CYBER WELFARE

Proteja a sua privacidade digital

Sinais de tentativas de início de sessão: o aviso que chega a tempo

Quando alguém experimenta sistematicamente adivinhar uma palavra-passe, deixa rasto. Nem sempre é evidente, mas é quase sempre observável — e os sinais de tentativas de início de sessão são o caso raro em que o aviso chega antes do estrago, e não depois.

A diferença está aí: os indícios aparecem antes de a tentativa resultar. São um pré-aviso, não uma constatação. E um pré-aviso sobre uma chave curta é o momento exato em que compensa substituí-la.

Este artigo reúne os indicadores de compromissão — IOC, da expressão inglesa Indicators of Compromise — ligados às tentativas de adivinhar uma palavra-passe: o que significam, onde se observam e o que fazer com cada um. A definição está na entrada de glossário indicadores de compromissão.

É o aprofundamento diagnóstico da recomendação palavra-passe com pelo menos 16 caracteres. Ali explica-se porque é que o comprimento protege mais do que a complicação; aqui, como se percebe que alguém anda a experimentar a chave que tens.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e definições são configurações.

Dois tipos de sinal, dois significados diferentes

Separá-los é a parte mais útil, porque a resposta que cada um pede é diferente.

Sinais de tentativa em curso. Alguém está a experimentar e ainda não conseguiu: tentativas falhadas, bloqueios temporários, pedidos de verificação inesperados. São os mais valiosos, porque chegam quando ainda há tempo de mudar a chave sem ter nada a reparar.

Sinais de tentativa bem-sucedida. Alguém entrou: a palavra-passe deixou de funcionar, os dados de recuperação mudaram, há atividade que não reconheces. Aqui já se passou da prevenção para a resposta.

Daqui sai uma regra prática: um sinal do primeiro tipo sobre uma palavra-passe fraca trata-se como se o segundo estivesse iminente. Esperar pela confirmação é o que transforma um pré-aviso num problema.

Indicadores técnicos: o que o serviço já regista por ti

Estes não exigem ferramenta nenhuma: estão nas secções de segurança das contas que já tens, em painéis que quase ninguém abre.

IndicadorO que significaPorque é relevanteOnde se observaO que fazer
Tentativas de início de sessão falhadas e repetidasAlguém experimenta várias combinações na tua contaÉ o indício mais direto de uma tentativa em cursoNotificações, secção de segurança, registo de acessosSubstitui a chave por uma longa e ativa o segundo fator
Bloqueio temporário da contaO serviço detetou demasiadas tentativas e suspendeu o acessoA proteção funcionou, mas alguém esteve a experimentarMensagem no ecrã de entrada, aviso por e-mailMuda a chave antes de desbloquear; não escolhas uma parecida
Pedido de verificação adicional inesperadoO serviço pede um controlo a mais porque o acesso lhe parece anómaloIndica uma tentativa a partir de um contexto que não é o teuEcrã de entrada, notificação na aplicaçãoNão confirmes se não foste tu; muda a chave a seguir
Acessos a partir de locais ou aparelhos que não reconhecesUma tentativa resultou, ou chegou pertoSugere que a chave pode já ser conhecidaHistórico de acessos, lista de dispositivos ligadosMuda a chave, termina as sessões e confirma os dados de recuperação
Aviso de palavra-passe encontrada numa fuga de dadosAquela combinação circula em listas públicasDeixou de ser uma chave: passou a ser um dado conhecidoAvisos do gestor de palavras-passe, do browser ou do sistemaSubstitui-a em todos os sítios onde a usaste, não só naquele
Aviso de «palavra-passe demasiado comum»O serviço reconheceu uma combinação muito difundidaAs chaves comuns são as primeiras a ser experimentadasNo registo ou na mudança de chaveReescreve-a pelo método das palavras, com dezasseis caracteres
Alterações aos dados de recuperaçãoAlguém mudou o endereço de e-mail ou o telefone associadosÉ o passo que serve para te deixar de foraMensagem de confirmação, definições da contaAge já: anula se for possível, muda a chave e contacta o apoio

Os métodos que geram estas tentativas estão descritos em ataques para adivinhar palavras-passe, e o que separa uma chave frágil de uma robusta está em força de uma palavra-passe.

Sinais de tentativas de início de sessão que notas sem abrir painel nenhum

Os outros sinais de tentativas de início de sessão não dependem de registo nenhum: chegam-te no uso corrente do correio, do telemóvel e das contas.

SinalO que significaPorque é relevanteComo dás por issoO que fazer
A palavra-passe certa deixou de funcionarFoi mudada por outra pessoaA tentativa resultouNão consegues entrar apesar de a escreveres bemInicia a recuperação pelos canais oficiais, a começar pelo correio
Mensagens de reposição que não pedisteAlguém tenta a recuperação, ou é phishingEm qualquer dos casos merece verificaçãoRecebes um pedido que nunca iniciasteNão cliques nas ligações; entra pelo site oficial e confirma
Mensagens enviadas a partir da tua contaA conta é usada para falar com outras pessoasExpõe os teus contactos a burlas em teu nomeAmigos ou colegas avisam-teMuda a chave, termina as sessões e avisa os contactos
Atividade ou compras que não reconhecesA conta foi usada para fazer operaçõesPerda de dinheiro ou uso indevido dos teus dadosEncomendas, débitos ou alterações que não fizesteContacta o serviço, verifica os métodos de pagamento e muda a chave
Alguém sabe coisas que não partilhastePossível acesso ao teu correio ou aos teus ficheirosÉ o sinal menos técnico e o mais concretoUma conversa em que aparece um pormenor privadoVerifica os acessos e o reencaminhamento do correio
O teu endereço de e-mail aparece numa fuga de dadosUm serviço onde estavas inscrito foi violadoA chave usada ali passa a considerar-se públicaConsulta num serviço conhecido, indicando só o endereçoMuda-a nesse serviço e em todos onde a reutilizaste

Um exemplo concreto

A Eva recebe, na mesma semana, três mensagens do serviço de correio: «tentativa de início de sessão sem êxito».

Arquiva as duas primeiras — acontece. À terceira desconfia e abre a secção de segurança da conta: catorze tentativas falhadas em seis dias, a partir de sítios diferentes.

Ninguém entrou. Mas a palavra-passe dela era Eva1987! — o nome próprio e o ano de nascimento, ambos visíveis no perfil público que mantém numa rede social.

A Eva substitui-a por quatro palavras sem ligação entre si e ativa o segundo fator. As tentativas continuam mais um par de semanas, e falham todas.

A lição não é que ela reagiu bem. É que os sinais tinham chegado logo no primeiro dia: o valor de os reconhecer está todo aí — quando aparecem, ainda há tempo.

Onde se encontram estes sinais

As secções mudam de nome de serviço para serviço, mas a informação que dão é quase sempre a mesma.

O que procurasComo costuma chamar-seO que te diz
Quem entrou e a partir de onde«Atividade recente», «Histórico de acessos», «Segurança»Se alguém entrou, e a partir de que contexto
Tentativas sem êxito«Tentativas de início de sessão», avisos por e-mailSe alguém anda a experimentar — o indício mais valioso
Aparelhos e sessões«Dispositivos ligados», «Sessões ativas»Se um acesso continua aberto neste momento
Dados de recuperação«Definições de segurança», «Recuperação da conta»Se alguém os alterou sem que desses por isso
Chaves expostasAnálise do gestor de palavras-passe, avisos do browserSe uma credencial tua circula em listas públicas

Convém saber que nem todos os serviços oferecem as cinco. Em particular, os avisos sobre tentativas falhadas são menos frequentes do que se pensa: onde existirem, vale a pena mantê-los ativos e lê-los.

Porque é que estes avisos acabam ignorados

O problema quase nunca é a falta de sinal: é o sinal chegar e não ser lido.

Os avisos de tentativa falhada chegam por e-mail, muitas vezes com um assunto parecido com o das comunicações promocionais do serviço. São lidos de passagem e arquivados — por três razões compreensíveis:

  • não aconteceu nada. A tentativa falhou, e o que falhou parece um não-acontecimento;
  • chegam isolados. Um aviso por semana não constrói quadro nenhum;
  • parecem phishing. Quem foi educado a desconfiar dos avisos de segurança, por prudência, nem os abre.

A última razão é a mais traiçoeira, porque nasce de uma atenção certa. A solução não é passar a abrir as ligações: é verificar por dentro da conta, entrando pela aplicação ou pelo endereço que usas sempre.

Daqui sai uma regra que serve nos três casos: quando receberes um aviso de tentativa falhada, não respondas à mensagem — vai à secção de segurança do serviço e vê quantas tentativas houve. Se forem mais de duas ou três em poucas semanas, essa palavra-passe muda-se hoje.

O que verificar, e de quanto em quanto tempo

Não é preciso uma rotina pesada. É preciso que exista.

FrequênciaO que verificar
Quando chega uma notificaçãoConfirma logo, e não arquives avisos de tentativas falhadas sem os ler
De dois em dois ou de três em três mesesAcessos recentes, aparelhos ligados e sessões ativas nas contas principais
De seis em seis mesesAnálise das chaves fracas e repetidas; dados de recuperação atualizados
Depois da notícia de uma fuga de dadosTodos os serviços onde tinhas usado aquela palavra-passe
Quando crias uma conta novaQue a chave tenha pelo menos dezasseis caracteres e não derive de outra

O que não é um indicador

Saber distinguir evita os dois erros opostos: alarmar-se por nada e ignorar o que conta.

SituaçãoPorque é que normalmente não é um sinal
Uma única tentativa falhadaÉ muitas vezes um aparelho teu com a chave antiga guardada
O serviço pede uma verificação depois de uma viagemO contexto mudou: é a proteção a funcionar como devia
Aviso de «palavra-passe exposta» logo depois de a mudaresDiz respeito à chave anterior, não à nova
Mensagens promocionais invulgaresIndicam que o endereço circula em listas de marketing
O gestor assinala uma chave «fraca» sem incidente nenhumÉ uma análise preventiva, não a deteção de um ataque

A regra mantém-se: um sinal isolado merece uma verificação, dois sinais juntos merecem uma intervenção.

Se encontrares um indicador

  1. Não confirmes verificações nem aprovações que não foste tu a iniciar.
  2. Muda a palavra-passe, reescrevendo-a de raiz — não alterando a antiga com um número.
  3. Ativa o segundo fator, se ainda não estiver ativo: aguenta mesmo que a chave venha a ser obtida.
  4. Termina as sessões e remove os aparelhos que não reconheces, depois de mudares a chave.
  5. Verifica os dados de recuperação: endereço secundário, telefone e perguntas de segurança.
  6. Vê onde tinhas usado aquela chave ou uma variante dela, e muda-a também aí.

A sequência completa está em criar uma palavra-passe longa. O que fica em risco quando a tentativa resulta está descrito em impacto de uma palavra-passe fraca.

Dois avisos importantes

A ausência de sinais não significa que a chave seja robusta. Muitas tentativas não geram notificação nenhuma, e nem todos os serviços as oferecem. A proteção assenta no comprimento da palavra-passe e no segundo fator, não na observação dos avisos.

Atenção aos avisos falsos. As notificações de «tentativa de acesso suspeita» estão entre as mais imitadas pelo phishing, precisamente porque empurram para agir a correr. Nenhum serviço legítimo te pede a palavra-passe para «verificar a segurança». Entra sempre pela aplicação ou pelo endereço do costume, nunca pelas ligações da mensagem.

Ligação ao Framework Cyber Welfare

Ler um sinal aprende-se depressa, mas só protege quando vira hábito. É isso que o Framework mede.

PilarContributo deste conteúdo
CompetênciasLer as secções de segurança de uma conta e distinguir tentativa de acesso conseguido
ConsciênciaPerceber que uma tentativa falhada é um pré-aviso, e não um não-acontecimento
Comportamento SeguroReagir ao primeiro sinal, enquanto ainda há tempo de mudar a chave

Níveis de maturidade digital.

  • FL1 – Básico. Só dás por um problema quando deixas de conseguir entrar na conta.
  • FL2 – Inicial. Lês os avisos de tentativa falhada, mas arquivas-os sem ir verificar.
  • FL3 – Autónomo. Reconheces um sinal, distingues tentativa de acesso conseguido e ages sem precisar de ajuda.
  • FL4 – Hábil. Verificas por iniciativa própria, com periodicidade definida, e cruzas o que vês em contas diferentes.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a ler os próprios sinais e a manter a mesma rotina.

Nível de referência: FL3 – Autónomo. É o nível em que reconheces um sinal e ages em consequência, sem apoio externo.

Lista de verificação

Nas contas principais

  • ☐ Avisos de tentativa falhada ativos e lidos
  • ☐ Acessos recentes e aparelhos ligados revistos
  • ☐ Sessões desconhecidas terminadas

Sobre as chaves

  • ☐ Dezasseis caracteres nas contas que mais custam a perder
  • ☐ Nenhuma chave derivada do nome, do ano de nascimento ou de outra chave tua
  • ☐ Segundo fator ativo no correio principal

Conclusão

Os sinais de tentativas de início de sessão chegam com antecedência sobre o estrago. É uma vantagem rara na segurança digital, e desperdiça-se quase sempre pela mesma razão: esses avisos são arquivados sem serem lidos.

Ação imediata sugerida. Procura no teu correio os avisos de segurança dos últimos meses. Se encontrares um único aviso de tentativa falhada numa conta que te importe, essa palavra-passe muda-se hoje — e passa a ter dezasseis caracteres.

Para saberes em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência; o que é o segundo fator está em autenticação de dois fatores.

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.