O que é credential stuffing e como senhas vazadas abrem outras contas

Você recebe um alerta: acesso à sua conta da Netflix detectado em Bucareste, às 3h da manhã. Você nunca esteve na Romênia. Mas a senha estava correta — então o sistema deixou passar. O que aconteceu não foi um hacker que adivinhou sua senha. Foi um ataque de credential stuffing, e é bem provável que a culpa seja de um vazamento em um site que você nem lembra que criou conta.
O que é credential stuffing?
Credential stuffing (em português, "preenchimento de credenciais") é um tipo de ataque em que criminosos usam listas de combinações de usuário e senha obtidas em vazamentos antigos e as testam, de forma automatizada, em dezenas de outros serviços ao mesmo tempo.
A lógica é simples e devastadora: se você usou a mesma senha no LinkedIn em 2012 (que vazou) e usa essa mesma senha hoje no seu banco, no iCloud ou no e-mail, o atacante entra em todas essas contas sem precisar descobrir nada. O trabalho pesado já foi feito pelo vazamento original — ele só aproveita.
Qual a diferença entre credential stuffing e ataque de força bruta?
Força bruta testa combinações aleatórias de senhas; credential stuffing usa pares reais de usuário + senha roubados de vazamentos anteriores. No brute force, o atacante chuta no escuro e precisa de muitas tentativas por conta — sistemas modernos bloqueiam isso facilmente. No credential stuffing, cada tentativa parece um login legítimo, com um e-mail real e uma senha que de fato pertenceu àquele usuário.
Como o ataque funciona, passo a passo
O ciclo é bem documentado e começa bem antes do momento em que você recebe o alerta na tela:
- Coleta das credenciais: um vazamento acontece — pode ser em um fórum, em um e-commerce, numa rede social. Os dados vão parar em fóruns da dark web ou são vendidos em pacotes. Hoje há cerca de 24 bilhões de pares usuário-senha circulando em bases underground, segundo levantamento da Stingrai de 2026.
- Limpeza e formatação: os atacantes filtram as listas, removem duplicatas e organizam no formato esperado pelas ferramentas de automação.
- Automação com bots: ferramentas como OpenBullet 2 (código aberto, disponível publicamente) permitem configurar scripts que testam milhares de logins por minuto contra um alvo específico — Netflix, bancos, e-commerce, qualquer serviço. Proxies e botnets distribuem as requisições para evitar bloqueio por IP.
- Colheita das contas: mesmo com taxa de sucesso entre 0,2% e 2%, os números são absurdos em escala. Uma lista de 10 milhões de credenciais testadas gera entre 20 mil e 200 mil contas comprometidas numa única campanha.
- Monetização: as contas invadidas são vendidas, usadas para fraude financeira, roubo de pontos de fidelidade ou acesso a outros serviços vinculados.
Em 2026, estimativas da CyberFence apontam para 26 bilhões de tentativas de credential stuffing por mês no mundo — crescimento de quase 50% em 18 meses, impulsionado pela proliferação de infostealers que roubam credenciais diretamente do dispositivo da vítima.
Exemplos reais: quando o ataque virou manchete
Credential stuffing não é teoria — tem casos documentados com números confirmados pelas próprias vítimas:
- Nintendo (2020): cerca de 160 mil contas foram acessadas via credential stuffing após um vazamento externo. A Nintendo confirmou publicamente o incidente e forçou reset de senhas em massa.
- Zoom (2020): durante o boom do trabalho remoto, aproximadamente 500 mil credenciais de Zoom apareceram em fóruns underground — combinação de dados de vazamentos anteriores testados contra a plataforma.
- Dunkin' Donuts (2018 e 2019): a rede de cafeterias sofreu dois ataques de credential stuffing separados, com comprometimento de contas no programa de fidelidade DD Perks.
Esses casos têm algo em comum: os serviços atacados não foram invadidos diretamente. Os dados vieram de outro lugar.
Por que funciona tão bem?
O sucesso do credential stuffing depende de um hábito que a maioria das pessoas mantém: reutilizar a mesma senha em vários serviços. Pesquisas de 2026 mostram que mais de 80% dos usuários repetem senhas — e que a média de serviços que compartilham a mesma senha chega a quatro por usuário.
Outro fator é a abundância de dados. Cada novo vazamento grande — e eles acontecem com regularidade — alimenta as listas de credential stuffing. Se você verificou se seu e-mail apareceu em algum vazamento usando o Have I Been Pwned e viu que sim, suas credenciais antigas já podem estar rodando nessas ferramentas.
O phishing também alimenta o ciclo: ataques de phishing bem-sucedidos entregam credenciais frescas para os atacantes, que então as usam tanto para acesso direto quanto como insumo em novas campanhas de credential stuffing contra outros serviços.
Como se proteger de credential stuffing
A boa notícia é que a defesa é simples — difícil de manter, mas simples de entender:
1. Senha única por serviço (não tem atalho aqui)
Se cada serviço tem uma senha diferente, um vazamento em um deles não compromete os outros. Não importa quantos bilhões de credenciais estejam circulando — se a senha do Netflix não é a mesma do banco, o ataque para na primeira barreira.
2. Gerenciador de senhas
Ninguém lembra de 50 senhas únicas e complexas. Um gerenciador de senhas (Bitwarden, 1Password, KeePass) gera e armazena senhas longas e únicas automaticamente. Você só precisa lembrar de uma — a master password.
3. Autenticação de dois fatores (MFA) — o freio de mão do ataque
Mesmo que o atacante tenha seu usuário e senha corretos, o MFA impede o acesso. Um código TOTP gerado pelo Google Authenticator ou Aegis, uma chave de segurança física ou até SMS (menos seguro, mas ainda melhor que nada) bloqueiam o acesso mesmo com credenciais válidas. Ative 2FA em tudo que permitir, começando por e-mail e banco.
4. Monitore seus e-mails em bases de vazamento
Checar regularmente se seu e-mail apareceu em algum vazamento é o mínimo de higiene digital. O guia completo sobre o Have I Been Pwned explica como fazer isso — e o que fazer quando o resultado for positivo.
5. Passkeys: o futuro sem senha
Credential stuffing depende de senhas existirem. Passkeys — o padrão FIDO2 que Google, Apple e Microsoft estão adotando — substituem senha por chave criptográfica local. Sem senha para roubar, não há como fazer stuffing. Ainda não está em todo lugar, mas migrar o que já suporta é um passo inteligente.
VPN protege contra credential stuffing?
Não. Uma VPN criptografa seu tráfego e esconde seu IP, mas isso não tem relação com credential stuffing. O ataque não depende de interceptar sua conexão — ele usa dados já vazados. Se suas credenciais estão em circulação, trocar de IP não muda nada. O ponto de proteção é a senha e o MFA, não a rota da conexão. Para entender exatamente o que a VPN protege (e o que não protege), vale ler essa análise direta sobre o assunto.
Conclusão
Credential stuffing é o ataque que vive de descuido passado: senhas reutilizadas, vazamentos esquecidos, contas antigas nunca desativadas. A escala é industrial — 26 bilhões de tentativas por mês — e a taxa de sucesso, mesmo baixa, gera centenas de milhares de contas comprometidas por campanha.
A proteção é proporcional à simplicidade da mudança de hábito: senha única por serviço + MFA já elimina a esmagadora maioria do risco. Se você ainda não usa um gerenciador de senhas, esse é o próximo passo concreto. Se você quer entender o cenário mais amplo de como manter sua privacidade digital consistente, o guia de privacidade e OPSEC cobre esse terreno em detalhe.




Comentários