O e-mail é a chave-mestra
Quase todos os serviços online oferecem a recuperação de conta por e-mail: «Esqueceu-se da palavra-passe?». Quem controla o seu endereço de e-mail controla, portanto, potencialmente a sua conta Amazon, a sua aplicação bancária, as suas redes sociais, o seu armazenamento na nuvem, o seu Apple ID ou a sua conta Google.
Um atacante que aceda ao seu Gmail ou Outlook pode desencadear uma reposição de palavra-passe em qualquer serviço a ele associado: sem conhecer uma única das suas palavras-passe. A robustez da sua palavra-passe do Gmail é infinitamente mais importante do que a robustez da sua palavra-passe do Spotify.
É a isto que os profissionais de segurança chamam o «elo mais fraco»: os atacantes não visam o serviço mais bem protegido, visam o serviço menos protegido que consegue chegar aos restantes.
Ataques comuns às contas de e-mail
Quatro vetores de ataque são responsáveis pela grande maioria dos comprometimentos de e-mail.
O phishing dirigido é o mais frequente: um e-mail que imita a Google, a Microsoft ou a Apple convida-o a iniciar sessão novamente. A página de phishing captura as suas credenciais em tempo real. O credential stuffing explora bases de dados de palavras-passe roubadas a outros serviços (o Have I Been Pwned lista mais de 15 mil milhões de contas expostas), se reutilizar a mesma palavra-passe, os atacantes experimentam-na automaticamente no seu e-mail. O SIM swapping desvia o seu número de telefone junto do operador para intercetar as mensagens de verificação. A força bruta visa contas sem 2FA que utilizam palavras-passe simples.
Como proteger o seu e-mail
Cinco ações concretas, ordenadas por impacto:
- →Ative a autenticação de dois fatores (2FA): de preferência através de uma aplicação de autenticação (Google Authenticator, Authy, Aegis) em vez de SMS, que é vulnerável ao SIM swapping.
- →Utilize uma palavra-passe única e longa (20+ caracteres) gerada por um gestor de palavras-passe (Bitwarden, 1Password): nunca a reutilize noutro lado.
- →Verifique regularmente as sessões ativas: no Gmail, clique em «Atividade da conta» no fundo da página para ver e encerrar qualquer ligação suspeita.
- →Ative os alertas de início de sessão para novos dispositivos: o Gmail e o Outlook enviam um e-mail ou uma notificação a cada novo início de sessão.
- →Evite usar o seu endereço de e-mail principal como início de sessão em sites desconhecidos: utilize um alias de e-mail (SimpleLogin, Apple Hide My Email).
A segurança digital é uma corrente. O seu elo mais fraco é, muitas vezes, o e-mail, e não o serviço que está a tentar proteger. Reserve cinco minutos hoje para ativar o 2FA na sua conta de e-mail principal: é a única ação com a melhor relação proteção/esforço em toda a segurança digital pessoal.
- Have I Been Pwned — aggregated data-breach database (Troy Hunt), homepage account count
- Google Security Team, with New York University & UC San Diego — “New research: How effective is basic account hygiene at preventing hijacking,” Google Security Blog, 2019
- Kevin Lee, Ben Kaiser, Jonathan Mayer, Arvind Narayanan — “An Empirical Study of Wireless Carrier Authentication for SIM Swaps,” SOUPS 2020, Princeton University
- NIST Special Publication 800-63B — Digital Identity Guidelines: Authentication and Lifecycle Management (§5.1.3.3)
Verificar a segurança da sua conta