CYBER WELFARE

Proteja a sua privacidade digital

Sinais de conta comprometida: como dar por isso a tempo

A diferença entre um problema circunscrito e um problema sério quase nunca está na robustez da palavra-passe. Está no tempo que passou até alguém dar por isso — e é aí que os sinais de conta comprometida valem mais do que qualquer reação apressada semanas depois.

Este artigo reúne as pistas que indicam que uma conta tua pode estar ao alcance de outra pessoa: o que significam, onde se observam e o que fazer quando encontras uma. São aquilo a que em linguagem técnica se chama indicadores de compromissão, ou IOC (Indicators of Compromise).

É o aprofundamento diagnóstico da recomendação uma palavra-passe para cada conta. Ali explica-se porque é que cada serviço precisa da chave dele; aqui, como se percebe que uma delas deixou de ser só tua.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e definições são configurações.

O que são os indicadores de compromissão

Um indicador de compromissão é um rasto observável que sugere que alguma coisa não correu como devia.

Não é uma prova. É um sinal que merece uma verificação: tanto pode ter uma explicação inocente — um acesso a partir de uma rede diferente, uma aplicação que autorizaste há anos e entretanto esqueceste — como indicar que as tuas credenciais estão na mão de outra pessoa.

O valor destes indicadores está todo no tempo. Detetar um cedo significa poder agir antes que o problema se estenda às contas vizinhas; detetá-lo tarde significa arrumar estragos em vez de os evitar. A entrada de glossário indicadores de compromissão resume a definição em duas linhas.

Porque é que contam mais quando as palavras-passe são reutilizadas

Se cada conta tiver a palavra-passe dela, um sinal suspeito diz respeito àquela conta e a mais nada. Trata-se daquela e fica resolvido.

Se a mesma palavra-passe estiver em vários sítios, cada sinal lê-se de outra maneira: não diz respeito a um serviço, diz respeito a todos os que partilham aquela credencial. Um aviso de acesso invulgar numa rede social passa a ser motivo para verificar também o correio, a cloud e a banca eletrónica.

O mecanismo que liga uma coisa à outra chama-se credential stuffing (reutilização de credenciais): listas de endereços e palavras-passe saídas de uma violação antiga são experimentadas automaticamente noutros serviços. Ninguém tem de adivinhar nada nem de te escolher — basta que aquela credencial continue válida nalgum lado.

É por isso que este artigo e a recomendação R1 se leem juntos: o que está em causa não é a conta onde apareceu o sinal, é o conjunto que aquela palavra-passe abre.

Indicadores técnicos: o que os serviços já registam por ti

São os que os próprios serviços guardam e põem à tua disposição nas secções de segurança da conta. Está tudo em painéis que já existem e que quase ninguém abre.

IndicadorO que significaPorque é relevanteOnde se observaO que fazer
Acessos a partir de endereços de rede invulgaresUm início de sessão partiu de uma rede que não costumas usarPode indicar que a tua palavra-passe está a ser usada por outra pessoaSecção «atividade recente» ou «segurança» da contaMuda a palavra-passe, ativa a MFA e termina as sessões desconhecidas
Acessos a partir de locais que não reconhecesA conta aparece usada a partir de uma zona geográfica invulgarPode indicar um acesso não autorizado, ou o uso de ferramentas que mascaram a localizaçãoHistórico de acessos, mensagens de segurançaConfirma se eras tu; se não eras, procede como acima
Acessos a partir de dispositivos nunca vistosUm telefone, um computador ou um browser novo usou a contaÉ muitas vezes o primeiro sinal de um acesso bem-sucedido com credenciais roubadasLista de dispositivos ligadosRemove o dispositivo, muda a palavra-passe e confirma os dados de recuperação
Tentativas de início de sessão repetidas e falhadasAlguém está a tentar entrar várias vezes seguidasÉ típico das tentativas automáticas sobre credenciais já conhecidasNotificações de tentativas falhadas, bloqueios temporáriosMuda a palavra-passe se for fraca ou reutilizada e ativa a MFA
Alterações aos dados de recuperaçãoEndereço de correio, telefone ou perguntas de segurança mudaramÉ o passo que serve para manter o acesso e deixar-te de foraMensagem de confirmação da alteração, definições da contaAge de imediato: anula se for possível, muda a palavra-passe e contacta o apoio
Sessões ativas que não reconhecesA conta aparece aberta em dispositivos que não identificasO acesso pode continuar válido enquanto usas a conta normalmenteSecção «sessões ativas» ou «onde iniciaste sessão»Termina todas as sessões e muda a palavra-passe a seguir
Avisos de segurança do próprio serviçoO fornecedor detetou atividade anómala ou uma palavra-passe expostaO serviço pode dar por isso antes de tiMensagens oficiais, notificações na aplicação, centro de segurançaEntra pelo site oficial, nunca pelas ligações da mensagem, e verifica

Sinais de conta comprometida que notas sem abrir painel nenhum

Estes não dependem de nenhum registo do serviço: notam-se no uso corrente dos teus instrumentos, e são muitas vezes os primeiros a chegar.

SinalO que significaPorque é relevanteComo dás por issoO que fazer
Mensagens de reposição de palavra-passe que não pedisteAlguém está a tentar recuperar ou forçar um acessoTanto pode ser uma tentativa real como ser ela própria phishingRecebes um pedido de recuperação que não iniciasteNão cliques nas ligações; entra pelo site oficial e verifica lá
Notificações de acesso suspeitoO serviço detetou um início de sessão invulgarPode indicar que a palavra-passe foi usada por outra pessoaNotificação por correio, SMS ou na aplicaçãoVerifica logo; se não reconheces, muda a palavra-passe e termina as sessões
A palavra-passe certa deixou de funcionarA credencial foi alterada, ou a conta ficou bloqueadaÉ a forma mais visível de uma tomada de controloNão consegues entrar apesar de escreveres a chave corretaInicia a recuperação pelos canais oficiais, a começar pelo e-mail principal
Mensagens enviadas que não escrevesteA conta foi usada para comunicar com outras pessoasExpõe os teus contactos a burlas feitas em teu nomeAmigos, colegas ou clientes avisam-teMuda a palavra-passe, termina as sessões e avisa os contactos
Compras ou alterações que não reconhecesA conta foi usada para comprar ou para mudar dadosPerda de dinheiro e uso indevido dos teus dadosEncomendas desconhecidas, moradas ou IBAN alteradosContacta o serviço, verifica os métodos de pagamento e muda a palavra-passe
Dispositivos ligados que não reconhecesA conta está aberta em aparelhos que não são teusO acesso pode persistir durante muito tempoSecção «dispositivos» ou «atividade» da contaRemove os dispositivos, muda a palavra-passe e ativa a MFA
Perda de acesso a várias contas ao mesmo tempoVários serviços deixam de funcionar no mesmo períodoÉ o sinal típico da reutilização da mesma palavra-passePalavras-passe recusadas em serviços diferentes em poucos diasRecupera a partir do correio e muda todas as palavras-passe duplicadas
Comportamentos estranhos do dispositivoLentidão, consumo invulgar de dados ou de bateriaPode indicar software indesejado, não necessariamente ligado às palavras-passeUso diário do telemóvel ou do computadorRevê as aplicações instaladas; é um indício fraco, lê-se junto com os outros

Um exemplo concreto

A Sara recebe uma notificação: alguém tentou entrar na conta que tem num serviço de streaming. Não lhe dá importância — é só streaming.

Dois dias depois, uma amiga pergunta-lhe se foi mesmo ela que lhe escreveu a pedir um carregamento. A Sara não escreveu nada.

A ligação entre os dois episódios é a palavra-passe: a mesma no streaming, nas redes sociais e — anos antes — num site de anúncios que tinha sido violado.

O primeiro sinal já era suficiente. Lido como um caso isolado, foi ignorado; lido como indicador sobre uma palavra-passe partilhada, teria levado a verificar tudo o resto antes da mensagem à amiga.

O que verificar de imediato

Se reconheceste algum dos sinais de conta comprometida descritos acima, esta é a ordem por onde se tira a limpo.

No e-mail principal

  • acessos recentes e dispositivos ligados;
  • regras de reencaminhamento automático que não criaste;
  • endereço e número de telefone de recuperação;
  • aplicações e serviços autorizados a entrar na conta.

Nas contas críticas (banca eletrónica, cloud, trabalho, redes sociais)

  • histórico de acessos;
  • sessões ativas;
  • métodos de pagamento e moradas guardadas;
  • estado da autenticação multifator (MFA).

Nos serviços onde suspeitas de ter reutilizado a palavra-passe

  • todos os pontos acima, mesmo que não tenha aparecido sinal nenhum.

Se encontrares um indicador suspeito

  1. Começa pelo e-mail principal. É a raiz de toda a recuperação: enquanto o correio estiver ao alcance de outra pessoa, o que mudares noutro sítio desfaz-se a partir de lá.
  2. Muda as palavras-passe duplicadas, e não apenas a da conta onde apareceu o sinal.
  3. Ativa a autenticação multifator onde ainda não estiver ativa, a começar pelo correio, pela banca eletrónica e pela cloud.
  4. Verifica pagamentos e dados sensíveis: movimentos, IBAN guardados, moradas de entrega, subscrições ativas.
  5. Avisa os contactos se da tua conta saíram mensagens, usando um canal diferente daquele que foi comprometido.

A sequência completa, com a ordem certa das operações, está no artigo mudar as palavras-passe reutilizadas.

O que não é um indicador

Saber distinguir evita dois erros opostos: alarmar-se por nada e habituar-se a ignorar os avisos verdadeiros.

SituaçãoPorque é que normalmente não é um sinal
Acesso a partir de uma cidade próxima, mas não a tuaAs redes móveis e os operadores encaminham o tráfego por nós que podem estar noutro sítio
Um «dispositivo novo» logo a seguir a uma atualizaçãoBrowsers e sistemas atualizados são muitas vezes registados como aparelhos novos
Mensagens promocionais invulgaresIndicam que o teu endereço circula em listas de marketing, não que a conta tenha sido violada
Telemóvel mais lento do que o habitualTem muitas causas banais; só conta se vier acompanhado de outros sinais
Uma única tentativa de acesso falhadaPode ser tua, a partir de um aparelho com a palavra-passe antiga guardada

A regra prática cabe numa linha: um sinal isolado merece uma verificação, dois sinais juntos merecem uma intervenção.

De quanto em quanto tempo verificar

Não é preciso uma rotina pesada. É preciso que exista.

FrequênciaO que verificar
Quando chega uma notificaçãoConfirma logo o acesso assinalado: é a informação mais atempada que vais receber
De dois em dois ou de três em três mesesAcessos recentes, dispositivos ligados e sessões ativas no correio, na banca eletrónica e na cloud
De seis em seis mesesAplicações e serviços de terceiros autorizados; dados de recuperação, isto é, endereço secundário e telefone
Depois da notícia de uma violaçãoTodos os serviços onde tinhas usado aquela palavra-passe, e não apenas o serviço envolvido
Quando mudas de telemóvelCódigos de recuperação da MFA e aplicações de autenticação transferidos corretamente

Marcar um lembrete trimestral é mais eficaz do que qualquer boa intenção: a verificação periódica só funciona quando não depende de te lembrares dela.

Dois avisos importantes

Um indicador não é uma prova. Um acesso a partir de outra cidade pode ser o teu próprio telemóvel ligado a uma rede móvel que encaminha o tráfego para longe. Um aparelho «desconhecido» pode ser um browser acabado de atualizar. Verifica antes de te alarmares, mas verifica sempre.

A ausência de indicadores não é uma garantia. Quem entra apenas para ler pode não deixar rasto visível nenhum. Por isso a proteção não assenta em observar sinais, mas nas medidas preventivas: palavras-passe únicas e autenticação multifator. Os indicadores servem para agir depressa, não para decidir se vale a pena proteger-se. Não uses a falta de sinais como razão para adiar.

Ligação ao Framework Cyber Welfare

Ler um sinal é uma competência que se aprende, e que só protege quando vira hábito. É isso que o Framework mede.

PilarContributo deste conteúdo
CompetênciasSaber ler as secções de segurança de uma conta e interpretar os dados que mostram
ConsciênciaPerceber que um sinal num serviço diz respeito a todos os que partilham a palavra-passe
Comportamento SeguroVerificar periodicamente, sem esperar que alguma coisa corra mal

Níveis de maturidade digital.

  • FL1 – Básico. Só dás por um problema quando deixas de conseguir entrar numa conta.
  • FL2 – Inicial. Lês as notificações de acesso e sabes que existe uma secção de segurança, embora raramente a abras.
  • FL3 – Autónomo. Reconheces um sinal, distingues um indício fraco de um forte e ages sem precisar de apoio.
  • FL4 – Hábil. Verificas por tua iniciativa, com periodicidade definida, e cruzas o que vês em contas diferentes.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a ler os próprios sinais e a manter a mesma rotina.

Nível de referência: FL3 – Autónomo. É o nível em que reconheces um sinal e ages em conformidade, sem apoio externo.

Lista de verificação

No e-mail principal

  • ☐ Acessos recentes revistos e reconhecidos
  • ☐ Nenhuma regra de reencaminhamento alheia e dados de recuperação atualizados
  • ☐ Aplicações autorizadas revistas e limpas

Nas contas críticas

  • ☐ Sessões ativas verificadas e as desconhecidas terminadas
  • ☐ MFA ativa na banca eletrónica, na cloud e no trabalho

No conjunto

  • ☐ Nenhuma palavra-passe repetida entre contas
  • ☐ Lembrete marcado para a próxima verificação daqui a três meses

Conclusão

Os indicadores de compromissão não servem para viver em alerta. Servem para o contrário: para saberes onde olhar, de vez em quando, e não descobrires um problema meses depois.

Ação imediata sugerida. Abre a secção de segurança do teu e-mail principal e olha para os últimos acessos. Se houver ali alguma coisa que não reconheces, acabaste de ganhar tempo precioso. Se estiver tudo em ordem, ficaste a saber que a verificação demora dois minutos e se repete daqui a uns meses.

Para saberes em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência.

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.