Kzarka Voltar
← Voltar para notícias

Ataques a Passkeys: Seus Dados Estão Seguros?

|
10 min de leitura
10/08/2026 às 12:04

Olá! Eu sou a Juliana B., educadora em segurança digital, e hoje vamos conversar sobre um assunto que está mexendo com o mundo da tecnologia: os novos ataques contra passkeys. Se você ainda está se acostumando com essa forma de fazer login sem senha, calma! Vou explicar tudo de um jeito simples e, principalmente, mostrar como você pode se proteger.

Recentemente, três pesquisas diferentes (divulgadas pelo The Hacker News) mostraram que criminosos estão encontrando maneiras de burlar a proteção das passkeys. Mas não precisa entrar em pânico: as passkeys continuam sendo muito mais seguras do que as senhas tradicionais. O problema não está na criptografia em si, mas em falhas ao redor dela. Vamos entender isso melhor e, claro, ver como você pode se blindar.

O que são passkeys e por que elas são importantes?

Antes de falarmos dos ataques, vale relembrar o básico. Passkeys são uma tecnologia que substitui as senhas tradicionais. Em vez de você criar e lembrar uma combinação de letras e números, seu dispositivo (celular, computador) gera uma chave criptográfica única para cada site ou serviço. Quando você faz login, essa chave é usada para autenticar você, geralmente com sua biometria (impressão digital ou reconhecimento facial) ou PIN.

As vantagens são enormes:

  • Resistência a phishing: como a chave é gerada para um site específico, golpistas não conseguem enganar você para entregar sua credencial em uma página falsa.
  • Sem reuso de senhas: cada serviço tem uma chave única, então se um site vazar dados, suas outras contas permanecem seguras.
  • Praticidade: nada de anotar senhas ou resetá-las toda semana.

Grandes empresas como Google, Microsoft e Apple já estão adotando as passkeys, e a tendência é que elas se tornem o padrão de autenticação nos próximos anos. Mas, como qualquer tecnologia, elas não são infalíveis se o ambiente ao redor não for seguro.

Os novos ataques: o que realmente aconteceu?

As pesquisas recentes revelaram três tipos de ataques que podem comprometer passkeys, mas é importante destacar: nenhum deles quebrou a criptografia. Os criminosos exploraram brechas em como os sistemas operacionais, navegadores e serviços em nuvem lidam com essas chaves. Vamos ver cada um deles de forma resumida:

  • Windows expõe assinaturas reutilizáveis: a empresa SpecterOps descobriu que o Windows armazenava assinaturas digitais de passkeys em texto puro (sem criptografia) nos logs do sistema. Com acesso a essas assinaturas, um invasor poderia se passar por um usuário legítimo em serviços como o Microsoft Entra ID, mesmo com autenticação multifator resistente a phishing ativada. A Microsoft já corrigiu essa falha (CVE-2026-34348).
  • Chaves sincronizadas do Google Password Manager em risco: a Unit 42 mostrou que, se um malware já estiver no seu computador, ele pode acessar as chaves mestras que protegem as passkeys sincronizadas na nuvem do Google Chrome. Com isso, o invasor consegue recuperar as chaves privadas e acessar suas contas. O Google removeu parte da exposição, mas a equipe alerta que o segredo ainda fica temporariamente na memória do processo.
  • Windows Hello for Business usado sem PIN ou biometria: o pesquisador Dirk-jan Mollema demonstrou que, em uma sessão já comprometida, um software malicioso pode usar a chave do Windows Hello for Business para gerar autenticações frescas, sem precisar de uma nova verificação do usuário. Isso permite burlar regras de acesso condicional que exigem MFA resistente a phishing.

Perceba que, em todos os casos, o ponto de partida é um dispositivo já comprometido ou uma falha de implementação que expõe dados sensíveis. Por isso, a proteção do seu computador e celular continua sendo a primeira linha de defesa.

Como isso se conecta ao golpe do falso suporte técnico?

Agora, você pode estar se perguntando: “Juliana, o que esses ataques sofisticados têm a ver com o golpe do falso suporte técnico?”. A resposta é: tudo. Esse é um dos golpes mais comuns e perigosos da internet, e ele pode ser a porta de entrada para que criminosos obtenham acesso ao seu dispositivo e, a partir daí, comprometam suas passkeys.

O golpe funciona assim: você está navegando tranquilamente quando, de repente, aparece uma mensagem na tela dizendo que seu computador está infectado, que sua licença do Windows expirou ou que há uma falha grave de segurança. A mensagem geralmente tem um número de telefone para você ligar e obter “suporte imediato”.

Do outro lado da linha, um falso técnico (muito educado e convincente) vai pedir que você instale um software de acesso remoto, como TeamViewer ou AnyDesk, para que ele “resolva o problema”. A partir daí, o criminoso tem controle total do seu computador. Ele pode:

  • Instalar malware para roubar suas senhas, documentos e cookies de sessão.
  • Acessar seus gerenciadores de senhas e, agora, suas passkeys sincronizadas (como no ataque da Unit 42).
  • Usar sua sessão ativa do Windows Hello para gerar autenticações fraudulentas (como no ataque de Mollema).
  • Vender seu acesso na dark web ou extorquir você diretamente.

Ou seja, o golpe do falso suporte técnico é um facilitador para que os ataques às passkeys aconteçam. Se o criminoso já está dentro da sua máquina, as barreiras que as passkeys oferecem podem ser contornadas.

Como se proteger do falso suporte técnico?

A prevenção aqui é simples e eficaz. Siga esses passos:

  1. Desconfie de mensagens alarmantes: empresas sérias como Microsoft, Apple ou bancos nunca exibem pop-ups com números de telefone para suporte. Se aparecer algo assim, é golpe.
  2. Nunca ligue para números fornecidos nessas mensagens: se precisar de suporte, busque o canal oficial no site da empresa.
  3. Não instale softwares de acesso remoto a pedido de estranhos: ninguém legítimo vai pedir isso por telefone.
  4. Feche o navegador ou reinicie o computador: se uma página travar, use o Gerenciador de Tarefas (Ctrl+Shift+Esc) para fechar o navegador. Não clique em nada na tela.
  5. Mantenha seu sistema e antivírus atualizados: isso ajuda a bloquear pop-ups maliciosos e sites fraudulentos.

Lembre-se: o falso suporte técnico é uma engenharia social que explora o medo e a urgência. Respire fundo, desconfie e nunca entregue o controle do seu dispositivo.

Boas práticas para proteger suas passkeys e sua identidade digital

Além de evitar cair em golpes, você pode adotar hábitos que tornam seus dispositivos e contas muito mais resistentes a ataques. Aqui estão minhas recomendações práticas:

  • Use um gerenciador de senhas confiável (e com passkeys): se você usa passkeys sincronizadas, escolha um gerenciador que tenha histórico de segurança e atualizações frequentes. Verifique se ele oferece criptografia de ponta a ponta.
  • Mantenha tudo atualizado: sistemas operacionais, navegadores e aplicativos devem estar sempre na versão mais recente. As correções para falhas como a do Windows (CVE-2026-34348) só funcionam se você instalar as atualizações.
  • Ative a verificação em duas etapas (2FA) sempre que possível: mesmo com passkeys, uma camada extra de segurança pode fazer diferença. Prefira aplicativos autenticadores ou chaves físicas (como YubiKey) em vez de SMS.
  • Proteja seu dispositivo com senha forte e biometria: nunca deixe seu computador ou celular desbloqueado. Use PINs complexos e, se disponível, autenticação biométrica.
  • Evite instalar softwares piratas ou de fontes duvidosas: muitos malwares que visam passkeys se disfarçam de programas “gratuitos”. Baixe apenas de lojas oficiais.
  • Monitore suas contas regularmente: fique de olho em atividades suspeitas, como logins de locais desconhecidos. Serviços como o da Kzarka podem ajudar nisso (falarei mais no final).
  • Use uma conta limitada no dia a dia: no Windows, evite usar o perfil de administrador para tarefas comuns. Isso reduz o impacto de um malware.

O que fazer se você suspeitar que foi vítima de um ataque?

Se você notar algo estranho, como logins não reconhecidos, lentidão incomum ou programas que você não instalou, aja rápido:

  1. Desconecte o dispositivo da internet: isso impede que o invasor continue acessando seus dados remotamente.
  2. Troque as senhas das contas mais críticas (e-mail, bancos, redes sociais) usando outro dispositivo limpo.
  3. Revogue as sessões ativas: na maioria dos serviços, você pode encerrar todas as sessões abertas nas configurações de segurança.
  4. Restaure o sistema ou formate o dispositivo: se houver certeza de infecção, o ideal é reinstalar o sistema operacional a partir de uma mídia confiável.
  5. Verifique se seus dados vazaram: use ferramentas de monitoramento de identidade (como a Kzarka) para descobrir se suas informações já estão circulando na dark web.

Lembre-se: agir com rapidez pode minimizar os danos. E, claro, conte com a ajuda de profissionais de segurança se necessário.

FAQ – Perguntas Frequentes sobre Ataques a Passkeys e Golpe do Falso Suporte

1. As passkeys ainda são seguras depois desses ataques?

Sim! As passkeys continuam sendo muito mais seguras do que senhas tradicionais. Os ataques exploraram falhas em implementações específicas (Windows, Google Chrome) e exigem que o dispositivo já esteja comprometido. Mantendo seu sistema atualizado e seguindo boas práticas, você está protegido na maioria dos cenários.

2. O que é o golpe do falso suporte técnico?

É um golpe em que criminosos exibem mensagens falsas de erro no seu navegador, induzindo você a ligar para um número e permitir acesso remoto ao seu computador. Com isso, eles roubam dados, instalam malware e podem até sequestrar suas contas.

3. Como posso saber se meu computador foi infectado por malware que rouba passkeys?

Sinais incluem lentidão, programas desconhecidos, alterações nas configurações, pop-ups frequentes e atividades suspeitas em suas contas. Use um antivírus atualizado e faça varreduras regulares. Se desconfiar, desconecte-se da internet e procure ajuda técnica.

4. A Microsoft já corrigiu a falha do Windows que expunha assinaturas?

Sim. A vulnerabilidade (CVE-2026-34348) foi corrigida em atualizações de segurança. Certifique-se de que seu Windows está com todas as atualizações instaladas.

5. Usar passkeys sincronizadas na nuvem é mais arriscado do que usar chaves físicas?

Chaves físicas (como YubiKey) são mais resistentes a ataques remotos, pois a chave privada nunca sai do dispositivo. No entanto, passkeys sincronizadas oferecem conveniência. O ideal é avaliar seu perfil de risco: para contas críticas, prefira chaves físicas; para o dia a dia, passkeys sincronizadas com um gerenciador confiável são uma boa opção, desde que você proteja bem seu dispositivo.

6. Como a Kzarka pode me ajudar a proteger minha identidade digital?

A Kzarka é uma plataforma de monitoramento de vazamentos de dados e proteção contra roubo de identidade. Ela verifica se suas informações pessoais (e-mails, senhas, documentos) foram expostas em vazamentos conhecidos, permitindo que você tome ações antes que criminosos as usem.

Os ataques recentes mostram que a segurança digital vai além da tecnologia de autenticação. O elo mais fraco muitas vezes é o ambiente ao redor: seu dispositivo, seus hábitos e sua atenção a golpes como o do falso suporte técnico. Ao adotar as práticas que compartilhei aqui, você fortalece todas as camadas de proteção.

E para ter uma camada extra de tranquilidade, convido você a conhecer a Kzarka. Com nossa plataforma, você descobre se seus dados já vazaram e recebe alertas para agir rapidamente. A prevenção é o melhor caminho para manter sua identidade digital segura. Acesse Kzarka.com agora mesmo e faça uma verificação gratuita. Sua segurança começa com informação e atitude!

Gostou do conteúdo?

Compartilhe para ajudar a proteger mais pessoas.