
Banco de dados expõe 24 bilhões de credenciais roubadas por infostealers
Pesquisadores encontraram um servidor Elasticsearch aberto com mais de 8,3 terabytes de logins, senhas em texto puro e URLs de acesso, reunidos de pelo menos 36 fontes do submundo cibercriminoso.
Por Denise Sampaio · Repórter de Segurança
O que aconteceu
Um banco de dados Elasticsearch deixado sem proteção na internet expôs mais de 24 bilhões de registros de credenciais roubadas, somando acima de 8,3 terabytes de dados. O material inclui nomes de usuário, endereços de e-mail, senhas em texto puro e, em muitos casos, a URL exata do site onde cada combinação de login funciona. Pesquisadores de segurança localizaram o servidor exposto em 12 de junho de 2026, e o acesso público foi fechado em 15 de junho — mas os dados já circulavam havia meses em canais criminosos antes de serem descobertos.
Segundo a apuração, o banco não é resultado de uma única invasão, e sim uma compilação: uma espécie de "instantâneo" de uma cadeia de suprimentos criminosa que começa com malwares infostealers infectando navegadores individuais, passa por canais de Telegram onde os lotes de dados são revendidos em pedaços menores, e termina com alguém consolidando pelo menos 36 fontes diferentes em um índice único e pesquisável. Boa parte dos registros vem de logs recentes de infostealers, o que é considerado especialmente perigoso: são credenciais ainda ativas, ligadas a páginas de login que continuam funcionando — diferente de vazamentos antigos, cujas senhas muitas vezes já foram trocadas.
Quem é afetado
Como o material foi reunido a partir de dezenas de fontes distintas, ele não está restrito a um único serviço ou empresa: qualquer pessoa que teve o computador infectado por um infostealer, ou cujos dados apareceram em vazamentos anteriores incorporados à base, pode estar entre os registros. O volume — 24 bilhões de entradas — é maior do que a população mundial, o que indica múltiplas credenciais por pessoa, incluindo contas de e-mail, redes sociais, bancos e serviços diversos.
O que fazer agora
- Trocar senhas de contas importantes (e-mail, banco, redes sociais), priorizando aquelas reutilizadas em mais de um serviço;
- Ativar autenticação em duas etapas sempre que disponível, preferindo apps autenticadores a SMS;
- Usar um gerenciador de senhas para gerar credenciais únicas por site, evitando reaproveitamento;
- Rodar uma verificação antivírus/antimalware completa no computador, já que infostealers são a origem de boa parte dos dados;
- Ficar atento a tentativas de login suspeitas e notificações de acesso não reconhecido enviadas por serviços online;
- Verificar se o próprio e-mail consta em vazamentos usando ferramentas de checagem de exposição de dados.