "Eddie", nome que aparece em seu interior. Diachenko entrou em contato com Troy Hunt, o administrador do site "Have I Been Pwned", que armazena as credenciais vazadas em ataques anteriores para que os usuários saibam quais serviços exigem uma troca de senha. A comparação de Hunt determinou que mais de 243 milhões de credenciais se baseiam em endereços de e-mail únicos, e a grande maioria já estava registrada no Have I Been Pwned. Em outras palavras, é uma coleção de contas extraídas em velhos ataques a serviços como LinkedIn, Dropbox, Last.fm, MySpace, Adobe, Neopets, Tumblr e outros.
O que fazer agora
De qualquer forma, nossa recomendação de trocar as senhas em serviços comprometidos continua firme. Tudo o que você precisa fazer é visitar o Have I Been Pwned, inserir seu e-mail e comparar a data dos ataques com a antiguidade da senha. Se você não a substituiu desde então, já sabe o que fazer.