Os mercados criminosos na dark web estão sendo inundados por um volume massivo de credenciais comprometidas, com relatórios recentes indicando que 2,86 bilhões de registros foram expostos em 2025. Essa quantidade sem precedentes de dados de login está sendo vendida por preços irrisórios, alterando fundamentalmente a economia subterrânea e facilitando ataques direcionados contra grandes organizações.
Evolução do mercado de credenciais
Segundo analistas da DarkOwl, citados em relatório compartilhado com a Cyber Security News, a abundância de dados roubados transformou as credenciais em uma commodity de baixo custo. Um número de Seguro Social pode ser vendido por entre 1 e 6 dólares, enquanto um registro de nome e e-mail custa menos de 15 dólares. Pacotes de identidade completos variam de 20 a 100 dólares. No entanto, o valor das credenciais corporativas verificadas está subindo drasticamente.
A pesquisa indica que as listagens médias de corretores de acesso inicial (initial-access-broker) em cinco fóruns subiram de cerca de 2.726 dólares em 2024 para 113.275 dólares em 2025. Esse aumento de 4.055% foi influenciado por um pequeno número de listagens que afirmam ter acesso a alvos de alta receita. Embora o acesso típico custe centenas ou milhares de dólares, o sinal de um nível ultra-premium para acesso a grandes empresas é claro.
Impacto na segurança corporativa
O resultado vai além de uma senha reutilizada. Um nome de usuário e senha corretos não podem mais provar identidade quando os criminosos podem comprar volumes massivos de registros. O mercado subterrâneo também recompensa o acesso que pode ser usado imediatamente contra organizações maiores. Registros de saúde, que não podem simplesmente ser cancelados e reemitidos, mantiveram-se em cerca de 250 a 310 dólares cada, enquanto contas de criptomoedas verificadas também comandaram preços mais altos.
Para os defensores, um preço crescente é um aviso sobre o interesse dos atacantes, não uma medida precisa de exposição. Organizações em saúde, finanças e infraestrutura crítica devem revisar sistemas voltados para a internet, contas privilegiadas e detecção de movimento interno.
Cookies e bypass de MFA
As senhas não são o único item à venda. Cookies de sessão roubados, pequenos arquivos de dados que mantêm um usuário conectado após a autenticação, têm um prêmio porque podem permitir que um atacante replique uma sessão aprovada. Na prática, isso pode contornar uma solicitação de senha e a verificação usual de autenticação multifator (MFA).
Este método não significa que a autenticação multifator falhou, mas mostra que a autenticação deve proteger a sessão após o login. A DarkOwl recomenda tempos de sessão mais curtos, vinculação de sessões a dispositivos, quando possível, e vigilância contra replay de sessão. As equipes também devem migrar para MFA resistente a phishing e verificação contínua, em vez de tratar senhas e códigos SMS como prova suficiente de identidade.
Recomendações para CISOs
O mercado está se tornando mais seletivo e maior. Dumpings em massa continuam perdendo valor, mas registros curados por IA, adaptados a uma empresa ou função, podem comandar um prêmio porque facilitam fraudes e phishing direcionados. A precificação da dark web deve ser tratada como um sinal de alerta precoce. Líderes de segurança podem usá-la com monitoramento de exposição e resposta a incidentes para decidir onde as defesas precisam de atenção primeiro.
A lição chave da figura de 2,86 bilhões de credenciais é simples: dados roubados baratos ainda podem levar a comprometimentos empresariais caros. A revogação de sessão deve ser priorizada junto com a redefinição de credenciais, pois cookies roubados podem contornar uma senha sozinha.
Perguntas frequentes
- Por que as credenciais corporativas valem mais? Porque oferecem acesso direto a sistemas internos e dados sensíveis, permitindo ataques mais rápidos e lucrativos.
- Como os cookies de sessão são usados? Eles permitem que atacantes repliquem uma sessão autenticada, contornando senhas e MFA.
- Qual a melhor defesa? Monitoramento de exposição, MFA resistente a phishing e revogação de sessão proativa.