Embora o ransomware tenha se instalado na mídia especializada, o roubo de credenciais na Web continua tão problemático como sempre. Cada vez que isso acontece, o usuário precisa correr para trocar as senhas dos seus serviços mais importantes, mas a dúvida é se elas realmente vazaram. O excelente portal Have I Been Pwned acaba de integrar um banco de dados com mais de 300 milhões de senhas comprometidas. Se uma das suas senhas parou em cópias de listas maliciosas, isso vai te ajudar a descobrir.
A reutilização de senhas é um risco
A relação entre usuários e senhas não melhorou em nenhum aspecto. Os dispositivos e sistemas operacionais mais importantes do mercado oferecem alternativas como leitura de digitais e reconhecimento facial, mas o resto da Web continua dependendo do combo usuário-senha. Se a isso somarmos o aumento notável em ciberataques e a magnitude dos vazamentos, a situação é bastante preocupante. A recomendação de usar administradores locais como o KeePass se mantém firme por dois motivos: o usuário não é obrigado a lembrar das senhas e evita a reutilização.
Como verificar se sua senha foi vazada
Todos entendemos que reutilizar senhas é cômodo, mas do ângulo da segurança é uma péssima ideia, e se elas forem expostas, afetarão vários serviços de uma só vez. O portal Have I Been Pwned propõe verificar se uma de nossas senhas já está flutuando na Web ou não. Seu responsável, Troy Hunt, sempre nos permitiu buscar nomes de usuário e endereços de e-mail sem referência às senhas, mas agora está invertendo esse mecanismo. O novo banco de dados contém mais de 300 milhões de senhas obtidas através de dezenas de ataques nos últimos anos. Se você for buscar uma senha, o Have I Been Pwned sugere que ela não esteja em atividade, ou que você a substitua independentemente do resultado.
Um banco de dados para todos
Um aspecto muito interessante é que podemos baixar o banco de dados completo. O arquivo original e sua atualização imediata passam de 5,5 GB comprimidos, e excedem os 12 GB em texto puro. A ideia é que os principais provedores convertam esse banco de dados em uma blacklist automática para rejeitar qualquer senha que tenha sido comprometida anteriormente.