Saltar para o conteúdo
← O malware e a internet oculta

Lição 6 de 7 · 7 min

A dark web: o que é realmente, e porque é que os seus dados lá vão parar

Web de superfície, deep web, dark web: três coisas muito diferentes. Saiba o que a dark web contém de facto, como os dados roubados lá chegam e o que pode fazer quando os seus chegam.

A dark web é muitas vezes descrita como um vasto submundo criminoso escondido debaixo da internet. A realidade é ao mesmo tempo mais pequena e mais banal. É uma pequena parte da internet a que só se chega com software especial, na maioria dos casos o Tor, e que foi concebida para esconder quem gere um site e quem o visita. Esse anonimato protege dissidentes e denunciantes. Também atrai mercados criminosos, e é por isso que os seus dados roubados podem passar por lá.

Superfície, profunda e escura: três coisas diferentes

CamadaO que éExemplos
Web de superfíciePáginas que os motores de pesquisa indexam e que qualquer pessoa pode abrirSites de notícias, blogues públicos, páginas de lojas
Deep webTudo o que está atrás de um início de sessão ou não é indexado pelos motores de pesquisa; a maior parte da web, e quase sempre inofensivaA sua caixa de correio, o homebanking, pastas privadas na cloud, intranets de empresas
Dark webSites acessíveis apenas através de redes de anonimato como o Tor, com endereços terminados em .onionCaixas seguras para jornalistas receberem documentos, versões de sites de notícias que respeitam a privacidade, e também fóruns e mercados criminosos

A deep web e a dark web confundem-se muitas vezes. A sua caixa de correio faz parte da deep web simplesmente por ser privada; não tem nada de obscuro. A dark web define-se pela tecnologia usada para lá chegar e pelo anonimato que oferece.

O que lá existe de facto

Algumas organizações conhecidas mantêm versões .onion oficiais dos seus sites, para que pessoas em países com censura ou vigilância as possam consultar em segurança. Várias redações usam sistemas de envio seguro baseados em onion para receber documentos de fontes. Ao mesmo tempo, fóruns e mercados criminosos usam o mesmo anonimato para traficar drogas, dados roubados, ferramentas e serviços de hacking. As autoridades, incluindo a Europol, desmantelam regularmente esses mercados, e surgem outros novos. Muitas das coisas “aterradoras” que se contam são burlas: quem compra na dark web é, com frequência, vítima de fraude.

Como os seus dados lá vão parar

  • Fugas de dados: uma empresa que usa é atacada, e a sua base de dados de clientes (emails, palavras-passe, moradas, por vezes mais) é vendida ou divulgada.
  • Infostealers: software malicioso no computador de alguém recolhe palavras-passe guardadas e cookies de sessão; os “logs” roubados são vendidos por atacado.
  • Fugas de ransomware: grupos que praticam a dupla extorsão publicam os dados roubados das empresas nos seus próprios sites de fugas quando as vítimas se recusam a pagar.
  • Kits de phishing: páginas de início de sessão falsas recolhem credenciais que depois são revendidas.

O que acontece a seguir é sobretudo automático. Os criminosos juntam endereços de email e palavras-passe divulgados em listas enormes e experimentam-nos noutros serviços, uma técnica chamada credential stuffing. Funciona porque muita gente reutiliza a mesma palavra-passe. Os dados pessoais também servem para tornar o phishing mais convincente: um burlão que sabe a sua morada e a loja onde fez uma encomenda consegue escrever uma mensagem muito credível.

Verificar se foi afetado

Não precisa de visitar a dark web para saber se os seus dados foram divulgados, e não o deve fazer. Serviços como o Have I Been Pwned, mantido pelo investigador de segurança Troy Hunt, permitem-lhe verificar se o seu endereço de email aparece em fugas conhecidas, e muitos gestores de palavras-passe já o avisam quando uma palavra-passe guardada surge numa fuga. Alguns serviços de “monitorização da dark web” são úteis; outros vendem sobretudo tranquilidade. A verificação gratuita e um bom gestor de palavras-passe cobrem quase tudo o que um particular precisa.

O que fazer quando os seus dados foram divulgados

  • Mude a palavra-passe da conta afetada, e de todas as outras contas que usavam a mesma palavra-passe.
  • Use um gestor de palavras-passe para que, daqui em diante, cada conta tenha a sua própria palavra-passe longa e aleatória.
  • Ative a autenticação de dois fatores, de preferência com chaves de acesso (passkeys) ou uma app autenticadora.
  • Desconfie ainda mais de mensagens que mencionem detalhes da fuga; os criminosos usam-nos para parecerem legítimos.
  • Se foram divulgados dados financeiros ou de identidade, vigie os seus extratos bancários e informe-se sobre as proteções contra fraude que o seu país oferece.

Anónimo não é o mesmo que intocável

O anonimato da dark web é forte, mas não é magia. A polícia e agências internacionais como a Europol encerraram muitos mercados criminosos ao longo dos anos. Muitas vezes a tecnologia aguentou e as pessoas não: operadores e compradores foram identificados por erros cometidos noutros sítios, como um nome de utilizador reutilizado, um endereço de email pessoal, uma morada de envio ou dinheiro rastreado ao passar entre criptomoedas e contas bancárias normais. Para os utilizadores comuns, a lição também vale no sentido inverso: visitar mercados criminosos por curiosidade não serve para nada e é arriscado. As burlas estão por todo o lado, e descarregar o que quer que seja desses sites é uma forma garantida de infetar o seu próprio computador.

A ligação com o seu próprio computador

A maioria das fugas acontece nos servidores de outras pessoas, e nada no seu Mac consegue impedir que uma empresa seja atacada. O que pode controlar é se o seu próprio computador se torna uma fonte: um infostealer no seu Mac entrega as suas palavras-passe diretamente ao mercado. Manter o software atualizado, evitar apps pirateadas e vigiar o que se liga à internet reduzem esse risco. A FireAI mostra que apps enviam dados para onde e pode bloquear uma app desconhecida antes da sua primeira ligação; as suas listas de ameaças opcionais também podem assinalar ligações a servidores maliciosos conhecidos. Não consegue ver nem remover dados que já foram divulgados noutro lado.

A reter

  • A deep web é simplesmente tudo o que os motores de pesquisa não indexam, como a sua caixa de correio; a dark web é a pequena parte acessível apenas através de redes de anonimato como o Tor.
  • A dark web aloja tanto serviços legítimos de privacidade como mercados criminosos que traficam dados roubados.
  • Os dados chegam a esses mercados através de fugas, infostealers, fugas de ransomware e phishing.
  • Verifique fugas com um serviço gratuito como o Have I Been Pwned, e nunca reutilize palavras-passe.

Teste-se

  1. 1. As páginas do seu homebanking fazem parte de que camada da web?

    • Da dark web
    • Da deep web: privada, atrás de um início de sessão e não indexada pelos motores de pesquisa — Certo.
    • Da web de superfície
    • De nenhuma: os bancos não estão na web

    A deep web é tudo o que os motores de pesquisa não indexam, incluindo serviços com início de sessão. É banal e quase sempre inofensiva.

  2. 2. Porque é que uma palavra-passe divulgada num site põe em risco as suas outras contas?

    • Os sites partilham palavras-passe entre si
    • Os criminosos experimentam automaticamente pares de email e palavra-passe divulgados noutros serviços (credential stuffing), o que funciona quando as palavras-passe são reutilizadas — Certo.
    • As palavras-passe expiram quando são divulgadas
    • Não põe as outras contas em risco

    O credential stuffing explora a reutilização de palavras-passe. Uma palavra-passe única por conta impede que uma única fuga se alastre.

  3. 3. Alguém se oferece para remover os seus dados da dark web mediante pagamento. Qual é a situação mais provável?

    • Um serviço normal que funciona bem
    • Uma burla: dados copiados por criminosos não podem ser recuperados — Certo.
    • Um programa do governo
    • Uma obrigação prevista na lei de proteção de dados

    Depois de os dados roubados terem sido copiados e vendidos, ninguém pode garantir a sua remoção. Estas ofertas são uma fraude comum.

Praticar com o FireAI

Ponha esta lição em prática no seu próprio Mac.

Fontes

Ponha em prática no seu Mac

Experimente todas as funcionalidades grátis durante 17 dias, sem cartão.

Transferir para Mac Docs