Pular para o conteúdo
Bruno Fraga
AULÃO #091··15 minAtualizado em

Sua Senha por 70 Centavos: Dentro do Mercado da Dark Web

Capítulos

4 seções
Neste artigo

O que você vai aprender neste aulão

Neste aulão eu mostro como funciona o mercado de senhas vendidas na dark web e como a sua credencial vira mercadoria de 70 centavos, revendida em fóruns e mercados montados como startup do crime. E mostro o lado que interessa: como checar se a sua senha já vazou e o que fazer para blindar suas contas antes que alguém use isso contra você.

O foco aqui é defensivo. Eu não vou te ensinar a comprar dado roubado nem a acessar mercado de credencial. Eu quero que você entenda como esse comércio gira (é um mercado gigante, movido a assinatura mensal e a Bitcoin) para reconhecer o risco e reagir. Porque a sua senha, muito provavelmente, já está em alguma dessas bases — e dá para provar isso com uma ferramenta gratuita, sem chegar perto de nada ilegal.

Por que aprender isso? Por dois motivos. O primeiro é proteção pura: ser notificado, saber que a sua senha está exposta e trocá-la antes que vire prejuízo, além de entender por que cada conta precisa de uma senha própria. O segundo é inteligência investigativa: consultar uma grande base de vazamentos por e-mail, por telefone ou por nome de usuário pode revelar quem está por trás de um golpe, de um perfil falso ou de um domínio suspeito. As duas pontas partem do mesmo entendimento do mercado, e é essa ponte que eu construo com você aqui.

Como as senhas vazam antes de chegarem à dark web

Toda senha vendida na dark web começou com um vazamento em algum lugar. Existem quatro caminhos principais, e eu já demonstrei boa parte deles ao vivo para o pessoal entender o mecanismo por dentro.

E a escala disso é difícil de acreditar. As manchetes falam em bilhões de registros vazados, no "maior vazamento da história", e a história se repete quase toda semana. O Brasil é hoje um dos maiores alvos de infostealer do planeta — quando você lê que senhas de sistemas da Polícia Federal ou de painéis do governo foram comercializadas, quase sempre a origem é um computador infectado por esse tipo de malware, com acesso a sites terminados em gov.br. Assuma, sem drama e sem pânico, que a sua senha de trabalho provavelmente está à venda neste exato momento.

O primeiro é o phishing. Alguém clona a página do seu banco, da Microsoft ou do Instagram e troca a URL por algo quase idêntico — um "m" que virou "n", um domínio com uma letra a mais que ninguém repara. Você digita login e senha achando que está no site verdadeiro, e a credencial cai direto no computador do golpista, em tempo real. Hoje isso é rápido e sofisticado: com um clique a pessoa clona um site real e monta um e-mail parecido para enganar a caixa de entrada. Aprofundei esse ataque de um clique no Aulão #058 sobre phishing e engenharia social.

O segundo caminho é o vazamento de sites. Assuma uma coisa a partir de hoje: todo sistema em que você cria conta será hackeado. O boleto do condomínio, a loja online, o app da academia. Quando o site cai, os dados são "dumpados" — baixados inteiros para uma base de dados. A senha está criptografada no banco? Nem sempre. Muita gente salva senha em texto puro, e boa parte usa criptografia fraca (MD5, Base64) que quebra com força bruta e rainbow tables. Mas nem todo desenvolvedor criptografa direito, e o resultado é uma base pronta para revenda. Eu detalho como investigar esse tipo de vazamento no Aulão #009 sobre vazamentos de senhas.

O terceiro caminho é o que mais assusta hoje: os infostealers. São malwares silenciosos com uma função só, roubar suas credenciais salvas. Eles não querem sua webcam. Eles querem a senha guardada no browser, o preenchimento automático, o cartão salvo, a carteira de criptomoeda e, pior, o token da sua sessão aberta. É assim que uma conta com dois fatores é invadida sem que ninguém digite o seu código: o malware rouba a sessão já autenticada e a aplica no computador do criminoso. E Redline, Raccoon e Vidar dominam o topo desse mercado, vendidos como assinatura mensal — o famoso Malware as a Service (cerca de 300 dólares por mês, com atualização diária e suporte no Telegram). Eles se espalham por dentro de:

  • Software pirata, como Photoshop, CorelDRAW e cracks de ativação do Windows
  • Anexos de e-mail disfarçados de proposta comercial ou de PDF
  • Skins e trapaças de jogos baixadas fora das lojas oficiais
  • Instaladores "gratuitos" de programas que na verdade são pagos

Repare que quase todo infostealer depende de uma ação sua: baixar, extrair e mandar o antivírus ignorar o alerta. Já peguei um caso real de uma conta no Workana enviando "propostas de 10 mil dólares" com um zip anexo — dentro, um executável disfarçado de PDF que roubava contas de anúncio do Facebook. O keylogger físico é primo distante disso; mostrei como reconhecer um no Aulão #085 sobre keylogger físico.

O quarto caminho é o credential stuffing. O criminoso pega o par de e-mail e senha que vazou no site do condomínio e automatiza o teste desse mesmo login no Facebook, no Instagram, no banco. Se você repetiu a senha, ele entra sem esforço. É por isso que reutilizar senha é o pecado capital da segurança — e eu volto nesse ponto no checklist mais para frente.

O supermercado de senhas vendidas na dark web

Depois que a credencial vaza, ela vira produto. Existe um comércio inteiro, organizado como uma empresa de tecnologia, só para revender esses dados. Entender como esse supermercado do crime funciona é o que te permite se defender dele, e é por isso que eu abro essa caixa-preta no aulão.

O mercado tem camadas distintas. A primeira são os serviços de consulta, que revendem por assinatura o acesso a uma base gigante de vazamentos e transformam tudo que já caiu numa piscina pesquisável. A segunda são os mercados de logs de infostealer, onde se compra a extração completa de um computador infectado (pasta organizada com senhas do browser, cookies de sessão, histórico e um print da tela na hora do ataque) por volta de 10 dólares. A terceira são os fóruns na rede Tor, onde bases inteiras de sites hackeados são leiloadas por Bitcoin.

Para você dimensionar a primeira camada: existem serviços de consulta que cobram na casa de 7 dólares por mês por buscas ilimitadas, e outros que cobram por semana. O que o Have I Been Pwned apenas sinaliza, essas plataformas pagas mostram por dentro, em texto puro. Eu cito isso não para você usar, mas para dimensionar o problema: é barato, é rápido e está ao alcance de qualquer golpista com um cartão. Por isso a sua defesa não pode depender de sorte nem de anonimato.

Quando eu abri um desses logs de infostealer no aulão (por 10 dólares, num mercado da rede Tor), o que apareceu foi um retrato completo da vítima. Um arquivo com as configurações do computador e do hardware, a pasta do Chrome com cookies, histórico e senhas salvas, o Edge, o Firefox e até as anotações de um bloco de notas. Tudo organizado em pastas, com um print da tela na hora da infecção, pronto para abrir. É o computador de alguém empacotado e etiquetado como produto de prateleira.

O caso mais conhecido foi o Genesis Market, um mercado de infostealers derrubado pelo FBI numa operação internacional com mais de 100 pessoas presas. E Genesis Market provou uma coisa importante: dá para derrubar esses mercados, mas eles renascem com outro nome. Hoje o Russian Market é o mais citado. Dá para filtrar por país e por domínio (alguém consegue buscar por "gov.br" e listar dispositivos hackeados com acesso a sistemas públicos, o que é assustador). E os dados brutos ainda são refinados: se a extração tem cartão de crédito salvo, ele é vendido à parte, por volta de 12 dólares por cartão, já com bandeira e banco identificados. Nos fóruns, quem invade um banco anuncia a base por 15 mil dólares e aceita cripto. O clima ali é de feira: alguém publica o vazamento, descreve o que a base contém, coloca preço, e a plataforma vira um balcão onde compradores comentam se a mercadoria presta. Já vi anúncios de bases com dezenas de milhões de registros de um país inteiro à venda numa única postagem.

Isso não é ficção nem exagero de palestra. É o combustível dos golpes que eu investigo, inclusive as fraudes financeiras que rastreei no Aulão #087 sobre fraude financeira. Quando um golpista te liga sabendo seu CPF, seu endereço e o valor exato da sua dívida, quase sempre a fonte é esse mercado. Tratei desse tipo de abordagem no Aulão #029 sobre contra-atacar golpistas com dados vazados e na visão de conjunto de crimes digitais e como se proteger do Aulão #019.

Como saber se sua senha vazou sem entrar na dark web

Dá para checar sem entrar na dark web? Dá. Você não precisa tocar em nenhum mercado criminoso para descobrir se foi exposto, e essa checagem defensiva leva trinta segundos.

A ferramenta que eu uso para isso é o Have I Been Pwned. Você digita o seu e-mail e ele diz em quantos vazamentos aquele endereço apareceu. No aulão eu testei um e-mail antigo meu e ele estava presente em oito vazamentos distintos, de serviços grandes que todo mundo conhece. E Have I Been Pwned ainda tem um recurso pouco usado, a busca de senha (o Pwned Passwords), que informa se uma senha específica já circula em bases vazadas sem nunca enviar a senha inteira pela rede.

E o que vem num vazamento desses não é pouco. Dependendo do site invadido, aparece a sua data de nascimento, o idioma que você fala, o nome de usuário, o endereço físico, o CEP, a empresa onde trabalha e até o link do seu perfil no LinkedIn. Cada campo desses é uma porta. Um investigador sério usa isso para confirmar identidade em um caso legítimo; um golpista usa exatamente os mesmos campos para montar um discurso convincente na hora de te ligar.

Mas tem um detalhe que muda tudo. O que sites assim te dão é um alerta ("seu e-mail está em oito vazamentos"). O que o mercado criminoso entrega é o vazamento em texto puro: o seu IP, o seu telefone, o seu endereço e a hash da sua senha. Por isso a senha é tão perigosa quando é única: ela vira um identificador. Se um investigador (ou um criminoso) pega uma senha bem específica sua, ele consulta em que outras contas aquela mesma senha reaparece, numa busca reversa que liga um e-mail a outro e um apelido a um rosto. Expliquei esse conceito de rastro único no Aulão #073 sobre identificadores digitais.

Ferramentas para checar vazamentos e proteger suas senhas

Estas são as ferramentas defensivas que eu recomendo, para checar exposição e para blindar suas contas. Nenhuma delas exige entrar em mercado de credencial nem pagar por dado roubado.

FerramentaPara que serveLink
Have I Been PwnedChecar se o seu e-mail apareceu em vazamentos conhecidoshaveibeenpwned.com
Pwned PasswordsDescobrir se uma senha específica já circula em bases vazadasPwned Passwords
BitwardenGerenciador de senhas gratuito e de código abertobitwarden.com
1PasswordGerenciador de senhas com cofre e alerta de vazamento1password.com
Proton PassGerenciador de senhas com alias de e-mail embutidoProton Pass
Verificação de Senhas do GoogleAuditar as senhas salvas e comprometidas da sua contapasswords.google.com

Checklist de defesa contra senhas vendidas na dark web

No aulão eu fecho com cinco regras que mudam o jogo da sua segurança. São simples, e cada uma corta um caminho do mercado que a gente acabou de ver por dentro.

  • Senha única em cada serviço, sempre. Se um site vai ser hackeado de qualquer forma, por que deixar que ele comprometa as suas outras contas? Nunca repita senha.
  • Use um gerenciador de senhas. O cérebro humano cria padrões (nome do cachorro, data de nascimento, número da sorte); o gerenciador cria senhas longas e aleatórias que você não precisa decorar. E Bitwarden resolve isso de graça no plano gratuito.
  • Ative o 2FA em tudo. Mesmo que a senha vaze, o segundo fator segura a porta, e vale preferir um aplicativo autenticador ou uma passkey em vez de SMS.
  • Nunca forneça o seu código 2FA a ninguém. Banco, WhatsApp e Meta jamais pedem esse código; se alguém pede, é golpe. O 2FA é só seu.
  • O pescador conhece o peixe. Assuma que o seu CPF, endereço e dívidas já vazaram. Não dê autoridade a quem te liga só porque a pessoa "sabe seus dados" — esse dado está à venda por centavos.

Vazamentos como inteligência investigativa

Tem o outro lado da moeda, o lado da defesa ativa. O mesmo vazamento que te expõe pode virar ponto de partida para desmascarar um criminoso, e é isso que eu faço em investigação digital todos os dias.

Chamo esse movimento de pivotagem. Você tem só um e-mail em mãos e o caso trava. O vazamento devolve o próximo passo e reabre o mapa:

  • de um e-mail para um IP de acesso registrado numa conta vazada
  • de um IP para outras contas que usaram aquele mesmo endereço
  • de uma senha única para todos os serviços onde ela reaparece
  • de um nome para uma foto, e da foto para um perfil em rede social

Um exemplo concreto do aulão: você começa com um e-mail solto e nada mais. Aquele e-mail apareceu no vazamento de um site, e no cadastro estava o nome, digamos, Rogério. Esse mesmo e-mail abriu uma conta no Duolingo com um apelido. O apelido leva a um perfil em rede social, o perfil leva a uma foto, e a foto, por busca reversa, leva à pessoa. Repare que cada salto nasceu de um dado que o vazamento devolveu. Sem ele, o caso teria morrido no primeiro passo.

Mas isso não é vale-tudo. A inteligência séria usa o vazamento para enriquecer uma investigação legítima — proteger uma vítima, instruir um advogado, produzir um relatório de inteligência —, nunca para invadir a vida de alguém. E existe um serviço nascendo daí: a blindagem digital, em que você mostra à pessoa o que ela tem exposto e solicita a remoção dos dados nas plataformas e no Google. Vale a pena virar esse serviço de blindagem? Depende do seu preparo, mas a demanda existe e só cresce a cada vazamento novo que chega ao mercado.

Perguntas Frequentes

Como sei se minha senha vazou?

Use o Have I Been Pwned e digite o seu e-mail: ele lista em quantos vazamentos aquele endereço apareceu. Para testar uma senha específica sem expô-la, use o recurso Pwned Passwords. Se aparecer qualquer resultado, troque a senha na hora e ative o 2FA.

O que é um infostealer e por que ele é tão perigoso?

É um malware silencioso cuja função é roubar credenciais salvas no seu computador — senhas do browser, cookies de sessão, cartões e carteiras de cripto. Ele costuma vir escondido em software pirata e cracks, e é hoje a maior fonte de senhas vendidas na dark web.

Por que uma conta com 2FA ainda é invadida?

Porque o infostealer rouba o token da sua sessão já aberta, não a senha em si. Com esse token, o criminoso entra sem precisar do segundo fator. Por isso vale manter o antivírus ativo e nunca baixar programa pirata ou crack.

Trocar a senha resolve depois de um vazamento?

Trocar é o primeiro passo, mas só resolve se a nova senha for única e forte. Se você repete a mesma senha em outros sites, precisa trocar em todos eles. Um gerenciador de senhas deixa esse processo indolor.

Vale a pena pagar por um gerenciador de senhas?

O Bitwarden tem plano gratuito que já resolve para a maioria das pessoas. O 1Password e o Proton Pass são pagos e agregam alerta de vazamento e alias de e-mail. Qualquer um deles é melhor do que guardar senha de cabeça.

Qual a diferença entre um alerta e um vazamento em texto puro?

O alerta, como o do Have I Been Pwned, só diz que o seu e-mail apareceu numa base. O vazamento em texto puro mostra os campos de verdade: a senha em hash, o IP, o telefone e o endereço. O criminoso quase sempre tem acesso ao segundo, então tratar um alerta como coisa pequena é um erro caro.

Como faço para remover meus dados vazados?

Parte das plataformas de vazamento permite solicitar a remoção do seu registro, e você também pode pedir a retirada de conteúdo no Google. É a base do serviço de blindagem digital: mapear o que está exposto e limpar o rastro. Isso não apaga o que já foi baixado por terceiros, mas reduz a exposição pública e o alcance de quem procura você.

É crime consultar esses vazamentos?

Consultar se o seu próprio dado vazou, em ferramenta legítima como o Have I Been Pwned, não é crime. O problema é comprar dado roubado ou usar credencial de terceiros para acessar contas — isso é crime, e não é o que eu ensino aqui.

Referências e Recursos

Conteudo Relacionado