{"id":139693,"date":"2026-09-18T10:37:00","date_gmt":"2026-09-18T13:37:00","guid":{"rendered":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/knewin-dino\/uso-de-credenciais-em-risco-afeta-a-seguranca-da-informacao\/"},"modified":"2026-09-18T10:37:00","modified_gmt":"2026-09-18T13:37:00","slug":"uso-de-credenciais-em-risco-afeta-a-seguranca-da-informacao","status":"publish","type":"post","link":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/knewin-dino\/uso-de-credenciais-em-risco-afeta-a-seguranca-da-informacao\/","title":{"rendered":"Uso de credenciais em risco afeta a seguran\u00e7a da informa\u00e7\u00e3o"},"content":{"rendered":"<p>O vazamento de credenciais de acesso corporativo figura entre as amea\u00e7as mais prevalentes e subestimadas \u00e0 seguran\u00e7a da informa\u00e7\u00e3o contempor\u00e2nea. Senhas esquecidas, nunca alteradas, armazenadas de forma insegura ou expostas em incidentes anteriores circulam silenciosamente em mercados ilegais da internet, aguardando o momento em que ser\u00e3o reutilizadas contra os sistemas das pr\u00f3prias organiza\u00e7\u00f5es que as emitiram. O que diferencia esse risco de outras amea\u00e7as cibern\u00e9ticas \u00e9 sua natureza quase invis\u00edvel: o acesso indevido n\u00e3o quebra defesas, n\u00e3o dispara alarmes de intrus\u00e3o \u2014 ele simplesmente entra pela porta da frente, com credenciais v\u00e1lidas.<\/p>\n<p>O acesso n\u00e3o autorizado ao sistema de alerta da Defesa Civil Nacional, em junho de 2026, foi emblem\u00e1tico nesse sentido. O sistema foi acessado de forma n\u00e3o autorizada por meio de credenciais vazadas de servidores p\u00fablicos, resultando no disparo de falsos alertas de emerg\u00eancia para aproximadamente 30 milh\u00f5es de brasileiros em oito estados e no Distrito Federal. O epis\u00f3dio funcionou como um espelho para organiza\u00e7\u00f5es de todos os setores, revelando o que acontece quando pol\u00edticas elementares de gest\u00e3o de acessos s\u00e3o negligenciadas.<\/p>\n<p>O ponto de entrada mais comum \u00e9 o infostealer \u2014 um programa malicioso especializado em roubar silenciosamente senhas corporativas e cookies de sess\u00e3o salvos em navegadores. Ao infectar um dispositivo, esse tipo de malware extrai credenciais sem qualquer sinal percept\u00edvel pelo usu\u00e1rio e as envia diretamente para mercados ilegais na dark web.<\/p>\n<p>Uma vez que essas credenciais est\u00e3o dispon\u00edveis nos mercados ilegais, podem ser utilizadas em t\u00e9cnicas como o credential stuffing: a reutiliza\u00e7\u00e3o automatizada de combina\u00e7\u00f5es de usu\u00e1rio e senha em m\u00faltiplos sistemas. A l\u00f3gica \u00e9 simples e pode ser eficaz \u2014 se um colaborador utiliza a mesma senha em diferentes plataformas, ou se nunca a alterou desde um vazamento anterior, basta que um sistema qualquer tenha sido comprometido no passado para que todos os outros aos quais ele tem acesso estejam igualmente expostos.<\/p>\n<p>O incidente ocorrido com o sistema de alertas da Defesa Civil Nacional em junho de 2026 \u00e9 did\u00e1tico porque exp\u00f5e, de forma concreta e mensur\u00e1vel, o encadeamento de falhas que transforma credenciais vazadas em danos reais.<\/p>\n<p>O suposto invasor relatou ao portal TecMundo que as credenciais utilizadas para disparar os alertas falsos estavam dispon\u00edveis publicamente em indexadores de vazamentos, como o intelx.io, e em grupos do Telegram. Segundo o relato, as senhas nunca haviam sido trocadas pelos servidores cujas contas foram comprometidas. A \u00fanica barreira de autentica\u00e7\u00e3o dispon\u00edvel era um captcha baseado em opera\u00e7\u00f5es matem\u00e1ticas simples, sem qualquer mecanismo de verifica\u00e7\u00e3o em duas etapas (2FA) ou autentica\u00e7\u00e3o multifator (MFA).<\/p>\n<p>O caso da Defesa Civil n\u00e3o \u00e9 um problema exclusivo do setor p\u00fablico. \u00c9 o reflexo amplificado de vulnerabilidades que se replicam cotidianamente em empresas privadas de todos os portes e segmentos.<\/p>\n<p>A pergunta que especialistas em ciberseguran\u00e7a prop\u00f5em \u00e0s organiza\u00e7\u00f5es \u00e9 direta: quantos sistemas internos ainda operam sem MFA? Quantas credenciais de colaboradores desligados permanecem ativas? Quantos acessos privilegiados nunca tiveram suas senhas rotacionadas?<\/p>\n<p>O credential stuffing n\u00e3o exige sofistica\u00e7\u00e3o t\u00e9cnica elevada \u2014 exige apenas que o alvo esteja desprotegido e que haja dados vazados dispon\u00edveis, o que, em 2026, \u00e9 uma certeza estat\u00edstica para qualquer organiza\u00e7\u00e3o de m\u00e9dio ou grande porte. As consequ\u00eancias de um comprometimento desse tipo extrapolam os danos t\u00e9cnicos imediatos: incluem interrup\u00e7\u00e3o de opera\u00e7\u00f5es, exposi\u00e7\u00e3o de dados de clientes e colaboradores, san\u00e7\u00f5es regulat\u00f3rias previstas na Lei Geral de Prote\u00e7\u00e3o de Dados (LGPD) e, talvez o mais dif\u00edcil de recuperar, a perda de confian\u00e7a de clientes, parceiros e da sociedade.<\/p>\n<p>Diante do cen\u00e1rio descrito, recomenda\u00e7\u00f5es recorrentes na \u00e1rea de seguran\u00e7a da informa\u00e7\u00e3o indicam um conjunto de medidas que organiza\u00e7\u00f5es p\u00fablicas e privadas devem implementar de forma estruturada e cont\u00ednua:<\/p>\n<p><b>Autentica\u00e7\u00e3o Multifator (MFA) obrigat\u00f3ria:<\/b> A implementa\u00e7\u00e3o de m\u00faltiplos fatores de confirma\u00e7\u00e3o de identidade \u2014 como tokens f\u00edsicos, aplicativos autenticadores ou biometria \u2014 \u00e9 considerada a medida de maior impacto imediato na redu\u00e7\u00e3o do risco de acesso indevido por credenciais comprometidas.<\/p>\n<p><b>Pol\u00edtica de rota\u00e7\u00e3o peri\u00f3dica de senhas:<\/b> A defini\u00e7\u00e3o de prazos de validade para credenciais, com renova\u00e7\u00e3o obrigat\u00f3ria em intervalos regulares, reduz a janela de exposi\u00e7\u00e3o no caso de um vazamento anterior.<\/p>\n<p><b>Princ\u00edpio do Menor Privil\u00e9gio (PoLP):<\/b> Cada usu\u00e1rio ou sistema deve ter acesso apenas aos recursos estritamente necess\u00e1rios para o desempenho de suas fun\u00e7\u00f5es. A concess\u00e3o excessiva de permiss\u00f5es pode ampliar o dano potencial de um comprometimento de credencial.<\/p>\n<p><b>Monitoramento cont\u00ednuo e detec\u00e7\u00e3o de anomalias:<\/b> A implementa\u00e7\u00e3o de ferramentas de an\u00e1lise comportamental e detec\u00e7\u00e3o de acessos an\u00f4malos permite identificar o uso de credenciais comprometidas em tempo real, possibilitando respostas imediatas antes que danos significativos sejam causados.<\/p>\n<p><b>Higiene digital corporativa:<\/b> \u00c9 necess\u00e1rio proibir o armazenamento de senhas de trabalho em navegadores pessoais e restringir o acesso a sistemas cr\u00edticos a partir de dispositivos que n\u00e3o tenham solu\u00e7\u00f5es de seguran\u00e7a gerenciadas pela organiza\u00e7\u00e3o.<\/p>\n<p><b>Monitoramento proativo de vazamentos:<\/b> O acompanhamento de bases de dados de credenciais expostas \u2014 dispon\u00edveis em servi\u00e7os especializados \u2014 permite que organiza\u00e7\u00f5es identifiquem quando credenciais de seus colaboradores est\u00e3o circulando em mercados ilegais, antes que sejam utilizadas em novos ataques.<\/p>\n<p><b>Treinamento e conscientiza\u00e7\u00e3o cont\u00ednuos:<\/b> A capacita\u00e7\u00e3o dos colaboradores para reconhecer golpes de engenharia social e phishing \u00e9 fundamental, pois essas s\u00e3o as principais portas de entrada para infec\u00e7\u00f5es por malware que resultam no roubo inicial de credenciais.<\/p>\n<p>Para organiza\u00e7\u00f5es de qualquer natureza, a gest\u00e3o de credenciais deixou de ser uma quest\u00e3o de infraestrutura cr\u00edtica de TI e passou a ser um elemento central da responsabilidade institucional.<\/p>\n<p>Foto: Imagem gerada por IA (ChatGPT)<\/p>\n<p>A <b>OESP<\/b> n\u00e3o \u00e9(s\u00e3o) respons\u00e1vel(is) por erros, incorre\u00e7\u00f5es, atrasos ou quaisquer decis\u00f5es tomadas por seus clientes com base nos Conte\u00fados ora disponibilizados, bem como tais Conte\u00fados n\u00e3o representam a opini\u00e3o da <b>OESP<\/b> e s\u00e3o de inteira responsabilidade da <b>Knewin Dino<\/b><\/p>\n","protected":false},"excerpt":{"rendered":"O vazamento de credenciais de acesso corporativo figura entre as amea\u00e7as mais prevalentes e subestimadas \u00e0 seguran\u00e7a da informa\u00e7\u00e3o contempor\u00e2nea. Senhas esquecidas, nunca alteradas, armazenadas","protected":false},"author":1,"featured_media":139694,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"inline_featured_image":false,"_monsterinsights_skip_tracking":false,"footnotes":""},"categories":[11470],"tags":[101,300,12392,12395,47],"class_list":["post-139693","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-knewin-dino","tag-economia","tag-negocios","tag-politicas","tag-sociedade","tag-tecnologia"],"acf":[],"_links":{"self":[{"href":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/wp-json\/wp\/v2\/posts\/139693","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/wp-json\/wp\/v2\/comments?post=139693"}],"version-history":[{"count":0,"href":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/wp-json\/wp\/v2\/posts\/139693\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/wp-json\/wp\/v2\/media\/139694"}],"wp:attachment":[{"href":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/wp-json\/wp\/v2\/media?parent=139693"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/wp-json\/wp\/v2\/categories?post=139693"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bluestudio.estadao.com.br\/agencia-de-comunicacao\/wp-json\/wp\/v2\/tags?post=139693"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}