Tendvane

← Todos os artigos

Accounts6 de outubro de 2026

A Domino's avisou os clientes de que lhes entraram na conta, e depois explicou de quem era a culpa

O email que a Domino's enviou esta semana distingue-se sobretudo pela franqueza. A sua conta foi acedida por um terceiro não autorizado, diz, e a razão é que a palavra-passe usada aqui é a mesma que já tinha usado noutro site, site esse que tinha sofrido uma fuga de dados.

Chama-se a isto credential stuffing e não exige que ninguém invada a empresa. Listas de endereços e palavras-passe saídas de fugas antigas são despejadas em ferramentas automáticas que as experimentam em centenas de páginas de início de sessão, e a pequena fatia que ainda funciona pertence a quem repetiu uma palavra-passe. A Domino's diz que os seus sistemas não foram comprometidos e que não guarda dados de cartões, por isso nada de financeiro foi levado. Repôs as contas afectadas, o que obriga esses clientes a passar pela ligação de palavra-passe esquecida no próximo acesso, e comunicou o incidente ao Information Commissioner's Office.

É tentador encolher os ombros perante uma conta de pizzaria. Não o faça. A morada para onde lhe entregam as coisas, o seu número de telefone e o histórico de encomendas estão lá dentro, e isso é matéria-prima para um telefonema convincente mais tarde, além de que os saldos de fidelização dão para gastar. Escrevemos sobre o mesmo com clientes da Chick-fil-A em Julho. As empresas mudam, o mecanismo não.

A solução é pouco vistosa e definitiva: uma palavra-passe diferente em cada conta, guardada num gestor de palavras-passe em vez de na cabeça, e um segundo passo ligado em todo o lado onde seja oferecido. A verificação de privacidade e contas do Tendvane mostra-lhe que inícios de sessão no seu PC continuam sem qualquer segundo passo por trás.

Fontes

Transferir o Tendvane