Lição 6 de 7 · 7 min
A dark web: o que é realmente, e porque é que os seus dados lá vão parar
Web de superfície, deep web, dark web: três coisas muito diferentes. Saiba o que a dark web contém de facto, como os dados roubados lá chegam e o que pode fazer quando os seus chegam.
A dark web é muitas vezes descrita como um vasto submundo criminoso escondido debaixo da internet. A realidade é ao mesmo tempo mais pequena e mais banal. É uma pequena parte da internet a que só se chega com software especial, na maioria dos casos o Tor, e que foi concebida para esconder quem gere um site e quem o visita. Esse anonimato protege dissidentes e denunciantes. Também atrai mercados criminosos, e é por isso que os seus dados roubados podem passar por lá.
Superfície, profunda e escura: três coisas diferentes
| Camada | O que é | Exemplos |
|---|---|---|
| Web de superfície | Páginas que os motores de pesquisa indexam e que qualquer pessoa pode abrir | Sites de notícias, blogues públicos, páginas de lojas |
| Deep web | Tudo o que está atrás de um início de sessão ou não é indexado pelos motores de pesquisa; a maior parte da web, e quase sempre inofensiva | A sua caixa de correio, o homebanking, pastas privadas na cloud, intranets de empresas |
| Dark web | Sites acessíveis apenas através de redes de anonimato como o Tor, com endereços terminados em .onion | Caixas seguras para jornalistas receberem documentos, versões de sites de notícias que respeitam a privacidade, e também fóruns e mercados criminosos |
A deep web e a dark web confundem-se muitas vezes. A sua caixa de correio faz parte da deep web simplesmente por ser privada; não tem nada de obscuro. A dark web define-se pela tecnologia usada para lá chegar e pelo anonimato que oferece.
O que lá existe de facto
Algumas organizações conhecidas mantêm versões .onion oficiais dos seus sites, para que pessoas em países com censura ou vigilância as possam consultar em segurança. Várias redações usam sistemas de envio seguro baseados em onion para receber documentos de fontes. Ao mesmo tempo, fóruns e mercados criminosos usam o mesmo anonimato para traficar drogas, dados roubados, ferramentas e serviços de hacking. As autoridades, incluindo a Europol, desmantelam regularmente esses mercados, e surgem outros novos. Muitas das coisas “aterradoras” que se contam são burlas: quem compra na dark web é, com frequência, vítima de fraude.
Como os seus dados lá vão parar
- Fugas de dados: uma empresa que usa é atacada, e a sua base de dados de clientes (emails, palavras-passe, moradas, por vezes mais) é vendida ou divulgada.
- Infostealers: software malicioso no computador de alguém recolhe palavras-passe guardadas e cookies de sessão; os “logs” roubados são vendidos por atacado.
- Fugas de ransomware: grupos que praticam a dupla extorsão publicam os dados roubados das empresas nos seus próprios sites de fugas quando as vítimas se recusam a pagar.
- Kits de phishing: páginas de início de sessão falsas recolhem credenciais que depois são revendidas.
O que acontece a seguir é sobretudo automático. Os criminosos juntam endereços de email e palavras-passe divulgados em listas enormes e experimentam-nos noutros serviços, uma técnica chamada credential stuffing. Funciona porque muita gente reutiliza a mesma palavra-passe. Os dados pessoais também servem para tornar o phishing mais convincente: um burlão que sabe a sua morada e a loja onde fez uma encomenda consegue escrever uma mensagem muito credível.
Verificar se foi afetado
Não precisa de visitar a dark web para saber se os seus dados foram divulgados, e não o deve fazer. Serviços como o Have I Been Pwned, mantido pelo investigador de segurança Troy Hunt, permitem-lhe verificar se o seu endereço de email aparece em fugas conhecidas, e muitos gestores de palavras-passe já o avisam quando uma palavra-passe guardada surge numa fuga. Alguns serviços de “monitorização da dark web” são úteis; outros vendem sobretudo tranquilidade. A verificação gratuita e um bom gestor de palavras-passe cobrem quase tudo o que um particular precisa.
O que fazer quando os seus dados foram divulgados
- Mude a palavra-passe da conta afetada, e de todas as outras contas que usavam a mesma palavra-passe.
- Use um gestor de palavras-passe para que, daqui em diante, cada conta tenha a sua própria palavra-passe longa e aleatória.
- Ative a autenticação de dois fatores, de preferência com chaves de acesso (passkeys) ou uma app autenticadora.
- Desconfie ainda mais de mensagens que mencionem detalhes da fuga; os criminosos usam-nos para parecerem legítimos.
- Se foram divulgados dados financeiros ou de identidade, vigie os seus extratos bancários e informe-se sobre as proteções contra fraude que o seu país oferece.
Anónimo não é o mesmo que intocável
O anonimato da dark web é forte, mas não é magia. A polícia e agências internacionais como a Europol encerraram muitos mercados criminosos ao longo dos anos. Muitas vezes a tecnologia aguentou e as pessoas não: operadores e compradores foram identificados por erros cometidos noutros sítios, como um nome de utilizador reutilizado, um endereço de email pessoal, uma morada de envio ou dinheiro rastreado ao passar entre criptomoedas e contas bancárias normais. Para os utilizadores comuns, a lição também vale no sentido inverso: visitar mercados criminosos por curiosidade não serve para nada e é arriscado. As burlas estão por todo o lado, e descarregar o que quer que seja desses sites é uma forma garantida de infetar o seu próprio computador.
A ligação com o seu próprio computador
A maioria das fugas acontece nos servidores de outras pessoas, e nada no seu Mac consegue impedir que uma empresa seja atacada. O que pode controlar é se o seu próprio computador se torna uma fonte: um infostealer no seu Mac entrega as suas palavras-passe diretamente ao mercado. Manter o software atualizado, evitar apps pirateadas e vigiar o que se liga à internet reduzem esse risco. A FireAI mostra que apps enviam dados para onde e pode bloquear uma app desconhecida antes da sua primeira ligação; as suas listas de ameaças opcionais também podem assinalar ligações a servidores maliciosos conhecidos. Não consegue ver nem remover dados que já foram divulgados noutro lado.
A reter
- A deep web é simplesmente tudo o que os motores de pesquisa não indexam, como a sua caixa de correio; a dark web é a pequena parte acessível apenas através de redes de anonimato como o Tor.
- A dark web aloja tanto serviços legítimos de privacidade como mercados criminosos que traficam dados roubados.
- Os dados chegam a esses mercados através de fugas, infostealers, fugas de ransomware e phishing.
- Verifique fugas com um serviço gratuito como o Have I Been Pwned, e nunca reutilize palavras-passe.
Teste-se
1. As páginas do seu homebanking fazem parte de que camada da web?
- Da dark web
- Da deep web: privada, atrás de um início de sessão e não indexada pelos motores de pesquisa — Certo.
- Da web de superfície
- De nenhuma: os bancos não estão na web
A deep web é tudo o que os motores de pesquisa não indexam, incluindo serviços com início de sessão. É banal e quase sempre inofensiva.
2. Porque é que uma palavra-passe divulgada num site põe em risco as suas outras contas?
- Os sites partilham palavras-passe entre si
- Os criminosos experimentam automaticamente pares de email e palavra-passe divulgados noutros serviços (credential stuffing), o que funciona quando as palavras-passe são reutilizadas — Certo.
- As palavras-passe expiram quando são divulgadas
- Não põe as outras contas em risco
O credential stuffing explora a reutilização de palavras-passe. Uma palavra-passe única por conta impede que uma única fuga se alastre.
3. Alguém se oferece para remover os seus dados da dark web mediante pagamento. Qual é a situação mais provável?
- Um serviço normal que funciona bem
- Uma burla: dados copiados por criminosos não podem ser recuperados — Certo.
- Um programa do governo
- Uma obrigação prevista na lei de proteção de dados
Depois de os dados roubados terem sido copiados e vendidos, ninguém pode garantir a sua remoção. Estas ofertas são uma fraude comum.
Praticar com o FireAI
Ponha esta lição em prática no seu próprio Mac.
- Regras: app, sítio, domínio, IP ou um intervalo, para sempre ou até reiniciar — Escreva uma regra tão precisa como um único endereço ou tão ampla como um domínio inteiro.
- O Mapa-múndi — Veja para onde os seus dados vão de facto, não apenas um nome de anfitrião que teria de procurar você mesmo.
- Listas de ameaças (opcional) — Compare o seu tráfego com dados públicos de ameaças sem o enviar para lado nenhum.
- Investigue uma ligação — Decida com os factos à sua frente, não com um aviso vago.
- Modos de segurança: Casa, Café, Paranoico, Sob ataque — Ajuste o rigor do FireAI ao sítio onde o seu Mac está de facto, com um toque.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Fontes
- Tor Project
- Europol: Cybercrime
- Have I Been Pwned (breach notification service)
- CISA: More than a Password (Multi-Factor Authentication)
- CISA: Recognize and Report Phishing
Ponha em prática no seu Mac
Experimente todas as funcionalidades grátis durante 17 dias, sem cartão.