99% dos Androids podem vazar dados
- 17 de maio de 2011|
- 19h28|
- Tweet este Post
Por Murilo Roncolato
Pesquisadores alemães da Universidade de Ulm descobriram que invasores podem obter dados de autenticação de 99% dos usuários do sistema operacional do Google, Android, e usar a conta roubada sem ser notado.
—-
• Siga o ‘Link’ no Twitter e no Facebook
Bastian Konings, Jens Nickels, e Florian Schaub partiram de outras descobertas de colegas que notaram que aplicativos já instalados nos aparelhos e apps compatíveis com Android enviavam informações não encriptadas (via conexão http, e não na segura, a contrário do https) para o Google, tornando-as vulneráveis, quando conectados a redes Wi-Fi abertas.
Aplicativos como Google Calendar, Picasa e Google Contacts, quando sincronizados, gravam informações no protocolo de autenticação ClientLogin, o que permite que o usuário volta a usar esses serviços por no máximo duas semanas sem ter de fornecer informações de login, como senha. Em dezembro do ano passado, em fórum chamado “Android Enthusiasts”, já se publicava a descoberta: todos os apps citados transmitiam as informações sem encriptação, ou seja, de forma não segura, tornando-o “aberto” para quem quiser ver.
Utilizando programas comuns com o Wireshark, que monitora tráfegos de rede, é possível saber tudo o que entra e sai do computador, incluindo esse tipo de arquivo não encriptado. Com as informações obtidas com o authToken (a “memória de autenticação”) o invasor poderia deletar ou editar contatos, ter acesso ao eventos gravados no Google Calendar e às fotos mantidas nas galerias do Picasa.
“Nós queríamos saber se é realmente possível fazer um ‘impersonation attack’ [quando o invasor usa a conta como se fosse o dono, sem ser notado] contra serviços do Google e começamos nossa análise”, escrevem os pesquisadores alemães. “A resposta curta é: sim, é possível, e é bastante fácil de fazê-lo”. Eles alertam ainda quea brecha não está só no Calendar, Picasa e Contacts, mas que todo e qualquer serviço do Google que faça uso do protocolo sem a encriptação.
![]() |
O Google fez uma atualização em função do problema, mas corrigiu apenas os apps Calendar e Contacts e disse estar “investigando” o aplicativo de galeria de fotos, Picasa. Mas a atualização só está disponível para celulares com Android 2.3.4 ou superior, ou seja, apenas 0,3% dos usuários.
No relatório, os pesquisadores dão sugestões do que donos de aparelhos Android podem fazer até que o problema seja resolvido definitivo pelo Google:
1) Atualizar o software para a versão 2.3.4 (isso se o seu aparelho/fabricante permitir);
2) Desligar a sincronização automática nas configurações do aparelho quando conectar-se a redes abertas Wi-Fi;
3) Não permitir que o aparelho grave na memória redes Wi-Fi abertas, para prevenir reconexões automáticas;
4) Evitar redes abertas quando estiver usando estes aplicativos.
Para ler o relatório dos pesquisadores, clique aqui.

Imagem do Wireshark mostrando os dados do ClientLogin solicitado para o Picasa. FOTO: Reprodução
Posts relacionados
Tópicos relacionados
-
17/05/2011 - 20:08 Enviado por: João Bosco Soares dos Santos
É PRECISO IR MAIS DEVAGAR, DIANTE DOS OUSADOS ARROUBOS INOVADORES; AQUI ESTÁ A PROVA DE QUE HÁ NECESSIDADE DE PARAR PARA ANALISAR E REFLETIR, ANTES DE SE DECIDIR.
denunciar abuso
Últimas
-
POR Agências
Facebook pode comprar Face.com
A empresa dona de tecnologia de reconhecimento facial se negou a comentar a existência de negociações Leia mais
-
POR Redação Link
TV da Apple já pode estar em produção
Site diz que Foxconn já teria recebido pedidos para produzir o dispositivo, que deve ficar pronto em dezembro[...] Leia mais
-
POR Redação Link
Jovem mora dois meses na sede da AOL
Gastando apenas US$ 30 por mês para economizar e criar empresa própria, ninguém percebeu a sua presença[...] Leia mais
-
POR Redação Link
Novo supervírus espião é descoberto
Depois do Stuxnet, surge o Flame, vírus muito mais poderoso de espionagem e roubo de dados Leia mais
Blogs do Link
-
Radar Tecnológico |
19h54
Smartphone do Facebook poderia espantar investidores
Produzir um smartphone pode ser um tiro no próprio pé, caso o Facebook realmente leve adiante essa ideia, na análise de He[...] Leia mais
-
David Pogue |
17h53
Um programa do governo que pode melhorar a economia
É interessante ver ações de governo pensando no futuro e no consumidor. No universo da tecnologia, isso acontece com frequ[...] Leia mais
-
Modo Arcade |
16h24
Quanto custavam os videogames na época em que foram lançados?
Lançado a menos de R$ 700, N64 custaria quase R$ 2 mil hoje Videogames no Brasil são caros. Quando chega um jogo ou um cons[...] Leia mais
-
Renato Cruz |
9h27
Microsoft quer cortar os fios
Empresa aposta no Windows 8 para se expandir no mercado de computação móvel, o que mais cresce Leia mais
-
Filipe Serrano |
20h00
A grande inovação tecnológica criada pelo Facebook
-
Alexandre Matias |
19h01
Um oásis de quietude dentro do oba-oba das redes sociais
-
Homem-Objeto |
19h00
Para diretor, surgirão híbridos de ultrabook e tablet
LOGIN Cassio Tietê, diretor de estratégia da Intel Brasil Por que o foco nos ultrabooks durante fórum da empresa em São P[...] Leia mais
-
Daniel Gonzales |
-2h08
Launch Center cria lista inteligente de atalhos no iPhone
A dica de hoje é para tornar o uso do seu iPhone/iPod Touch mais fácil e rápido: o app Launch Center. Não é grátis R[...] Leia mais
-
Rodrigo Martins |
0h17
Mark Zuckerberg se casa um dia após se tornar um dos mais ricos do mundo
Surpreendeu a todos no Facebook neste sábado. O criador do Facebook, Mark Zuckerberg, atualizou agora à noite seu status de[...] Leia mais
-
Tatiana de Mello Dias |
19h01
Os piratas no Brasil
Quase metade dos brasileiros que usam a internet consomem conteúdo ilegalmente, diz Ipea 41% dos brasileiros conectados à i[...] Leia mais

Deixe um comentário: