← Back to Blog

Os vazamentos de senhas RockYou: uma história completa de 2009 a 2026 (e como realmente se proteger)

2026-08-17

Quase todo roubo de conta, ataque de credential stuffing e tentativa de adivinhação de senha por engenharia social remonta a um único nome: RockYou.

A maioria das pessoas nunca ouviu falar disso, mas os vazamentos da RockYou são o maior e mais duradouro desastre de senhas da história da internet — e ainda são ativamente usados contra usuários comuns hoje em dia. O que começou como uma única violação em 2009 de um site de jogos sociais cresceu até se tornar uma série de compilações cada vez maiores — RockYou2021, RockYou2024 — que juntas reúnem dezenas de bilhões de senhas reais, já usadas anteriormente. Os invasores não precisam mais "quebrar" sua senha; há uma boa chance de que ela já esteja em um desses arquivos.

Resumo rápido

  • Em 2009, a RockYou (uma empresa de aplicativos sociais, não um grupo de hackers) armazenava 32 milhões de senhas de usuários em texto puro. A violação deu aos invasores o primeiro dicionário de senhas do mundo real em escala massiva — e batizou toda essa categoria de vazamentos.
  • RockYou2021 (8,4 bilhões de entradas) e RockYou2024 (quase 10 bilhões de senhas únicas em texto puro) são compilações de anos de violações separadas, não invasões novas isoladas — mas as senhas dentro delas são reais e ainda válidas em muitas contas.
  • Uma história amplamente divulgada sobre "16 bilhões de credenciais" em junho de 2025 não significou que Google, Apple ou Facebook foram invadidos — os três confirmaram que não foram. Tratava-se de uma compilação descoberta pela Cybernews de registros históricos de malware infostealer.
  • A reutilização de senhas é o que torna esses vazamentos antigos perigosos hoje. A solução é usar senhas únicas, com alta entropia e geradas localmente para cada conta — nunca uma senha que já poderia estar no dicionário de um invasor.

Resposta curta

Os vazamentos da RockYou importam porque transformaram "quais senhas as pessoas reais realmente escolhem" em um conjunto de dados público e disponível para download que continua crescendo. Os invasores não precisam adivinhar — eles testam seu e-mail contra esses arquivos, e se você reutilizou uma senha em qualquer lugar nos últimos 15 anos, há uma chance real de que ela já esteja lá. A única solução duradoura é parar de reutilizar senhas e parar de escolhê-las manualmente: gere uma senha única e aleatória para cada conta, localmente no seu navegador, para que nada que você crie possa algum dia acabar na próxima versão desse dicionário.

I. Onde tudo começou: a violação da RockYou em 2009

A maioria das pessoas presume que "RockYou" é um grupo de hackers. Não é — era uma empresa legítima de jogos sociais que criava widgets e jogos para as primeiras redes sociais, com dezenas de milhões de usuários ativos em seu auge.

Seu erro fatal: armazenava a senha de cada usuário em texto puro, sem nenhum tipo de hash. Em 2009, a maioria das plataformas competentes já havia migrado para o armazenamento de senhas com hash, de modo que mesmo uma violação completa do banco de dados não entregaria senhas legíveis. A RockYou pulou essa etapa por completo.

Quando os invasores entraram, não precisaram quebrar nada — apenas copiaram o banco de dados. O resultado: 32 milhões de contas reais, com senhas reais, em texto puro e legível, tudo de uma só vez.

As consequências foram muito além dos próprios usuários da RockYou:

  • A reutilização de senhas já era comum — a mesma senha que as pessoas usavam para os jogos da RockYou muitas vezes era a mesma que protegia seu e-mail, fóruns e contas de compras.
  • 32 milhões de senhas em texto puro genuinamente utilizadas se tornaram o primeiro dicionário de senhas do mundo real em escala massiva — uma ferramenta de ataque muito melhor do que qualquer lista de palavras teórica, porque essas eram senhas que seres humanos reais de fato escolheram.
  • Isso estabeleceu o roteiro que o setor inteiro ainda combate hoje: pegar uma lista de senhas vazadas, testá-la em toda página de login que você conseguir encontrar e ver o que funciona.

É por isso também que "RockYou" deixou de ser apenas o nome de uma empresa. Toda grande compilação de listas de senhas que veio depois adotou o nome — RockYou2021, RockYou2024 — porque o padrão que ela iniciou nunca parou.

II. As compilações continuam crescendo (2021–2025)

A violação de 2009 foi o começo, não o fim. Ao longo da década seguinte, credenciais vazadas de inúmeras violações não relacionadas continuaram sendo coletadas, deduplicadas e reempacotadas em arquivos cada vez maiores — cada um quebrando o recorde anterior.

1. RockYou2021 (junho de 2021): a primeira compilação em escala bilionária

Em junho de 2021, uma postagem em um fórum de hackers compartilhou um novo arquivo — com mais de 100 GB, contendo 8,4 bilhões de entradas de senhas únicas. Não era a violação de uma única empresa; era uma agregação massiva de anos de vazamentos separados envolvendo redes sociais, fóruns, e-commerce, jogos e sistemas corporativos, unificados em um único arquivo de referência. Na época, era a maior coleção de senhas já divulgada publicamente.

2. RockYou2024 (julho de 2024): quase 10 bilhões de senhas únicas em texto puro

Em julho de 2024, um usuário de um fórum de hackers publicou o arquivo rockyou2024.txt: uma versão refinada e deduplicada construída sobre o RockYou2021, somando cerca de 1,5 bilhão de senhas adicionais coletadas entre 2021 e 2024, totalizando 9.948.575.739 senhas únicas em texto puro.

O que torna essa versão perigosa não é a sofisticação — é a precisão. Cada entrada é uma senha que uma pessoa real realmente usou, muitas vezes repetidamente, em várias contas. Os invasores não precisam forçar nada por tentativa e erro; só precisam experimentar o que já está no arquivo. (Alguns pesquisadores observam que o arquivo é tão grande que boa parte dele é ruído de baixo valor para quebra direcionada — mas é justamente esse tamanho que o torna eficaz para credential stuffing amplo e automatizado.)

3. A história das "16 bilhões de credenciais" de 2025 — e o que ela realmente foi

Em junho de 2025, pesquisadores de segurança da Cybernews relataram ter encontrado 30 conjuntos de dados expostos e desprotegidos, contendo juntos mais de 16 bilhões de registros de credenciais, alguns deles incluindo URLs de login de serviços como Google, Apple e Facebook, entre muitos outros.

Esta é a parte que vale a pena entender corretamente: Google, Apple e Facebook confirmaram que seus próprios sistemas não foram violados. O número de 16 bilhões não representava uma nova invasão a nenhuma dessas empresas — era uma compilação de registros históricos de malware infostealer, coletados de dispositivos individualmente infectados ao longo de vários anos e deixados expostos em armazenamento desprotegido, não uma única mega-violação nova. A cobertura de segurança da época também observou que uma parcela significativa dos dados estava desatualizada, duplicada ou era de baixa qualidade.

Essa distinção importa, mas não faz o risco prático desaparecer: o arquivo ainda representa um dos maiores conjuntos de dados prontos para uso em credential stuffing já reunidos, e ele acabou entrando diretamente no mesmo ecossistema de compilações no estilo RockYou.

III. Por que esses vazamentos antigos ainda funcionam hoje

Uma suposição comum é: "aquela violação foi há anos, já troquei minhas senhas desde então, estou tranquilo." Na prática, dois hábitos mantêm esses conjuntos de dados antigos perigosos:

  • Reutilização de senhas. A maioria das pessoas ainda reutiliza a mesma senha, ou variações próximas dela, em várias contas. Mesmo depois de "trocar" uma senha em um site, a antiga (vazada) muitas vezes ainda funciona em outro lugar.
  • Senhas fracas e previsíveis. 123456, password, qwerty, um aniversário, um número de telefone — essas ficam no topo de todo vazamento, ano após ano, e um dicionário compilado como o RockYou2024 as identifica em milissegundos.
  • Dados vazados não expiram. Uma vez que uma senha entra em um desses arquivos, ela permanece ali permanentemente, é mesclada na próxima compilação e testada repetidamente por ferramentas automatizadas de credential stuffing.

IV. O que realmente impede isso em 2026

"Escolher uma senha mais complexa" não é mais suficiente contra um dicionário com 10 bilhões de entradas reais e já usadas anteriormente. O que realmente funciona:

  1. Uma senha única por conta, sem exceções. A reutilização é o maior motivo pelo qual vazamentos antigos continuam perigosos — uma única senha reutilizada pode comprometer todas as contas em que foi usada.
  2. Use senhas aleatórias e com alta entropia, em vez de senhas inventadas por você. Qualquer coisa que um ser humano consiga imaginar e memorizar facilmente tem uma probabilidade desproporcionalmente alta de já estar em um dicionário vazado. Uma senha sem padrão algum — comprimento, maiúsculas/minúsculas, números e símbolos aleatórios — simplesmente não está nesses arquivos.
  3. Gere senhas localmente, não por meio de uma ferramenta online que as armazena ou registra. Um gerador de senhas que envia o que cria para um servidor pode, ele mesmo, se tornar um futuro vazamento. A única forma de garantir que uma senha recém-gerada nunca acabe na versão de amanhã do RockYou é gerá-la inteiramente no seu próprio dispositivo, sem transmitir nada para lugar nenhum.

V. Como o PassGenerate se encaixa nisso

O PassGenerate é construído exatamente sobre essa lógica: toda senha é gerada localmente no seu navegador, usando a Web Crypto API — nada é enviado, registrado ou armazenado em um servidor, então nada que você gerar aqui pode algum dia se tornar um ponto de dados em uma futura compilação de vazamento.

  • 100% no lado do cliente, zero envio para servidor. A geração aleatória, a pontuação de força e a montagem de frases-senha rodam todas no seu navegador via crypto.getRandomValues(). Nenhuma senha que você gerar jamais sai do seu dispositivo.
  • Sem contas, sem retenção de dados. Não há cadastro nem banco de dados, então não há nada para ser violado, para começar.
  • Código aberto e auditável. O código é público, então a afirmação de que "é local" não é algo que você precise aceitar apenas por fé.
  • Senhas aleatórias personalizadas ou frases-senha memoráveis. Ajuste o comprimento e os conjuntos de caracteres para senhas totalmente aleatórias, ou use o modo frase-senha (com separadores, capitalização e números) para algo mais fácil de digitar sem recorrer a um padrão previsível.
  • Geração e download em lote, e um indicador de força em tempo real para que você veja exatamente o quão longe uma senha está de "já estar em um dicionário vazado".

A ferramenta é gratuita, funciona em 18 idiomas, e o blog aborda temas relacionados como entropia de senhas, se os gerenciadores de senhas são seguros e por que os invasores adoram senhas criadas por humanos, caso você queira se aprofundar.

Principais conclusões

  • A violação da RockYou em 2009 (32 milhões de senhas em texto puro) criou o primeiro dicionário de senhas do mundo real em escala massiva e deu nome a toda compilação posterior.
  • RockYou2021 (8,4 bilhões de entradas) e RockYou2024 (~10 bilhões de senhas únicas) são agregações de anos de vazamentos separados, não invasões novas isoladas — mas cada senha nelas é real e ainda funciona onde quer que seja reutilizada.
  • A história das "16 bilhões de credenciais" de 2025 foi uma compilação descoberta pela Cybernews de registros de malware infostealer, não uma violação dos próprios sistemas do Google, da Apple ou do Facebook — as duas coisas podem ser verdadeiras ao mesmo tempo: nenhuma nova invasão corporativa, e ainda assim um risco massivo e real de credential stuffing.
  • A reutilização de senhas e as senhas previsíveis são o motivo pelo qual vazamentos de 15 anos atrás ainda causam roubo de contas hoje.
  • A solução é usar senhas únicas, aleatórias e geradas localmente para cada conta — nunca uma que já pudesse estar no dicionário de um invasor.

Conclusão

Dezessete anos após a violação original da RockYou, a lição não mudou, apenas a escala. Os invasores raramente precisam quebrar uma senha forte — eles só precisam que você tenha reutilizado uma fraca. Trocar uma senha depois do fato não desfaz uma década de reutilização em outras contas. A única abordagem que realmente fecha a porta para ataques no estilo RockYou é gerar uma senha única e com alta entropia para cada conta, localmente, para que ela nunca tenha chance de acabar na próxima compilação.

Por que você pode confiar no PassGenerate

  • As senhas são geradas localmente no seu navegador usando a Web Crypto API.
  • Nenhuma senha é transmitida para servidores.
  • Utiliza um gerador de números pseudoaleatórios criptograficamente seguro (CSPRNG).
  • Segue as melhores práticas de segurança modernas recomendadas pelo NIST e pela OWASP.

Referências

  • Cybernews – Pesquisa sobre a compilação de 2025 com 30 conjuntos de dados e 16 bilhões de credenciais
  • Malwarebytes – RockYou2024: quase 10 bilhões de senhas vazadas online
  • Have I Been Pwned – Conjunto de dados Pwned Passwords
  • NIST SP 800-63B – Diretrizes de Identidade Digital, Autenticação e Gerenciamento de Ciclo de Vida