1Password, Keeper e outros gerenciadores de senhas apresentam falha de segurança no Android

Uma equipe de pesquisadores de segurança cibernética descobriu uma falha de segurança que ameaça usuários de gerenciadores de senhas no Android. Durante uma apresentação na conferência Black Hat Europe, especialistas da IIIT Hyderabad explicaram o que é e como funciona a nova vulnerabilidade chamada de “AutoSpill”.

Um trocadilho com o termo “autofill” (“preenchimento automático”, em tradução livre), o AutoSpill permite que aplicativos maliciosos tenham acesso aos dados pessoais dos usuários que utilizam gerenciadores de senhas. O problema está na interação dessas ferramentas com o WebView, um motor de navegação web pré-instalado no Android.

Ao fazer login em um aplicativo, é comum que o usuário se depare com opções de autenticação com o Google, Facebook e outras plataformas. Selecionar uma dessas opções faz com que o aplicativo invoque o WebView, que funciona como uma espécie de navegador “compacto” que exibe páginas da web sem precisar sair do aplicativo.

“Quando o gerenciador de senhas é chamado para preencher as credenciais automaticamente, o ideal é que ele preencha somente na página carregada do Google ou Facebook”, explica Ankit Gangwal, pesquisador da IIIT Hyderabad. “Mas descobrimos que o preenchimento automático poderia expor acidentalmente as credenciais ao aplicativo base”.

Isso significa que os dados pessoais armazenados no gerenciador de senhas podem ser visualizados pelo aplicativo em questão. Essa falha se torna um grande problema nos casos em que o aplicativo que chama o gerenciador de senhas é um malware.

“Mesmo sem phishing, qualquer aplicativo malicioso que peça para você fazer login por meio de outro site, como Google ou Facebook, pode acessar automaticamente suas informações confidenciais”, alerta Gangwal.

Os pesquisadores testaram o AutoSpill utilizando alguns dos gerenciadores de senhas mais populares do mercado, incluindo 1Password, LastPass e Keeper. Para a prova de conceito, foram utilizados diferentes aparelhos com versões distintas do Android. Alguns executavam versões antigas do sistema operacional. Confira:

Conforme descoberto pelos pesquisadores, a maioria dos aplicativos de gerenciamento de senhas estava vulnerável ao vazamento de credenciais, mesmo ao desativar a injeção de JavaScript. Quando esse mecanismo estava ativado, todos os gerenciadores de senhas analisados ficaram suscetíveis ao AutoSpill.


Privacidade: WhatsApp agora permite bloquear conversas com senha e impresso digital


Android
30 Nov


Relatrio aponta


Segurana
29 Nov

Gangwal alertou o Google e os desenvolvedores dos gerenciadores de senhas afetados sobre a falha. Representantes do 1Password e Keeper afirmam que as devidas correções já estão a caminho. Em nota enviada ao TechCrunch, o LastPass afirma ter uma mitigação em vigor que alerta o usuário quando um aplicativo tenta explorar a brecha.

Os pesquisadores agora dedicarão seus esforços para verificar se a vulnerabilidade também afeta os usuários do iOS.

Veja mais!

9
Hardware

8.2
Custo Benefcio



Samsung Galaxy S23

Comparar
Aviso de preo

Expandir


TOP 10! Celular mais buscado em novembro de 2023 no TudoCelular

1 semana atrsLista revela os 10 celulares mais buscados pelos usurios do TudoCelular.com no ms de novembro de 2023.


Galaxy S24: novo rumor desmente aumento de memria RAM na linha

1 semana atrsPrxima srie top de linha da marca sul-coreana pode ter avanos significativos nas telas e memria.


Samsung nega rumores sobre mudana de nome para os chips Exynos

1 semana atrsPossvel reformulao da marca busca melhorar a imagem dos chipsets proprietrios da empresa sul-coreana.


Alerta de Oferta: Samsung Galaxy S23 a partir de R$ 2.799

2 semanas atrsPromoo por tempo limitado pode ser a oportunidade de comprar o Samsung Galaxy S23 com um bom desconto

Mais Notcias

LEAVE A REPLY

Please enter your comment!
Please enter your name here

Esse site utiliza o Akismet para reduzir spam. Aprenda como seus dados de comentários são processados.

- Advertisement -spot_img

ÚLTIMAS NOTÍCIAS