Os utilizadores de smartphones Android têm um novo problema para se preocuparem. Um bug recém-descoberto provou que qualquer link que vê na notificação pode não ser o que está realmente a ser cândido. As consequências potencialmente perigosas são evidentes e devem preocupar todos.
Numa publicação clara e detalhada, o investigador de segurança Gabriele Digregorio explica uma vez que o botão "Transfixar link" do Android pode ser manipulado para direcionar os utilizadores para um site completamente dissemelhante do apresentado. O truque envolve a inserção de caracteres Unicode ocultos numa mensagem, o que pode enganar o Android. Isso pode fazer com que o texto seja lido de forma dissemelhante ao determinar qual a segmento do texto da notificação que é o link.
Por exemplo, o sistema pode mostrar um link para a Amazon.com, mas quando se toca em "Transfixar link", leva subtilmente para zon.com. Foi exatamente o que aconteceu num teste, onde foi utilizado um caractere invisível para dividir a termo em duas. O Android exibiu o endereço completo na notificação uma vez que se fosse legítimo, mas unicamente tratou a segunda segmento (zon.com) uma vez que o link real. Digregorio demonstra oriente exemplo no vídeo do YouTube.
É fácil perceber uma vez que isto poderia ser utilizado para induzir as pessoas a visitar sites de phishing ou até mesmo para desencadear ações dentro de aplicações através de links profundos. Um exemplo no relatório da Digregorio mostra um link do WhatsApp que abre um chat com uma mensagem predefinida.
Levante é um recurso legítimo do WhatsApp, mas é potencialmente aventuroso se for utilizado de forma enganadora. Em teoria, as aplicações deveriam sempre solicitar confirmação antes de realizar qualquer ação desencadeada por um link. No entanto, alguns não o fazem, o que significa que clicar no link falso pode iniciar alguma coisa instantaneamente.
A Google foi notificada sobre o bug em março, mas ainda não o corrigiu. Em correspondência com o investigador, a Google avaliou o problema uma vez que de seriedade moderada, o que parece valer que será revisto numa futura atualização, mas não justifica um patch de segurança separado e subitâneo. À hora da publicação do blogue, na quarta-feira, o problema ainda afetava os telemóveis com Android 14, 15 e 16, incluindo o Pixel 9 Pro.
O iPhone comporta-se de forma dissemelhante, destacando os links suspeitos com mais nitidez, mas truques semelhantes são tecnicamente possíveis. Até que uma solução seja implementada, a opção mais segura é evitar clicar nesses links gerados pelas notificações. Se alguma coisa parecer importante, abra a emprego diretamente e verifique os links antes de aquiescer aos mesmos.
Deixe um comentário
Salvar meus dados neste navegador para a próxima vez que eu comentar.