Preenchimento de credenciais e pulverização de senhas
Entenda como os atacantes reutilizam credenciais roubadas e como se proteger contra ataques automatizados de login.
Preenchimento de credenciais e pulverização de senhas é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 4 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é preenchimento de credenciais?
Preenchimento de credenciais é um ataque automatizado que usa pares de nome de usuário e senha roubados em um vazamento de dados e tenta utilizá-los em outros serviços. Ele explora a reutilização de senhas — se alguém usa a mesma senha em todos os lugares, um único vazamento compromete todas as contas.
A dimensão do problema
Bilhões de credenciais estão disponíveis para compra em mercados e fóruns da dark web. Ferramentas como Sentry MBA, SNIPR e scripts personalizados em Python automatizam o teste de milhares de pares de credenciais por minuto em vários serviços simultaneamente.
Por que o preenchimento de credenciais funciona
Estudos mostram que mais de 65% das pessoas reutilizam senhas em vários sites. Um vazamento de um fórum com pouca segurança pode comprometer as contas bancárias, de e-mail e corporativas do mesmo usuário se ele reutilizar as credenciais.
O que é pulverização de senhas?
Pulverização de senhas tenta algumas senhas usadas com frequência (por exemplo, "Spring2024!", "Password1") em muitas contas. Diferentemente da força bruta, essa técnica evita bloqueios distribuindo as tentativas entre várias contas, usando uma senha por vez.
Pulverização de senhas versus força bruta
Comparação:
- Força bruta — muitas senhas contra uma conta → aciona o bloqueio
- Pulverização de senhas — uma senha contra muitas contas → permanece abaixo do limite de bloqueio
- Preenchimento de credenciais — pares conhecidos de vazamentos → não faz suposições
Detecção de preenchimento de credenciais
Indicadores de detecção:
- Grande volume de tentativas de acesso malsucedidas provenientes de muitos IPs
- Taxa de sucesso subitamente maior que a linha de base
- Acessos provenientes de nós de saída do Tor, VPNs ou proxies residenciais
- Impressões digitais de dispositivos de ferramentas automatizadas
- Acessos provenientes de locais geograficamente impossíveis
Detecção de pulverização de senhas
Indicadores de pulverização:
- Muitas contas com acessos malsucedidos ao mesmo tempo
- Tentativas malsucedidas pouco abaixo do limite de bloqueio (por exemplo, se o bloqueio ocorrer após 5 tentativas, observar 4 falhas por conta)
- A mesma senha tentada em muitas contas
Defesas contra o preenchimento de credenciais
Principais defesas:
- MFA — as credenciais roubadas, sozinhas, são insuficientes
- Detecção de senhas vazadas — rejeite senhas conhecidamente vazadas durante o cadastro ou a alteração
- CAPTCHA nos formulários de acesso
- Reputação de IP — bloqueie intervalos conhecidos por atividades maliciosas
- Impressão digital do dispositivo — sinalize acessos de dispositivos novos
Defesas contra a pulverização de senhas
Defesas:
- Políticas de bloqueio de contas (com alertas)
- MFA obrigatória para todas as contas
- Bloqueio de senhas comuns por meio de uma lista de bloqueio
- Monitoramento dos registros de autenticação em busca de padrões de pulverização
- Acesso condicional que exige verificação adicional para acessos anômalos
Notificação de novo acesso
Alertar os usuários sobre acessos provenientes de novos dispositivos ou locais permite que eles denunciem imediatamente o possível comprometimento de suas contas. Muitos serviços enviam e-mails como "Novo acesso de [Cidade, Dispositivo]" — os usuários devem analisar e tomar providências diante de notificações inesperadas.
Have I Been Pwned (HIBP)
O HaveIBeenPwned, de Troy Hunt, reúne dados de vazamentos. As organizações podem integrar a API de k-anonimato do HIBP para verificar se as senhas aparecem em vazamentos conhecidos — sem enviar a senha completa para a API.
# k-anonymity: send only first 5 chars of SHA1 hash
curl https://api.pwnedpasswords.com/range/5BAA6Verificação rápida: ataques contra credenciais
Um invasor tenta "Summer2024!" em 50.000 contas, espera e depois tenta "Password1!" nas mesmas 50.000 contas. Que técnica é essa?
Recapitulação da lição
O preenchimento de credenciais reutiliza credenciais roubadas em um vazamento contra outros serviços — possibilitado pela reutilização de senhas. A pulverização de senhas tenta senhas comuns em muitas contas para evitar bloqueios. As defesas incluem MFA, verificação de senhas vazadas, CAPTCHA, bloqueio por reputação de IP e monitoramento dos registros de autenticação em busca de padrões anômalos.
Aprenda Cyber Security Academy com um tutor de IA — grátis
Escreva e execute código real no seu navegador, obtenha ajuda instantânea de um tutor de IA 24/7 e continue de onde parou na web ou no app.
- Cursos
- 76
- Aulas
- 303
Perguntas Frequentes
A aula “Preenchimento de credenciais e pulverização de senhas” é grátis?
Sim — o texto completo de “Preenchimento de credenciais e pulverização de senhas” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Preenchimento de credenciais e pulverização de senhas”?
Entenda como os atacantes reutilizam credenciais roubadas e como se proteger contra ataques automatizados de login. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 4 de 4.
Quanto tempo leva a aula “Preenchimento de credenciais e pulverização de senhas”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Força e políticas de senhas
- Hash de senhas: bcrypt, Argon2, PBKDF2
- Autenticação multifator
- Preenchimento de credenciais e pulverização de senhas