PCGuia PCGuia
  • [email protected]
  • Dicas
    • Apps
    • Descomplicómetro
    • Download da semana
    • Guia completo
    • Inteligência Artificial
    • Linux
    • Modding
    • Photoshop
    • Teste de velocidade da Internet
    • Open Source
  • MacGuia
  • Jogos
  • Notícias
    • Ambiente
    • Apps
    • Ciência
    • Curiosidades
    • Hardware
    • Inteligência Artificial
    • Internet
    • Mercados
    • Mobilidade
    • Multimédia
    • Robots
    • Segurança
    • Software
    • Startup
    • Especiais
      • Especial PCGuia
      • História
  • Reviews
    • Armazenamento
    • Áudio
    • Componentes
    • Desktops
    • Gadgets
    • Imagem
    • Mobilidade
    • Periféricos
    • Robótica
  • Opinião
    • Conceito Humanoide
    • Há Uma App Para Tudo
    • O Que Vem à Rede
    • Praia das Maçãs
    • Quinta Coluna
  • Precisa de ajuda?
  • Contactos
  • Como testamos os produtos
  • Termos de utilização
  • Política de privacidade e cookies
  • Estatuto Editorial
  • Declaração de Privacidade
  • Política de Cookies
© 2023 - Fidemo Sociedade de Media
A ler: Troy Hunt, o criador do HaveIBeenPwned foi vítima de phishing
Font ResizerAa
PCGuia PCGuia
Font ResizerAa
Procurar
  • Dicas
  • Jogos
  • Linux
  • Notícias
  • Opinião
  • Reviews
  • Cookie Policy
© 2023 Fidemo Sociedade de Média
PCGuia > Notícias > Segurança > Troy Hunt, o criador do HaveIBeenPwned foi vítima de phishing
NotíciasSegurança

Troy Hunt, o criador do HaveIBeenPwned foi vítima de phishing

Isto prova que estas coisas podem acontecer até aos mais atentos.

Pedro Tróia
Publicado em 26 de Março, 2025
Tempo de leitura: 4 min
phishing
Foto de Kasia Derenda na Unsplash

Até os melhores de nós podem cair em burlas. Basta olhar para Troy Hunt, o especialista em segurança e criador do site HaveIBeenPwned.com, que foi enganado por um email de phishing. Os atacantes conseguiram roubar a lista de endereços de correio electrónico da newsletter do seu blogue pessoal, comprometendo cerca de 16.000 emails, dos quais cerca de metade pertencem a pessoas que se tinham auto-excluído da lista.

- Publicidade -

Hunt diz que estava com jet lag e cansado quando leu um email que parecia vir do Mailchimp, o serviço que ele usa para enviar sua newsletter por correio electrónico. A mensagem dava conta que a companhia tinha recebido uma queixa de spam sobre a newsletter do blogue pessoal de Hunt, resultando na restrição dos privilégios de envio. Hunt clicou no link no email. Isto levou-o a uma página onde introduziu as suas credenciais de login, que ele nota que não foram preenchidas automaticamente pela extensão de gestor de palavras-passe 1Password. Ele então introduziu a palavra-passe de uso único e a página bloqueou, ponto em que ele percebeu que tinha sido enganado.

Hunt fez login no site oficial do Mailchimp para mudar a palavra-passe, mas foi tarde demais – recebeu um alerta que a lista de endereços de correio electrónico estava a ser exportada através de um endereço IP com localização em Nova Iorque. Houve também um alerta de login do mesmo IP. Estas burlas são automatizadas, pelo que os processos ocorrem antes que as vítimas consigam mudar as credenciais de login.

Mailchimp
O email de phishing que foi enviado a Troy Hunt – Imagem Troy Hunt

Dos 16.000 endereços de email roubados pelo hacker, 7.535 pertenciam a pessoas que se tinham auto-excluído da lista de correio electrónico. Hunt disse que não sabia a razão pela qual o Mailchimp mantinha os dados dos utilizadores excluídos e que ia verificar se era um problema de configuração da sua parte.

A única consolação para Hunt é que o ataque não afectou o site HaveIBeenPwned, onde pode introduzir o endereço de email para ver se os seus dados foram roubados, incluindo a violação da lista do Mailchimp de Hunt.

A maioria nunca clicaria num link de email, e Hunt enfatizou que evitou “milhões de phishes semelhantes antes”, mas o Australiano diz que estava exausto depois de uma viagem para Londres quando leu a mensagem. Ele acrescentou que o email criou uma sensação de urgência que não era demasiado suspeita, mas suficiente para justificar uma resposta rápida.

“O cansaço foi um factor importante. Eu não estava suficientemente alerta, e não pensei devidamente no que estava a fazer”, escreveu no seu próprio blogue. “O atacante não tinha como saber disso (não tenho nenhuma razão para suspeitar que isto foi direccionado especificamente para mim), mas todos nós temos momentos de fraqueza e se o phish coincidir perfeitamente com isso, bem, aqui estamos nós.”

Hunt também notou que o ataque ilustrou como alguns métodos de autenticação de dois factores não são garantia de que não será pirateado. Ele diz que é completamente inútil contra um ataque de phishing automatizado que pode retransmitir o OTP assim que é introduzido.

Hunt disse que está agora a alertar os utilizadores afectados por email. Entretanto, o domínio usado para alojar o website falso foi bloqueado pela Cloudflare.

- Publicidade -
Etiquetas:HaveIBeenPwnedMailchimp
Ad image
Apoio
Ad image Ad image

Também lhe pode interessar

©NASA
FormaçãoNotícias

Programa UT Austin Portugal anuncia novas formações online e gratuitas em LLM, observação espacial e machine learning

Tempo de leitura: 1 min
©Matt Palmer | Floresta Fogos
InovaçãoNotícias

«Gémeos digitais» das florestas são a mais recente inovação tecnológica para combater incêndios em território nacional

Tempo de leitura: 2 min
©Nova SBE
Notícias

Julho traz o regresso da Open and User Innovation Conference a Portugal; será na Nova SBE, em Carcavelos

Tempo de leitura: 1 min
InternetNotícias

Estão a circular outra vez clips de videojogos que tentam passar por vídeos reais de um conflito, desta vez é o que opõe Israel ao Irão

Tempo de leitura: 7 min
© 2023 Fidemo Sociedade de Media
Gerir a sua privacidade

Para fornecer as melhores experiências, nós e os nossos parceiros usamos tecnologias como cookies para armazenar e/ou aceder a informações do dispositivo. O consentimento para essas tecnologias permitirá que nós e os nossos parceiros processemos dados pessoais, como comportamento de navegação ou IDs exclusivos neste site e mostrar anúncios (não) personalizados. Não consentir ou retirar o consentimento pode afetar adversamente certos recursos e funções.

Clique abaixo para consentir com o acima ou fazer escolhas granulares. As suas escolhas serão aplicadas apenas a este site. Pode alterar suas configurações a qualquer momento, incluindo a retirada de seu consentimento, usando os botões de alternância na Política de Cookies ou clicando no botão de consentimento para gerir na parte inferior do ecrã.

Funcional Sempre ativo
O armazenamento ou acesso técnico é estritamente necessário para o fim legítimo de permitir a utilização de um determinado serviço expressamente solicitado pelo assinante ou utilizador, ou para o fim exclusivo de efetuar a transmissão de uma comunicação numa rede de comunicações eletrónicas.
Preferências
O armazenamento ou acesso técnico é necessário para o propósito legítimo de armazenamento de preferências não solicitadas pelo assinante ou utilizador.
Estatísticas
O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos. O armazenamento técnico ou acesso que é usado exclusivamente para fins estatísticos anónimos. Sem uma intimação, conformidade voluntária por parte do seu Fornecedor de Serviços de Internet ou registos adicionais de terceiros, as informações armazenadas ou recuperadas apenas para esse fim geralmente não podem ser usadas para identificá-lo.
Marketing
O armazenamento ou acesso técnico é necessário para criar perfis de utilizador para enviar publicidade ou para rastrear o utilizador num site ou em vários sites para fins de marketing semelhantes.
Estatísticas

Marketing

Recursos
Sempre ativo

Sempre ativo
Gerir opções Gerir serviços Gerir {vendor_count} fornecedores Leia mais sobre esses propósitos
Gerir opções
{title} {title} {title}