Bilhões de cookies de navegador roubados: como arquivos invisíveis abrem portas para contas alheias

Editado por: Svitlana Velhush

Num mundo onde as senhas há muito deixaram de ser um escudo confiável, são os pequenos arquivos de texto – os cookies – que se tornaram o principal troféu para os cibercriminosos. Segundo dados de especialistas, bilhões de cookies de navegador roubados circulam no mercado negro, permitindo que invasores ignorem senhas e a autenticação de dois fatores, assumindo diretamente sessões ativas de usuários.

Tradicionalmente, os cookies armazenam informações de login de conta: identificadores de sessão, preferências e tokens temporários. Quando um invasor se apropria de tal arquivo, ele pode se passar por um usuário legítimo sem precisar digitar a senha ou um código de verificação. Isso é particularmente perigoso para serviços corporativos e financeiros, onde uma sessão pode permanecer ativa por horas ou até dias.

Pesquisas indicam que os cookies se tornaram mais valiosos que senhas nos mercados da darknet: são vendidos em lotes, e o preço de um cookie 'ativo' de um serviço popular pode chegar a vários dólares. Aparentemente, os vazamentos ocorrem por meio de malware, sites de phishing e vulnerabilidades em navegadores ou extensões. Especialistas observam que mesmo mecanismos de proteção modernos, como os sinalizadores HttpOnly e Secure, nem sempre são eficazes se o cookie já tiver sido roubado no lado do cliente.

A situação é agravada pela escala: estimativas preliminares indicam bilhões de arquivos comprometidos, usados ativamente para ataques em massa. Os usuários muitas vezes não percebem o problema até se depararem com transações não autorizadas ou alterações em suas contas. Isso sublinha o paradoxo da segurança digital: quanto mais conveniente se torna o acesso online, mais vulneráveis ficamos a roubos silenciosos e imperceptíveis.

Empresas e reguladores tentam reagir: os navegadores implementam políticas SameSite mais rigorosas, e os serviços estão adotando tokens de curta duração e rotação regular de sessões. No entanto, a responsabilidade recai parcialmente sobre os usuários – a limpeza regular de cookies, o uso de gerenciadores de senhas com suporte a passkeys e a cautela ao instalar extensões podem reduzir os riscos. Como diz o velho ditado, "é melhor prevenir do que remediar".

Em última análise, essa ameaça nos lembra que a identidade digital atual está distribuída entre inúmeros pequenos fragmentos de dados, e a perda de controle sobre qualquer um deles pode custar caro.

11 Visualizações

Fontes

  • Billions of Stolen Browser Cookies Expose Users to Account Hijacking

Leia mais artigos sobre este tema:

Encontrou um erro ou imprecisão?Vamos considerar seus comentários assim que possível.