Notebookcheck Logo

Códigos de backup: o Instagram quer uma captura de tela, a Microsoft proíbe isso

Uma chave inserida na fechadura de uma gaveta de madeira fechada
ⓘ Jakub Zerdzicki / Pexels
A Microsoft, a Apple e os fornecedores de gerenciadores de senhas recomendam o uso de papel e uma gaveta trancada, em vez de um arquivo no computador.
Ao ativar a autenticação de dois fatores, o senhor recebe 10 códigos de backup e instruções para mantê-los em segurança. Quase ninguém especifica onde. A Microsoft recomenda não armazená-los no dispositivo com o qual o senhor faz login, o Instagram sugere uma captura de tela, e a própria página de ajuda do Google indica o nome do arquivo no qual os códigos são salvos. O malware infostealer procura exatamente por isso.

A autenticação de dois fatores está ativada, a configuração está concluída e uma lista de 10 códigos é exibida. Uma linha ao lado indica que você deve mantê-los em segurança. Você fica então com 10 sequências de oito dígitos e sem saber o que “em segurança” significa neste contexto.

Os grandes provedores respondem a essa pergunta de maneiras tão diferentes que dois deles se contradizem abertamente. A Microsoft afirma, a respeito de seu código de recuperação: “Por motivos de segurança, não armazene o código em um dispositivo usado para fazer login na sua conta.” O Instagram adota uma linha de pensamento oposta. Suas páginas de ajuda dizem: “Você deve copiar os códigos para a área de transferência, fazer uma captura de tela deles ou salvá-los de alguma outra forma para que estejam disponíveis quando você fizer login no Instagram.” A mesma pessoa, o mesmo celular, instruções opostas.

Oito provedores, cinco respostas

O Google emite 10 códigos e oferece tanto a opção de impressão quanto de download. Sua página de ajuda recomenda guardar uma cópia impressa “em algum lugar seguro, como onde você guarda seu passaporte ou outros documentos importantes”. Duas seções adiante, a mesma página se contradiz. Sob o título referente a um código de backup perdido, diz: “Procure no seu computador por: Backup-codes-username.txt com o seu nome de usuário.” O Google presume que o arquivo está no computador e fornece também o esquema de nomenclatura.

A Apple também descarta certos locais, embora por um motivo diferente. A chave de recuperação de 28 caracteres não deve ser armazenada no aplicativo Senhas, no iCloud Fotos, no Notas ou no iCloud Drive. A preocupação da Apple é o acesso, e não o roubo, pois qualquer pessoa que tenha sido bloqueada da conta não poderá mais abrir esses aplicativos.

O GitHub é o único que recomenda explicitamente um gerenciador de senhas e coloca um botão de download bem ao lado dessa recomendação. O Dropbox exige que você marque a opção “Armazenei meus códigos de recuperação em um local seguro”, sem nunca explicar qual local se qualifica. O Facebook lista apenas imprimir e anotar. As páginas de ajuda da Amazon não mencionam os códigos de backup de forma alguma.

Apenas a Microsoft e a Apple indicam explicitamente quais locais estão fora dos limites. O Instagram sugere a área de transferência ou uma captura de tela.

É aqui que o malware age

O Departamento de Saúde e Serviços Humanos dos EUA publicou uma análise citável sobre o malware Vidar em 2024. O relatório descreve como o programa coleta os arquivos baixados mais recentemente da pasta “Downloads” e, além disso, procura por nomes de arquivos que contenham determinadas palavras. Ele lista “Senhas”, “Informações”, “Outlook”, “Captura de tela”, “Cookie” e “Lista”.

Um ano depois, a empresa de segurança Trellix divulgou a configuração descriptografada do infostealer Lumma, ou seja, a lista de instruções de seu servidor de comando. Ele vasculha todo o perfil do usuário em três níveis de profundidade em busca de arquivos cujos nomes contenham sequências como “pass” ou “words”. A área de trabalho é vasculhada em dois níveis de profundidade, em busca de todos os arquivos de texto. A pasta onde o Lumma armazena seus dados roubados é chamada de “ImportantFiles”.

Cada uma dessas recomendações de armazenamento, portanto, se enquadra em um padrão de busca documentado. A captura de tela sugerida pelo Instagram chega ao dispositivo como um arquivo de imagem com “Screenshot” no nome. O arquivo do Google é chamado Backup-codes-username.txt e corresponde duas vezes: pela extensão e pela palavra no nome. As mesmas configurações também têm como alvo aplicativos autenticadores; portanto, o próprio segundo fator está na lista. Um cookie de sessão roubado já demonstrou o quão pouco a autenticação de dois fatores ajuda uma vez que o invasor tenha passado pelo login, conforme abordamos em um artigo separado sobre contas sequestradas. O que está documentado aqui é o padrão de busca dos invasores. Ninguém contabilizou com que frequência os códigos de backup aparecem nessas coleções.

Pasta de downloads, área de trabalho e nomes de arquivos: o Vidar e o Lumma pesquisam nos mesmos locais onde um código de backup costuma ser armazenado.

E se você nunca os salvou

O caso contrário é pior do que a maioria das pessoas imagina. A página de ajuda da Microsoft para o formulário de recuperação de conta repete uma frase duas vezes: “Se você ativou a verificação em duas etapas e não consegue acessar nenhum dos métodos alternativos para obter uma verificação, não podemos ajudá-lo, lamentamos.” A equipe de suporte pode não enviar links para redefinir senha e pode não alterar os detalhes da conta. Quem tentar mesmo assim pode enviar o formulário duas vezes por dia e receberá uma resposta em até 24 horas, o que lhe dará uma resposta, mas não acesso.

O Google não estabelece nenhum prazo fixo. A recuperação pode levar horas ou vários dias, e uma configuração ativa de autenticação de dois fatores prolonga a espera em vez de encurtá-la. Isso é deliberado, não se trata de um acúmulo de solicitações, pois o atraso dá ao verdadeiro proprietário a chance de rejeitar a solicitação de outra pessoa. O artigo de ajuda termina com um link intitulado “Criar uma conta do Google substituta”.

A Apple informa que o processo pode levar vários dias ou mais e não divulga mais um prazo específico. Quando questionada sobre um atalho, a empresa responde com um “não” categórico. Uma condição surpreende as pessoas: se a conta ainda estiver em uso em qualquer dispositivo durante o período de espera, a Apple cancela o processo automaticamente. Um iPad esquecido em uma prateleira reinicia o prazo do zero. Nosso guia sobre perda de celular aborda outras medidas que podem ajudar nessa situação.

O Bitwarden e o 1Password recomendam que você guarde um papel em local seguro para seus próprios códigos de emergência.

Onde eles se encaixam

A agência federal de segurança cibernética da Alemanha, a BSI, é excepcionalmente direta quanto a essa questão. Em sua avaliação dos métodos comuns de autenticação de dois fatores, ela considera os mecanismos de recuperação fundamentalmente críticos sempre que um procedimento de fator único substitui a autenticação de dois fatores. Um código de backup é exatamente isso, pois anula o segundo fator que o senhor acabou de configurar.

A BSI não indica nenhum local de armazenamento. Essa recomendação vem, justamente, dos fornecedores de gerenciadores de senhas, e para seus próprios códigos de emergência. O Bitwarden orienta que o código seja mantido fora do cofre, pois a empresa não pode devolvê-lo. Recomenda-se uma cópia impressa em local seguro. O 1Password dá a mesma orientação em seu Kit de Emergência: uma cópia impressa para um cofre ou para o local onde o passaporte e a certidão de nascimento são guardados. A orientação acaba se repetindo. O GitHub envia códigos de backup para o gerenciador de senhas, e o gerenciador de senhas reenvia seu próprio código de emergência para o papel.

Na prática, isso significa três coisas. Imprima os códigos ou copie-os à mão e arquive-os junto com os documentos que você já mantém. Exclua o arquivo baixado em seguida e esvazie a lixeira, pois um arquivo excluído na pasta “Downloads” ainda não é um arquivo excluído. Configure uma segunda via de acesso a todas as contas importantes, seja por meio de um endereço alternativo, um segundo dispositivo ou, no caso da Apple, um contato de recuperação. Qualquer pessoa que possua apenas os códigos terá exatamente uma chance. Vale a pena fazer o mesmo procedimento em suas contas para os dispositivos que ainda estejam conectados a elas.

Google LogoAdd as a preferred source on Google
Mail Logo
> Análises e revisões de portáteis e celulares > Notícias > Arquivo de notícias 2026 09 > Códigos de backup: o Instagram quer uma captura de tela, a Microsoft proíbe isso
Steffen Zahn, 2026-09- 8 (Update: 2026-09- 8)