{"id":9807,"date":"2017-10-30T17:45:27","date_gmt":"2017-10-30T20:45:27","guid":{"rendered":"https:\/\/www.kaspersky.com.br\/blog\/?p=9807"},"modified":"2017-10-30T17:46:33","modified_gmt":"2017-10-30T20:46:33","slug":"dating-apps-threats","status":"publish","type":"post","link":"https:\/\/www.kaspersky.com.br\/blog\/dating-apps-threats\/9807\/","title":{"rendered":"Apps de namoro s\u00e3o seguros?"},"content":{"rendered":"<p>Procurar por sua alma g\u00eamea online \u2013 seja um relacionamento duradouro ou para um caso de uma noite \u2013 \u00e9 algo comum. Aplicativos de namoro s\u00e3o parte do nosso cotidiano. A fim de encontrar o parceiro ideal, usu\u00e1rios est\u00e3o <a href=\"https:\/\/www.kaspersky.com\/blog\/online-dating-report\/?_ga=2.232545500.257563195.1508426640-1365174779.1500043331\" target=\"_blank\" rel=\"noopener nofollow\">dispostos a revelar<\/a> seus nomes, empregos, local de trabalho, onde gostam de se divertir e muito mais. Essas plataformas tendem a proteger informa\u00e7\u00f5es de natureza delicada, como no caso de um nude.\u00a0Mas com que cuidado esses apps protegem seus dados? Decidimos investigar.<br>\n<img decoding=\"async\" class=\"aligncenter size-large wp-image-9808\" src=\"https:\/\/media.kasperskydaily.com\/wp-content\/uploads\/sites\/94\/2017\/10\/30172307\/vulnerable-dating-apps-featured-1024x672.jpg\" alt=\"\" width=\"1024\" height=\"672\">Nossos especialistas <a href=\"https:\/\/securelist.com\/dangerous-liaisons\/82803\/\" target=\"_blank\" rel=\"noopener\">estudaram os aplicativos mobile de namoro mais famosos<\/a> (Tinder, Bumble, OkCupid, Badoo, Mamba, Zoosk, Happn, WeChat, Paktor), e identificaram as maiores amea\u00e7as. Informamos aos desenvolvedores sobre as vulnerabilidades, e na ocasi\u00e3o da publica\u00e7\u00e3o deste artigo, algumas foram corrigidas, embora outros tenham se comprometido a resolv\u00ea-las em futuro pr\u00f3ximo. Entretanto, nem todos prometeram corrigir todas.<\/p>\n<h3><strong>Ame\u00e7as 1. Quem \u00e9 voc\u00ea?<\/strong><\/h3>\n<p>Nossos pesquisadores descobriram que quatro dos nove aplicativos investigados permitem que criminosos descubram quem est\u00e1 por tr\u00e1s de um apelido, com base em dados fornecidos pelos pr\u00f3prios usu\u00e1rios. Por exemplo, Tinder, Happn e Bumble possibilitam que qualquer um visualize o local de trabalho e estudo de um usu\u00e1rio. Por meio dessa informa\u00e7\u00e3o, \u00e9 poss\u00edvel encontrar suas contas nas m\u00eddias sociais e descobrir os nomes reais. O Happn, em particular, utiliza os dados do Facebook. Com pouco esfor\u00e7o, qualquer um pode descobrir nomes e sobrenomes de um usu\u00e1rio e outras informa\u00e7\u00f5es do perfil.<\/p>\n<p>Se algu\u00e9m intercepta tr\u00e1fego de um dispositivo com o Paktor instalado, esses podem ser pegos de surpresa ao descobrir que permitem a qualquer um a visualiza\u00e7\u00e3o de seu endere\u00e7o de e-mail ou outros usos de aplicativos.<\/p>\n<p>No fim, \u00e9 poss\u00edvel identificar usu\u00e1rios do Happn e Paktorem em outras m\u00eddias 100% das vezes, com taxas de sucesso de 60% para o Tinder e 50% no Bumble.<\/p>\n<h2><strong>Amea\u00e7a 2. Onde voc\u00ea est\u00e1? <\/strong><\/h2>\n<p>Se algu\u00e9m quer saber onde voc\u00ea anda, seis dos nove aplicativos o ajudar\u00e3o. Apenas o OkCupid, Bumble e Badoo mant\u00eam a localiza\u00e7\u00e3o do usu\u00e1rio escondida. Todos os outros aplicativos indicam a dist\u00e2ncia entre voc\u00ea e a pessoa na qual voc\u00ea tem interesse. Ao se mover e registrar as oscila\u00e7\u00f5es nas dist\u00e2ncias, \u00e9 f\u00e1cil determinar a localiza\u00e7\u00e3o de algu\u00e9m.<\/p>\n<p>O Happn n\u00e3o apenas mostra a dist\u00e2ncia como tamb\u00e9m o n\u00famero de vezes que seus caminhos se cruzaram, tornando ainda mais f\u00e1cil encontrar algu\u00e9m. Essa \u00e9 na verdade a principal fun\u00e7\u00e3o do aplicativo.<\/p>\n<blockquote class=\"wp-embedded-content\" data-secret=\"tpFHA3yTaN\"><p><a href=\"https:\/\/www.kaspersky.com.br\/blog\/online-dating-lies\/9797\/\" target=\"_blank\" rel=\"noopener\">As mentiras nos sites de relacionamento<\/a><\/p><\/blockquote>\n<p><iframe class=\"wp-embedded-content\" sandbox=\"allow-scripts\" security=\"restricted\" style=\"position: absolute; clip: rect(1px, 1px, 1px, 1px);\" title=\"\u201cAs mentiras nos sites de relacionamento\u201d \u2014 Daily - Portuguese - Brasil - www.kaspersky.com.br\/blog\" src=\"https:\/\/www.kaspersky.com.br\/blog\/online-dating-lies\/9797\/embed\/#?secret=dX88JzCIL6#?secret=tpFHA3yTaN\" data-secret=\"tpFHA3yTaN\" width=\"500\" height=\"282\" frameborder=\"0\" marginwidth=\"0\" marginheight=\"0\" scrolling=\"no\"><\/iframe><\/p>\n<h3><strong>Amea\u00e7a 3. Transfer\u00eancia desprotegida de dados<\/strong><\/h3>\n<p>A maioria dos aplicativos transfere para servidores de dados por meio de canais criptografados SSL, mas h\u00e1 exce\u00e7\u00f5es.<\/p>\n<p>Como nossos pesquisadores descobriram, um dos apps menos seguros nesse quesito foi o Mamba. O m\u00f3dulo anal\u00edtico usado na vers\u00e3o Android n\u00e3o criptografa dados sobre o dispositivo (modelo, n\u00famero de s\u00e9rie, entre outros), e a vers\u00e3o iOS conecta-se a servidores por meio de transfer\u00eancias HTTP completamente desprotegidas, incluindo mensagens. Esses dados n\u00e3o est\u00e3o apenas vis\u00edveis, mas tamb\u00e9m suscet\u00edveis a modifica\u00e7\u00e3o. Por exemplo, \u00e9 poss\u00edvel a terceiros transformar um \u201cOl\u00e1, como vai?\u201d em um pedido de dinheiro.<\/p>\n<p>O Mamba n\u00e3o \u00e9 o \u00fanico aplicativo que permite que voc\u00ea gerencie a conta de algu\u00e9m por meio de conex\u00f5es inseguras. O Zoosk permite o mesmo. Entretanto, nossos pesquisadores foram capazes de interceptar dados desse apenas no que tange upload de v\u00eddeos e fotos \u2013 e os desenvolvedores consertaram a situa\u00e7\u00e3o prontamente mediante nossa notifica\u00e7\u00e3o.<\/p>\n<p>Tinder, Paktor, Bumble para Android, e Badoo para o iOS tamb\u00e9m transferem fotos por HTTP, permitindo ao cibercriminoso encontrar por quais perfis suas v\u00edtimas em potencial est\u00e3o navegando.<\/p>\n<p>Nas vers\u00f5es Android do Paktor, Baddo e Zoosk, outros detalhes \u2013 como dados de GPS e informa\u00e7\u00f5es do dispositivo \u2013 podem acabar em m\u00e3os erradas.<\/p>\n<h3><strong>Amea\u00e7a 4. Ataques Man-in-the-middle (MITM)<\/strong><\/h3>\n<p>Quase todos os servidores de aplicativos e namoro online usam protocolo HTTPS. Isso significa que, por meio da certifica\u00e7\u00e3o da autenticidade, algu\u00e9m pode se proteger contra-ataques <a href=\"https:\/\/securelist.com\/threats\/man-in-the-middle-attack-glossary\/\" target=\"_blank\" rel=\"noopener\">MITM<\/a>, nos quais o tr\u00e1fego da v\u00edtima passa por um servidor clandestino a caminho do verdadeiro. Os pesquisadores instalaram certificados falsos para descobrir se esses aplicativos checariam sua autenticidade; se n\u00e3o, estariam facilitando a espionagem da atividade de seus usu\u00e1rios.<\/p>\n<p>No fim, a maioria dos pesquisados (cinco de nove) s\u00e3o vulner\u00e1veis a ataques desse tipo por n\u00e3o realizarem tal verifica\u00e7\u00e3o. Quase todos os aplicativos realizam autoriza\u00e7\u00f5es por meio do Facebook, de modo que a falta de certificados de verifica\u00e7\u00e3o pode levar ao roubo da chave de acesso tempor\u00e1ria do token. Esses s\u00e3o v\u00e1lidos por 2-3 semanas, ao longo das quais o criminoso poderia acessar a conta de m\u00eddia social da v\u00edtima, al\u00e9m do acesso aos seus perfis em apps de namoro.<\/p>\n<h3><strong>Amea\u00e7a 5. Direitos de superusu\u00e1rio <\/strong><\/h3>\n<p>Independentemente do tipo de dado armazenado no dispositivo pelo aplicativo, esses podem ser acessados com direitos de superusu\u00e1rio. Isso diz respeito apenas ao Android; malwares que alcancem esse n\u00edvel de autoriza\u00e7\u00e3o no iOS s\u00e3o raros.<\/p>\n<p>O resultado da an\u00e1lise n\u00e3o \u00e9 animador: oito de nove aplicativos para Android est\u00e3o no ponto de fornecer informa\u00e7\u00e3o demais para cibercriminosos com acesso desse tipo. Portanto, os pesquisadores foram capazes de obter tokens de autoriza\u00e7\u00e3o para m\u00eddias sociais de quase todos os aplicativos. As credenciais estavam criptografadas, mas com senhas extra\u00edveis do pr\u00f3prio aplicativo.<\/p>\n<p>Tinder, Bumble, OkCupid, Badoo, Happ e Paktor armazenam hist\u00f3rico de mensagem e fotos de usu\u00e1rios com os tokens. Ent\u00e3o, o detentor de privil\u00e9gios de superusu\u00e1rio pode facilmente acessar informa\u00e7\u00e3o confidencial.<\/p>\n<h3><strong>Conclus\u00e3o<\/strong><\/h3>\n<p>O estudo mostra que muitos aplicativos de namoro n\u00e3o lidam com os dados sens\u00edveis de seus usu\u00e1rios com cuidado suficiente. Isso n\u00e3o \u00e9 raz\u00e3o para n\u00e3o utilizar esses servi\u00e7os \u2013 voc\u00ea simplesmente precisa entender o problema e minimizar os riscos.<\/p>\n<p><strong>O que fazer:<\/strong><\/p>\n<ul>\n<li>Use <a href=\"https:\/\/www.kaspersky.com.br\/blog\/choose-your-vpn\/9122\/\" target=\"_blank\" rel=\"noopener\">VPN<\/a>;<\/li>\n<li>Instale uma <a href=\"https:\/\/kas.pr\/kis17kdbr\" target=\"_blank\" rel=\"noopener\">solu\u00e7\u00e3o de seguran\u00e7a<\/a> em todos os seus dispositivos.<\/li>\n<li>Compartilhe informa\u00e7\u00f5es com estranhos apenas se necess\u00e1rio.<\/li>\n<\/ul>\n<p><strong>O que n\u00e3o fazer:<\/strong><\/p>\n<ul>\n<li>Adicionar sua conta de m\u00eddia social ao seu perfil p\u00fablico em aplicativos de namoro; fornecer seu nome real, sobrenome, local de trabalho;<\/li>\n<li>Revelar seu endere\u00e7o de e-mail, seja pessoal ou de trabalho;<\/li>\n<li>Usar sites de namoro em redes WiFi desprotegidas.<\/li>\n<\/ul>\n","protected":false},"excerpt":{"rendered":"<p>Costumamos confiar em aplicativos de namoro os nossos segredos mais \u00edntimos. O quanto eles s\u00e3o cuidadosos com nossas informa\u00e7\u00f5es?<\/p>\n","protected":false},"author":2458,"featured_media":0,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[1028,45],"tags":[624,1326,1090,53],"class_list":{"0":"post-9807","1":"post","2":"type-post","3":"status-publish","4":"format-standard","6":"category-privacy","7":"category-special-projects","8":"tag-apps","9":"tag-namoro","10":"tag-namoro-online","11":"tag-privacidade"},"hreflang":[{"hreflang":"pt-br","url":"https:\/\/www.kaspersky.com.br\/blog\/dating-apps-threats\/9807\/"},{"hreflang":"en-in","url":"https:\/\/www.kaspersky.co.in\/blog\/dating-apps-threats\/11680\/"},{"hreflang":"en-ae","url":"https:\/\/me-en.kaspersky.com\/blog\/dating-apps-threats\/9732\/"},{"hreflang":"en-us","url":"https:\/\/usa.kaspersky.com\/blog\/dating-apps-threats\/13088\/"},{"hreflang":"en-gb","url":"https:\/\/www.kaspersky.co.uk\/blog\/dating-apps-threats\/12008\/"},{"hreflang":"es-mx","url":"https:\/\/latam.kaspersky.com\/blog\/dating-apps-threats\/11644\/"},{"hreflang":"es","url":"https:\/\/www.kaspersky.es\/blog\/dating-apps-threats\/14676\/"},{"hreflang":"it","url":"https:\/\/www.kaspersky.it\/blog\/dating-apps-threats\/14403\/"},{"hreflang":"ru","url":"https:\/\/www.kaspersky.ru\/blog\/dating-apps-threats\/19060\/"},{"hreflang":"tr","url":"https:\/\/www.kaspersky.com.tr\/blog\/dating-apps-threats\/4350\/"},{"hreflang":"x-default","url":"https:\/\/www.kaspersky.com\/blog\/dating-apps-threats\/19905\/"},{"hreflang":"fr","url":"https:\/\/www.kaspersky.fr\/blog\/dating-apps-threats\/9711\/"},{"hreflang":"pl","url":"https:\/\/plblog.kaspersky.com\/dating-apps-threats\/8429\/"},{"hreflang":"de","url":"https:\/\/www.kaspersky.de\/blog\/dating-apps-threats\/15111\/"},{"hreflang":"ja","url":"https:\/\/blog.kaspersky.co.jp\/dating-apps-threats\/18545\/"},{"hreflang":"en-au","url":"https:\/\/www.kaspersky.com.au\/blog\/dating-apps-threats\/18971\/"},{"hreflang":"en-za","url":"https:\/\/www.kaspersky.co.za\/blog\/dating-apps-threats\/18959\/"}],"acf":[],"banners":"","maintag":{"url":"https:\/\/www.kaspersky.com.br\/blog\/tag\/privacidade\/","name":"privacidade"},"_links":{"self":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/9807","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/users\/2458"}],"replies":[{"embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/comments?post=9807"}],"version-history":[{"count":1,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/9807\/revisions"}],"predecessor-version":[{"id":9809,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/posts\/9807\/revisions\/9809"}],"wp:attachment":[{"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/media?parent=9807"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/categories?post=9807"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.kaspersky.com.br\/blog\/wp-json\/wp\/v2\/tags?post=9807"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}