CYBER WELFARE

Proteja a sua privacidade digital

Sinais de um gestor de palavras-passe comprometido: o que verificar

Um gestor de palavras-passe é construído para não revelar nada a quem não tem a chave. É por isso mesmo que os sinais de um gestor de palavras-passe comprometido são mais discretos do que em qualquer outro serviço: não aparece nenhuma mensagem a dizer «alguém está a ler o teu cofre».

Rastos observáveis, esses, existem — e saber quais são muda muito, porque num cofre de credenciais o tempo de reação pesa mais do que em qualquer conta isolada. Um dia de atraso numa loja onde compraste uma vez custa uma loja; um dia de atraso aqui pode custar tudo aquilo que o cofre guarda lá dentro.

Este artigo reúne os indicadores de compromissão (IOC, Indicators of Compromise) aplicados ao cofre de credenciais: o que significam, onde se observam e o que fazer com cada um. É o aprofundamento diagnóstico da recomendação guardar as palavras-passe em segurança. Ali explica-se porque é que as chaves vivem melhor dentro de um cofre; aqui, como se percebe que esse cofre deixou de ser só teu.

Nota de variante: este texto está em português europeu. Onde se lê palavra-passe, no Brasil diz-se senha; telemóvel é celular e gestor de palavras-passe é gerenciador de senhas.

Porque é que aqui os indicadores contam mais

Numa conta isolada, um sinal diz respeito àquela conta e a mais nada. No gestor de palavras-passe, diz respeito a tudo o que o cofre contém.

Há uma segunda diferença, menos evidente. Muitos serviços detetam sozinhos a atividade anómala e avisam-te. Um gestor bem desenhado sabe menos sobre o conteúdo do teu cofre do que um serviço comum sabe sobre a tua conta — não o consegue ler —, por isso uma parte da vigilância fica mesmo do teu lado.

E há uma terceira, que é a mais útil de todas: uma parte dos sinais não aparece no gestor, aparece nas contas que ele guarda. Se várias credenciais geradas ao acaso deixam de funcionar na mesma semana, o problema não está em cada serviço, está a montante deles.

Indicadores técnicos: o que o próprio gestor regista

São os que ficam escritos nos registos da ferramenta e nas mensagens do fornecedor, numa secção que quase ninguém abre.

IndicadorO que significaPorque é relevanteOnde se observaO que fazer
Acesso ao cofre a partir de um dispositivo que não reconhecesAlguém abriu, ou tentou abrir, o cofreÉ o sinal mais direto de que a palavra-passe mestra deixou de ser só tuaSecção «dispositivos» ou «sessões» do gestorMuda a palavra-passe mestra a partir de um dispositivo de confiança, termina as sessões e confirma a MFA
Tentativas de acesso falhadas que não foste tuAlguém está a experimentar a palavra-passe mestraIndica que essa chave é conhecida, ou que está a ser adivinhadaNotificações do fornecedor, registo de acessosMuda a palavra-passe mestra e confirma que não a usaste em mais lado nenhum
Exportação do cofre que não pedisteO conteúdo foi extraído para um ficheiroÉ o evento mais grave: um cofre exportado deixa de estar protegido pelo gestorAvisos do fornecedor, registo de atividadeTrata todas as credenciais como expostas e começa pelo correio
Novo método de autenticação acrescentadoAlguém registou um segundo fator que é deleServe para manter o acesso mesmo depois de mudares a chaveDefinições de segurança da conta do gestorRemove-o, muda a palavra-passe mestra e gera novos códigos de recuperação
Alterações a entradas que não fizestePalavras-passe ou endereços associados foram mexidosUm endereço alterado faz o preenchimento acontecer no sítio erradoHistórico de alterações do gestorRepõe a versão anterior e muda as credenciais envolvidas
Sincronizações a partir de locais invulgaresO cofre foi aberto a partir de uma rede fora do teu hábitoPode indicar um acesso não autorizado, mas tem explicações banaisRegisto de atividade, mensagens de segurançaConfirma se eras tu; se não eras, procede como acima
Comunicação de incidente do fornecedorO serviço sofreu uma violaçãoOs cofres cifrados podem ter sido levados, mesmo continuando fechadosComunicações oficiais do fornecedorMuda a palavra-passe mestra; se era fraca, muda também as credenciais críticas

Sinais de um gestor de palavras-passe comprometido que notas no uso diário

Estes não dependem de registo nenhum: aparecem enquanto usas o telemóvel e o computador, e chegam muitas vezes antes dos outros.

SinalO que significaPorque é relevanteComo dás por issoO que fazer
Várias contas deixam de funcionar ao mesmo tempoCredenciais diferentes, e geradas ao acaso, foram mudadas por outra pessoaÉ o sinal que aponta para o cofre e não para os serviçosPalavras-passe recusadas em sítios diferentes com poucos dias de intervaloPõe o gestor em segurança primeiro e só depois recupera, a começar pelo correio
O preenchimento automático comporta-se de forma estranhaO gestor propõe credenciais em páginas que não têm nada a verPode indicar entradas alteradas — ou um site que imita o verdadeiroUso corrente do browserNão confirmes; verifica o endereço da página e a entrada guardada no cofre
O gestor aparece desbloqueado sem razãoO cofre ficou aberto, ou foi aberto por outra pessoaUm cofre desbloqueado lê-se sem precisar de chave nenhumaAbres o gestor e encontras tudo acessívelReduz o tempo de bloqueio automático e revê os acessos recentes
Mensagens de reposição de palavra-passe em contas que já não usavasAlguém está a trabalhar sobre os serviços guardados no cofreSugere que a lista dos teus serviços é conhecida por outra pessoaMensagens de recuperação que não pedisteNão cliques nas ligações; entra pelos sites oficiais e verifica lá
Pedidos de confirmação do gestor que não iniciasteAlguém tentou entrar e parou no segundo fatorÉ meia boa notícia — a MFA travou —, mas a palavra-passe mestra é conhecidaNotificação ou código que chega sem motivoNão aproves. Muda a palavra-passe mestra logo a seguir
O dispositivo comporta-se de forma anómalaPossível software malicioso (malware) instaladoNum dispositivo comprometido, um cofre desbloqueado é legívelLentidão, consumos invulgares, aplicações que não instalasteVerifica o dispositivo antes de voltares a abrir o gestor
Já não te lembras da palavra-passe mestraNão é um ataque, mas o efeito é parecidoÉ o acontecimento mais frequente de todosTentas entrar a partir de um aparelho novo e não conseguesUsa os códigos de recuperação; o cenário completo está em perder a palavra-passe mestra

Um exemplo concreto

O João recebe uma notificação do gestor no telemóvel: «confirma o acesso». Não está a entrar em lado nenhum.

Não aprova, e faz bem. Mas conclui que foi engano da aplicação e não pensa mais no assunto.

Dois dias depois, o pedido volta. Aí percebe: alguém tem a palavra-passe mestra dele e está a tentar entrar, parando de cada vez no segundo fator.

Muda a chave mestra nessa noite. Depois pergunta-se de onde é que ela terá saído — e lembra-se de ter usado uma variante daquela frase-passe, anos antes, num fórum que entretanto fechou.

A lição: um pedido de confirmação que não iniciaste não é um erro da ferramenta. É a prova de que a tua palavra-passe é conhecida por mais alguém.

O que verificar, e de quanto em quanto tempo

FrequênciaO que verificar
Quando chega uma notificaçãoVerifica logo. Nunca aproves um pedido que não foste tu a iniciar
De dois em dois ou de três em três mesesDispositivos autorizados, sessões ativas e métodos de autenticação registados
De seis em seis mesesAnálise das palavras-passe fracas, repetidas e expostas; coerência dos endereços associados a cada entrada
Depois de um aviso do fornecedorA palavra-passe mestra e as credenciais das contas críticas
Quando mudas de dispositivoQue a aplicação de autenticação foi transferida e que os códigos de recuperação continuam válidos

O que não é um indicador

SituaçãoPorque é que normalmente não é um sinal
O gestor pede a palavra-passe mestra mais vezes do que o costumeÉ o bloqueio automático a funcionar como deve
Uma sincronização a partir de uma cidade próximaAs redes móveis e os operadores encaminham o tráfego por nós que podem estar noutro sítio
O gestor não preenche nada num siteMuitas vezes o endereço guardado na entrada é outro, ou o site mudou de domínio — verifica antes de suspeitares
Um aviso de «palavra-passe exposta»Diz respeito a uma violação ocorrida noutro serviço, não ao teu cofre
Um dispositivo novo na lista logo a seguir a uma atualizaçãoBrowsers e sistemas atualizados são muitas vezes registados como aparelhos novos

A regra prática é a mesma de sempre: um sinal isolado merece uma verificação, dois sinais juntos merecem uma intervenção.

O sinal que distingue o cofre de uma conta isolada

Merece um parágrafo só para ele, porque é o único indicador verdadeiramente específico desta unidade.

Quando uma conta deixa de funcionar, as explicações possíveis são muitas. Quando várias contas deixam de funcionar no mesmo período, reduzem-se a duas:

Se usas um gestor e as chaves eram geradas ao acaso — portanto diferentes entre si e impossíveis de deduzir umas das outras —, a primeira hipótese cai sozinha. Fica a segunda.

Vale a pena ter este raciocínio pronto, porque dirige a intervenção para o sítio certo logo no primeiro minuto: não se põem as contas em segurança uma a uma, põe-se primeiro o cofre.

Se encontrares um indicador

Aqui a ordem conta tanto como os passos.

  1. Não aproves nenhum pedido de confirmação que não tenhas iniciado.
  2. Muda a palavra-passe mestra, a partir de um dispositivo de que confies.
  3. Termina sessões e remove dispositivos que não reconheças — depois da mudança de chave, nunca antes.
  4. Revê os métodos de autenticação registados e retira os que não são teus.
  5. Gera novos códigos de recuperação e guarda-os fora do gestor.
  6. Se suspeitares de uma exportação, trata todas as credenciais como expostas e recomeça pelo correio.

A sequência completa, com as medidas por ordem de urgência, está em proteger o acesso ao gestor de palavras-passe. O que é atingido quando um destes sinais se confirma está descrito em impacto de um gestor de palavras-passe comprometido.

Onde se procuram estes sinais

Os nomes das secções mudam de ferramenta para ferramenta, mas as informações são quase sempre as mesmas quatro.

O que procurasComo se costuma chamar
Quem abriu o cofre, quando e a partir de onde«Registo de atividade», «Histórico de acessos»
Que dispositivos estão autorizados«Dispositivos», «Sessões ativas», «Aparelhos de confiança»
Que métodos de verificação estão registados«Definições de segurança», ou autenticação de dois fatores (2FA)
O que mudou nas entradas guardadas«Histórico da entrada», «Versões anteriores»

Se o teu gestor não oferecer nenhuma destas quatro informações, é um limite que vale a pena conhecer: significa que, em caso de dúvida, não terás como verificar o que aconteceu. É um critério a pesar na escolha da ferramenta.

Dois avisos

O silêncio não é uma garantia. Se um cofre foi exportado, a cópia extraída deixa de gerar rasto nenhum dentro do gestor. Por isso a proteção não assenta em observar sinais, mas nas medidas preventivas — palavra-passe mestra forte, segundo fator ativo e códigos de recuperação guardados fora dali. Os indicadores servem para agir depressa, não para decidir se vale a pena proteger-se.

Cuidado com os falsos avisos. As mensagens que imitam o teu gestor são um alvo preferido do phishing, precisamente porque uma palavra-passe mestra vale muito. Nenhum gestor sério pede essa chave por mensagem ou por correio. Entra sempre pela aplicação ou pelo endereço que usas habitualmente, nunca por uma ligação recebida. O conjunto das técnicas usadas contra estas ferramentas está em ataques ao gestor de palavras-passe.

Ligação ao Framework Cyber Welfare

Ler um registo de acessos aprende-se depressa, e só protege quando vira hábito.

PilarContributo deste conteúdo
CompetênciasLer o registo de atividade do gestor e interpretar os eventos que ali aparecem
ConsciênciaPerceber que um pedido de confirmação inesperado é uma prova, não um incómodo
Comportamento SeguroNão aprovar por hábito e verificar com regularidade, sem esperar por um susto

Níveis de maturidade digital.

  • FL1 – Básico. Só dás por um problema quando deixas de conseguir abrir o cofre.
  • FL2 – Inicial. Lês as notificações, mas nunca abriste a secção dos acessos registados.
  • FL3 – Autónomo. Reconheces um sinal, distingues um indício fraco de um forte e ages sem precisar de ajuda.
  • FL4 – Hábil. Verificas por tua iniciativa, com periodicidade definida, e cruzas o gestor com as contas.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a ler os próprios registos e a manter a mesma rotina.

Nível de referência: FL3 – Autónomo. É o nível em que lês um sinal e ages em conformidade, sem apoio externo.

Lista de verificação

No gestor

  • ☐ Dispositivos autorizados revistos, e os que já não uso removidos
  • ☐ Sessões ativas verificadas e as desconhecidas terminadas
  • ☐ Métodos de autenticação conferidos, sem nenhum que eu não reconheça

No cofre e em redor

  • ☐ Nenhuma entrada alterada sem ser por mim, endereços associados coerentes
  • ☐ Códigos de recuperação guardados fora do gestor e ainda válidos
  • ☐ Lembrete marcado para a próxima verificação daqui a três meses

Conclusão

Os sinais de um gestor de palavras-passe comprometido são poucos e são claros. O mais importante é também o mais fácil de ignorar, porque chega disfarçado de engano da ferramenta: um pedido de confirmação que não foste tu a iniciar.

Ação imediata sugerida. Abre o teu gestor e olha para a lista de dispositivos autorizados. Retira os que já não usas. São dois minutos, e dizem-te logo se há ali alguma coisa que não bate certo.

Para saberes em que ponto estás, a Autoavaliação de Resiliência Digital dá-te uma referência.

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.