O que é, e o que costuma ser confundido com isso
Vazamento de credenciais é a exposição pública de pares de usuário e senha, chaves de API ou tokens que pertencem a uma organização, fora do controle dela.
Não é invasão. A empresa não foi comprometida quando a credencial vazou. Ela fica comprometida quando alguém usa a credencial, e entre um evento e outro costuma haver meses de silêncio.
De onde elas saem
Quase nunca de dentro.
A origem mais comum é o vazamento de um serviço de terceiro onde o funcionário usou o e-mail corporativo. O serviço foi comprometido, o dump circulou, e o par de credenciais está lá com o domínio da empresa no meio. A empresa não teve incidente algum e ainda assim tem credencial exposta.
A segunda origem é malware do tipo infostealer instalado na máquina pessoal de alguém que também acessa sistema corporativo. Ele coleta o que estiver salvo no navegador e envia. O que sai dali não é senha antiga: é senha em uso, com a sessão junto.
A terceira é código. Chave de API comitada num repositório, arquivo de configuração publicado por engano, token dentro de um pacote que foi ao ar.
Por que ela não dispara alerta
Esse é o ponto que faz o assunto ser subestimado.
Um acesso feito com credencial válida é, para todos os controles, um acesso legítimo. Não há exploração de falha, não há payload, não há assinatura para reconhecer. O SIEM registra um login bem-sucedido, que é o evento mais comum do dia.
Detecção comportamental ajuda quando o padrão destoa muito, e não ajuda quando o adversário entra em horário comercial pela mesma região. É por isso que credencial vazada é o caminho mais barato disponível para quem quer entrar: ele não precisa quebrar nada.
Por que reutilização multiplica o problema
A mesma senha usada em três lugares transforma um vazamento em três acessos.
O agravante corporativo é que a superfície de autenticação de uma empresa é maior do que ela mapeia. VPN, webmail, painel de administração de um sistema herdado, ambiente de homologação com o mesmo diretório. Basta que um deles aceite a credencial.
O que fazer com um achado
Rotacionar a credencial é o primeiro movimento e não é o suficiente, porque a sessão pode já estar ativa. Encerrar sessões vale junto.
O movimento que muda o padrão é reduzir a superfície de autenticação. Cada painel exposto sem necessidade é uma porta a mais que aceita a mesma chave, e a maioria deles não precisava estar acessível pela internet aberta.
Monitorar de forma contínua importa porque a validade da credencial é a variável. Uma senha vazada em 2021 e já trocada é registro histórico. Uma vazada ontem e ainda válida é um incidente que ainda não aconteceu. O monitor de credenciais da CSURFACE cruza a exposição pública com os domínios da organização para separar as duas.