O Que é um Ataque de Força Bruta?
Um ataque de força bruta (brute force) é uma técnica em que o atacante tenta adivinhar uma senha ou chave testando sistematicamente todas as combinações possíveis — ou as mais prováveis — até encontrar a correta. Não há "hackeamento inteligente": é tentativa e erro em massa, automatizada por programas.
Com computadores modernos e listas de senhas comuns (como "password", "123456", "qwerty"), um atacante pode testar milhões de combinações por segundo. Senhas curtas e simples são quebradas em minutos ou menos. A boa notícia: senhas longas, aleatórias e únicas são praticamente inviáveis de quebrar por força bruta em tempo razoável.
Como Funciona na Prática
Existem variações do ataque de força bruta:
Testa todas as combinações possíveis de caracteres (a-z, A-Z, 0-9, símbolos). Para uma senha de 8 caracteres, isso pode significar trilhões de tentativas. Sites e sistemas costumam limitar tentativas ou bloquear após falhas.
Usa listas de senhas comuns (dicionários) como "senha123", "admin", "iloveyou". Muito mais rápido que força bruta pura, pois a maioria das pessoas usa senhas previsíveis.
Usa credenciais vazadas de um vazamento em outros serviços. Como muitas pessoas reutilizam senhas, e-mail + senha de um vazamento podem funcionar em outros sites.
Por Que Senhas Fracas São Perigosas
Senhas como "123456", "password", "brasil" ou "nome+ano" aparecem em toda lista de senhas mais usadas. Ferramentas de cracking testam essas primeiras — e quebram em segundos. Veja exemplos de tempo estimado para quebrar (em cenário de ataque automatizado):
123456
Quebrada em menos de 1 segundo
Senha123!
Minutos a horas
Xk9#mP2$vL7@qR4
Anos ou décadas
Como se Proteger
Proteção contra força bruta envolve senhas fortes e camadas extras de segurança:
- Use senhas longas e únicas: Cada conta deve ter uma senha diferente. Um gerenciador de senhas ajuda a criar e armazenar.
- Ative autenticação em duas etapas (2FA): Mesmo que descubram sua senha, precisarão do segundo fator (app, SMS ou chave física).
- Evite senhas óbvias: Nada de datas de nascimento, nomes de familiares ou sequências como "abc123".
- Verifique vazamentos: Use ferramentas como Have I Been Pwned para saber se seu e-mail ou senha já apareceram em vazamentos.
- Não reutilize senhas: Se um site vazar suas credenciais, criminosos tentarão em outros. Senha única por serviço reduz o risco.