Numa campanha documentada contra criadores do YouTube, os atacantes enviaram falsas propostas comerciais que levaram à instalação de software malicioso capaz de roubar cookies do navegador. As sessões roubadas ajudaram-nos a assumir o controlo de canais sem obter um novo código de acesso. O Grupo de Análise de Ameaças da Google descreve a campanha. O caso mostra que, depois de um início de sessão seguro, o serviço também tem de proteger a sessão criada.
Um cookie de sessão ou outro token de acesso indica ao serviço que a autenticação já ocorreu. Se um atacante obtiver um token ainda utilizável, poderá enviar pedidos em nome dessa pessoa sem repetir a autenticação multifator original. Isso depende da validade, da revogação, da eventual ligação do token ao dispositivo e de verificações adicionais do serviço. O roubo de sessões é apenas uma forma de assumir o controlo de uma conta, a par de palavras-passe roubadas ou da alteração indevida dos métodos de recuperação.
O que é uma sessão
Após um início de sessão bem-sucedido, o serviço emite muitas vezes um identificador de sessão num cookie. O navegador envia-o nos pedidos seguintes para não teres de te autenticar em cada página. Os serviços também podem usar outros tokens ou exigir uma nova autenticação para ações sensíveis. O guia da OWASP sobre gestão de sessões explica como o identificador e o estado da sessão guardado no servidor funcionam em conjunto.
A duração de uma sessão varia conforme o serviço, as regras da conta e a atividade. Um token pode expirar, ser substituído ou ser revogado depois de terminares sessão ou de um incidente de segurança. Alguns serviços também comparam sinais do dispositivo ou da rede e pedem uma nova verificação. Um token roubado é perigoso enquanto for aceite, mas não é automaticamente válido para sempre ou em qualquer dispositivo.
Os navegadores controlam o acesso aos cookies com atributos como HttpOnly, que impede a leitura por scripts de páginas, e Secure, que reserva o envio a ligações seguras. As plataformas também podem proteger os valores guardados. Estas medidas não tornam seguro um dispositivo comprometido: software malicioso com acesso local suficiente pode obter cookies do armazenamento ou da memória do navegador. A explicação da Google sobre sessões ligadas ao dispositivo mostra por que razão o armazenamento apenas em software não impede de forma fiável o roubo após esse nível de comprometimento.
Como uma sessão pode ser roubada

Uma das vias é um programa malicioso que rouba dados: corre no dispositivo do utilizador e procura credenciais e dados das sessões do navegador. Pode chegar através de um falso download, de um anexo malicioso ou de outra forma de infeção. O que consegue extrair depende das suas permissões, do navegador e das proteções do dispositivo; nenhum programa recolhe sempre todos os cookies ou palavras-passe.
Outra via é uma página de phishing que se interpõe entre a pessoa e o serviço: encaminha o início de sessão verdadeiro enquanto captura as credenciais e, em alguns casos, o token de sessão emitido depois. Pode assim contornar um código de utilização única introduzido na página falsa. A Microsoft documenta este mecanismo. As chaves de acesso associadas ao site verdadeiro resistem a este phishing no início de sessão, embora uma sessão já autenticada possa ser comprometida mais tarde.
Os tokens roubados podem ser usados diretamente ou trocados juntamente com outros dados da conta. Um atacante pode tentar imitar características conhecidas do dispositivo ou da rede, mas copiar a identificação do navegador ou o endereço IP não garante acesso. O serviço pode rejeitar o token, pedir uma nova verificação ou detetar atividade invulgar depois do acesso. A OWASP explica as vantagens e os limites destas verificações.
Os limites da autenticação multifator
A autenticação multifator melhora bastante a segurança do início de sessão. Por si só, não prova que todos os pedidos posteriores com um token de sessão vêm da pessoa original. Se o serviço aceitar um token roubado como credencial de acesso, o atacante pode agir nessa sessão sem repetir a verificação multifator. O serviço pode, no entanto, pedir uma autenticação adicional para ações sensíveis ou revogar sessões suspeitas.
Mudanças de IP, navegador ou horário podem ajudar a detetar reutilização suspeita, mas uma viagem ou a troca legítima de dispositivo também podem desencadear alertas. Um atacante pode igualmente parecer suficientemente familiar para escapar a uma regra simples. A substituição dos tokens e uma validade curta reduzem o período de exposição; a revogação no servidor e uma nova autenticação podem cortar o acesso quando se suspeita de roubo.
As chaves de acesso e as chaves de segurança FIDO2 resistem a páginas falsas de início de sessão, uma vantagem importante face aos códigos que podem ser capturados. Não tornam uma sessão já emitida imune ao roubo de um token de acesso, como explica a FIDO Alliance. As credenciais de sessão ligadas ao dispositivo acrescentam uma prova associada a ele quando tanto o navegador como o site as suportam. A Google começou a disponibilizá-las publicamente no Chrome para Windows em 2026; a compatibilidade e a adoção variam.
Sinais de alerta e primeiros passos

Um aviso de novo início de sessão pode não surgir quando alguém reutiliza uma sessão existente, embora o serviço possa detetar outras anomalias. Fica atento a mensagens que não enviaste, regras inesperadas de reencaminhamento de e-mail, alterações desconhecidas na conta e alertas de segurança. Qualquer sinal pode ter outra explicação: investiga-o rapidamente, sem concluir que a conta está segura só porque não recebeste um aviso de acesso.
Consulta a página de gestão de sessões ou dispositivos do serviço, quando existir. A Google permite, por exemplo, rever e terminar sessões. A localização estimada pode ser imprecisa e um dispositivo pode mostrar várias sessões. Compara os detalhes com a tua atividade, revoga sessões que não reconheces pelos controlos do serviço e segue as instruções de recuperação da conta.
Se for plausível que o dispositivo tenha software malicioso, deixa de o usar para acessos sensíveis e pede que seja limpo ou reinstalado de acordo com o procedimento da tua organização. Num dispositivo de confiança, revoga as sessões e muda as palavras-passe afetadas. Revê também os métodos de recuperação, as definições de autenticação multifator e as alterações da conta, conforme as indicações do serviço. Mudar apenas a palavra-passe pode não revogar todas as sessões existentes.
Reduzir o risco de roubo de sessão

Mantém dispositivos e navegadores atualizados, evita downloads de origem duvidosa e usa o método de acesso mais forte que o serviço disponibilizar. Se o serviço permitir rever sessões, receber alertas, limitar a duração das sessões ou ligá-las ao dispositivo, ativa as proteções adequadas ao teu trabalho. Estas medidas reduzem diferentes partes do risco; nenhuma torna inofensivo um dispositivo comprometido.
Uma sessão Browser.lol pode guardar os cookies do site visitado no navegador remoto em vez de os guardar no perfil do teu navegador local. Não impede software malicioso no teu dispositivo de observar as credenciais que escreves, controlar o navegador ou visar a tua conta Browser.lol e a respetiva ligação. Uma sessão remota também pode continuar ativa depois de fechares o separador, e os perfis guardados podem conservar o estado do navegador. Usa o isolamento juntamente com a proteção do dispositivo e os controlos de sessão do site visitado. Para outros riscos, lê como o histórico do navegador pode ser explorado.
Precisas de uma sessão isolada para a próxima tarefa?
Abre um navegador de computador isolado e começa diretamente no teu navegador.
Começar uma sessãoSem instalar outro navegador • Funcionalidades conforme o plano



