Publicidade
Economize: canal oficial do CT Ofertas no WhatsApp Entrar

Configurações mal feitas na nuvem de apps Android expõem 100 milhões de usuários

Por| Editado por Claudio Yuge | 20 de Maio de 2021 às 21h20

Link copiado!

Configurações mal feitas na nuvem de apps Android expõem 100 milhões de usuários
Configurações mal feitas na nuvem de apps Android expõem 100 milhões de usuários

Cada vez mais presentes em aplicativos, os serviços de nuvem trazem comodidades que vão de login facilitado até acesso rápido a bancos de dados remotos. No entanto, eles também trazem riscos de segurança — uma pesquisa da Check Point Research (CPR) mostra que 100 milhões de usuários ao redor do mundo tiveram seus dados expostos por aplicativos que usavam soluções de nuvem mal configuradas.

A partir da análise de 23 aplicativos presentes na Google Play Store, a CPR notou que diversos desenvolvedores usaram serviços de nuvem gerenciados por terceiros — como gerenciadores de notificações, armazenamento iCloud e bases de dados — de forma indevida. Na prática, isso resultou na exposição de informações, não somente dos criadores dos apps, mas também de todas as suas bases de usuários.

Continua após a publicidade

Entre as informações comprometidas estão endereços e mensagens de e-mail, conversas de chats, localização, senhas, fotos pessoais e outros dados sensíveis. Em seus testes, a empresa conseguiu conexão em tempo real com as bases de dados de 13 aplicativos, cujos downloads variavam entre 10 mil e 10 milhões — criminosos com o mesmo acesso poderiam ter realizado ataques envolvendo o roubo de identidades e fraudes, além de tentar usar as credenciais obtidas para invadir outros serviços.

Confira exemplos de apps vulneráveis e dos dados extraídos deles:

NomeDescriçãoInformações obtidasNº de downloads
Astro GuruApp de astrologia, horoscópo e leitura de mãosNome, dada de nascimento, gênero, localização, e-mail e detalhes de pagamento10 milhões
T’LevaApp de táxisRegistros de mensagens, nomes completos dos usuários, números de telefone e localizações de partida e destino de viagens50 mil
Logo MakerDesign gráfico grátis com templates de logotiposE-mail, senha, nome e ID de usuários10 milhões

O relatório também mostra que vários dos aplicativos incorporavam chaves para o reconhecimento da identidade dos desenvolvedores para enviar notificações push. Com isso, abriu-se a possibilidade de enviar mensagens com conteúdo malicioso em nome de seus criadores, incentivando usuários a realizar ações prejudiciais.

Continua após a publicidade

Além disso, muitos incorporavam chaves de armazenamento em nuvem cuja criptografia havia sido comprometida:

NomeDescriçãoInformações obtidasNº de downloads
Screen RecorderGrava telas de dispositivos e armazena os conteúdos na nuvemAcesso às gravações armazenadas+ de 10 milhões
iFaxEnviar fax pelo telefone e receber mensagens de fax gratuitamenteAcesso às transmissões armazenadas500 mil

Antes de divulgar publicamente a lista, a CPR entrou em contato tanto com o Google quanto com as desenvolvedoras dos aplicativos afetados. No entanto, o gerente de pesquisas Mobile Aviran Hazum afirma que a maioria deles ainda expõem os dados dos usuários, que correm o risco de tornarem-se vítimas de roubos de identidade, phishing e outros vetores de ataque.

“Esperamos que a nossa investigação incentive a comunidade de desenvolvedores e programadores a ser extremamente cuidadosa com a forma como usam e configuram este tipo de serviços”, adiciona Hazum. Entre as recomendações da Check Point Research aos consumidores está a instalação de softwares de proteção eficientes na detecção e bloqueio de diferentes ameaças. Já aos desenvolvedores, a empresa recomenda um exame minucioso de seus aplicativos em busca de vulnerabilidades, bem como uma maior atenção às melhores práticas no que diz respeito à integração de serviços de nuvem gerenciados por terceiros.