CYBER WELFARE

Proteja a sua privacidade digital

Aplicações clonadas e falsificadas e as outras formas de uma aplicação falsa chegar ao telemóvel

Uma aplicação reconhece-se sobretudo por duas coisas: o nome e o ícone. São também as duas coisas mais fáceis de copiar, e é precisamente daí que partem as aplicações clonadas e falsificadas.

Estas cópias — aplicações construídas para parecerem as de um serviço conhecido, sem o serem — resultam por uma razão simples: não precisam de forçar nada, só precisam de ser escolhidas. O resto fazem-no a pressa e a confiança numa marca conhecida.

Este artigo explica como funcionam as imitações e os outros enganos que passam por uma instalação: dos nomes quase iguais às falsas atualizações, até às aplicações autênticas que mudam de natureza depois de uma atualização. É o complemento, do lado das ameaças, da recomendação sobre como verificar a autenticidade de uma aplicação antes de a instalar.

Uma precisão útil: aqui explica-se como funcionam os ataques do ponto de vista de quem os sofre, para os reconhecer e para te defenderes. Não são instruções operacionais.

Nota de variante: este texto está em português europeu. Onde se lê aplicação, no Brasil diz-se aplicativo; telemóvel é celular, ecrã é tela e definições são configurações.

Cenário de partida

Estás numa cidade que não conheces e tens de pagar o estacionamento. Abres a loja, procuras a aplicação do serviço municipal e tocas no primeiro resultado: o mesmo ícone, as mesmas cores, um nome quase idêntico com a palavra «Pay» a mais.

A aplicação pede-te para te registares e depois os dados do cartão, para «ativar a carteira». O estacionamento não fica pago, mas o débito chega. No dia seguinte, no extrato, aparecem mais duas compras que não fizeste.

A aplicação verdadeira existia, alguns resultados mais abaixo. A que instalaste tinha-se limitado a imitá-la bem o suficiente para ser escolhida em poucos segundos, com o parquímetro à frente.

Repara no que não aconteceu: ninguém forçou o telemóvel, nenhuma proteção foi desligada, nenhuma falha técnica foi explorada. Tudo o que a imitação precisou foi de um nome parecido, de um ícone igual e de alguns segundos de pressa. É esse o padrão que se repete, com variações, em todos os mecanismos que se seguem.

Porque é que a confiança num nome conhecido aumenta o risco

Todos os ataques que se seguem têm um ponto em comum: não precisam de ultrapassar as defesas do telemóvel, só precisam de te convencer a instalar.

O sistema operativo do telemóvel mantém as aplicações bem separadas umas das outras, mas não pode saber que aplicação querias de facto. Se és tu a iniciar a instalação e a dar as permissões — as autorizações que uma aplicação pede para usar a câmara, os contactos, as mensagens ou outras funções — do ponto de vista do sistema está tudo em ordem.

Por isso, quem constrói uma imitação aposta naquilo para que olhamos de facto — o nome, o ícone, as estrelas — e nos momentos em que olhamos menos: a pressa, uma mensagem urgente, um serviço em que confiamos.

1. Aplicações clonadas de marcas conhecidas

Em palavras simples. Uma aplicação que copia o aspeto de um serviço conhecido — um banco, uma transportadora, uma aplicação de pagamentos, uma rede social — para obter os dados que darias ao original.

Como funciona. A aplicação clonada reproduz o logótipo, as cores e os ecrãs do original. Às vezes consegue ficar algum tempo até nas lojas oficiais, antes de ser identificada e retirada; mais vezes vive em sites que imitam os oficiais. Depois de aberta, pede o que a aplicação verdadeira pediria: credenciais, dados do cartão, códigos de verificação.

Porque é que a confiança na marca a favorece. Um nome conhecido baixa a guarda. Quem tem à frente o ícone «de sempre» tende a não verificar quem o publicou.

Impactos possíveis. Roubo de credenciais e de dados de pagamento, débitos não autorizados, acesso às contas ligadas.

Sinais de suspeita. Programador que não corresponde ao serviço, publicação recente para uma marca que existe há anos, avaliações poucas ou todas parecidas, dados do cartão pedidos antes de qualquer serviço.

Como te proteges. Partir do site oficial do serviço e seguir a ligação dele para a loja, em vez de procurar o nome à mão. Perceber como as lojas verificam as aplicações ajuda a saber o que esses controlos garantem e o que não garantem.

2. Nomes quase iguais (typosquatting)

Em palavras simples. Uma aplicação, ou um programador, com um nome que difere do original numa letra, numa palavra a mais ou num símbolo.

Como funciona. O typosquatting — literalmente «ocupar o erro de digitação» — aproveita a forma como lemos: o olho reconhece a forma da palavra, não cada letra. Um «rn» em vez de um «m», um «l» em vez de um «i», um «Official», «Pro» ou «Plus» acrescentado no fim: na lista de resultados, as diferenças passam despercebidas. O mesmo vale para o nome do programador, o campo que diz quem está por trás da aplicação.

Porque é que a pressa o favorece. Uma aplicação procura-se quando faz falta, não raro de pé e com pouco tempo. É o momento em que menos se lê.

Impactos possíveis. Os mesmos da aplicação clonada, frequentemente durante mais tempo: um nome parecido com o original não levanta suspeitas a ninguém.

Sinais de suspeita. Palavras acrescentadas ao nome oficial, erros de ortografia ou letras invulgares, programador com um nome genérico ou parecido mas não idêntico.

Como te proteges. Ler o nome do programador letra a letra e compará-lo com o indicado no site oficial do serviço. Na dúvida, adiar: a aplicação verdadeira continuará lá.

3. Ligações de descarregamento enviadas por SMS ou em conversas

Em palavras simples. Uma mensagem convida-te a instalar uma aplicação a partir de uma ligação, com um pretexto credível: uma entrega, um reembolso, uma mensagem de voz para ouvir.

Como funciona. É uma forma de smishing, ou seja, de phishing por SMS: uma mensagem que imita um remetente de confiança para te levar a fazer alguma coisa. A ligação leva a uma página que lembra a de uma transportadora ou de uma entidade pública, e que propõe descarregar um ficheiro de instalação diretamente, fora da loja. Para avançar, o telemóvel avisa que se está a instalar a partir de «origens desconhecidas»: é uma proteção, que a página apresenta como um passo normal.

Porque é que contornar a loja o favorece. Uma aplicação instalada a partir de uma ligação não passa pelos controlos da loja oficial. O único filtro que resta é a tua decisão naquele momento.

Impactos possíveis. Aplicações que leem as SMS, incluindo os códigos de verificação; que mostram ecrãs falsos por cima dos das aplicações bancárias; que enviam a mesma mensagem aos teus contactos.

Sinais de suspeita. Uma ligação de instalação recebida por mensagem, seja qual for o remetente; o pedido para permitir a instalação de origens desconhecidas; a urgência («a entrega será cancelada»); uma encomenda que não esperavas.

Como te proteges. Um serviço fiável não pede para instalares uma aplicação a partir de uma ligação numa SMS. Se a mensagem parecer plausível, abre tu a loja ou o site oficial e procura lá. Mantém desativada a instalação de origens desconhecidas.

4. Falsas atualizações

Em palavras simples. Um aviso diz-te que o telemóvel, o browser ou uma aplicação têm de ser atualizados, mas a «atualização» é um programa nocivo.

Como funciona. O aviso aparece normalmente numa página web, às vezes a imitar o estilo das notificações do sistema: «o teu dispositivo está em risco», «versão desatualizada, instala agora». O botão descarrega uma aplicação ou um ficheiro que não tem nada a ver com o sistema operativo.

Porque é que o hábito de atualizar o favorece. Atualizar está certo, e sabemo-lo. Quem constrói uma falsa atualização aproveita precisamente este bom hábito.

Impactos possíveis. Instalação de software espião (spyware), isto é, programas que recolhem às escondidas dados e atividade, ou de software publicitário (adware), programas que enchem o telemóvel de publicidade.

Sinais de suspeita. Atualizações propostas por uma página web e não pelas definições; tom alarmado e contagens decrescentes; o pedido para descarregar um ficheiro.

Como te proteges. As atualizações verdadeiras chegam pelas definições do sistema ou pela loja, não por uma página web. Manter ativas as atualizações automáticas, como propõe a recomendação sobre manter o software atualizado, tira espaço a este engano: se o telemóvel se atualiza sozinho, um aviso externo não tem razão de existir.

5. Aplicações legítimas comprometidas na atualização

Em palavras simples. Uma aplicação autêntica, instalada há muito tempo e a partir da loja oficial, recebe uma atualização que lhe muda o comportamento.

Como funciona. Pode acontecer de várias maneiras. A conta do programador é invadida, e a atualização é publicada por outra pessoa. A aplicação é vendida a um novo dono com outros objetivos. Ou então um componente de terceiros usado pela aplicação — uma biblioteca, isto é, um bloco de código já pronto que muitos programadores incluem nos seus produtos — contém uma parte nociva. Fala-se então de ataque à cadeia de fornecimento: atinge-se um elo a montante para chegar a muitas pessoas.

Porque é que a confiança já dada o favorece. A aplicação já tem as permissões que lhe deste meses antes, e as atualizações chegam automaticamente. A mudança pode passar despercebida durante muito tempo.

Impactos possíveis. Recolha de dados através de permissões já concedidas, publicidade invasiva, subscrições ativadas às escondidas, consumo anómalo de bateria ou de dados móveis.

Sinais de suspeita. Novas permissões pedidas depois de uma atualização, uma mudança no nome do programador, publicidade que antes não existia, avaliações recentes que assinalam problemas repentinos.

Como te proteges. Aqui a verificação inicial não chega, porque a aplicação era autêntica. Ajudam dois hábitos: verificar as permissões das aplicações quando mudam, e eliminar as aplicações que já não usas, porque cada aplicação instalada é mais uma porta. As atualizações continuam a ser preciosas: corrigem muitos mais problemas do que os que criam. E a assinatura digital das aplicações garante, pelo menos, que uma atualização vem da mesma conta que publicou a versão original — o que torna a mudança de programador um sinal a levar a sério.

6. Falsas aplicações de segurança

Em palavras simples. Aplicações que prometem proteger, acelerar ou «limpar» o telemóvel, e que fazem o contrário.

Como funciona. Apresentam-se como antivírus, otimizadores de bateria, limpadores de memória ou VPN, ou seja, serviços que fazem passar a ligação por um servidor intermédio. É comum chegarem depois de um aviso alarmista mostrado numa página web, do género «foram encontrados vírus no teu telemóvel». Depois de instaladas, pedem permissões muito amplas, como os serviços de acessibilidade — funções pensadas para quem tem dificuldades, que permitem ler o ecrã e agir no lugar de quem usa o telemóvel — ou o papel de administrador do dispositivo, que torna a aplicação mais difícil de remover.

Porque é que a preocupação a favorece. Quem receia ter um problema concede muito a quem promete resolvê-lo.

Impactos possíveis. Controlo alargado do telemóvel, leitura do que aparece no ecrã, subscrições caras, dados cedidos a terceiros.

Sinais de suspeita. Avisos de vírus surgidos numa página web, análises que «encontram» sempre alguma coisa, pedidos de acessibilidade ou do papel de administrador sem uma razão clara.

Como te proteges. O sistema operativo já inclui uma proteção integrada que analisa as aplicações, descrita no artigo sobre proteção contra aplicações maliciosas. Se mesmo assim quiseres uma aplicação de segurança, chega a ela a partir do site oficial do fabricante, nunca a partir de um aviso numa página web.

7. Aplicações que mudam depois da instalação

Em palavras simples. Uma aplicação simples — uma lanterna, um leitor de documentos, um jogo — funciona de início como prometido e só mais tarde descarrega a parte nociva.

Como funciona. Este tipo de aplicação, a que por vezes se chama dropper (literalmente, «quem deixa cair»), pode passar os controlos das lojas porque, no momento da verificação, não contém nada de nocivo. Ao fim de alguns dias, ou depois de um certo número de utilizações, pede para descarregar um «componente adicional» ou um «pacote de conteúdos». Costuma vir sustentada por avaliações inflacionadas.

Porque é que as estrelas a favorecem. Entre aplicações parecidas, escolhe-se quase sempre olhando para a classificação e para o número de descarregamentos: os dois números mais fáceis de inflacionar.

Impactos possíveis. Os mesmos das aplicações clonadas e das falsas atualizações, com um atraso que torna difícil ligar o problema à aplicação que o causou.

Sinais de suspeita. Uma aplicação simples que pede permissões desnecessárias para a sua função; pedidos para descarregar conteúdos de fora da loja; avaliações entusiastas, curtas e concentradas no mesmo período.

Como te proteges. Perguntar se a função já existe no telemóvel (a lanterna e o leitor de documentos, normalmente, já lá estão); ler as avaliações recentes e as negativas, não só a média.

Quadro-resumo

AtaqueRisco principalSinais de suspeitaDefesas eficazes
Aplicações clonadas de marcas conhecidasDados entregues a uma imitaçãoProgramador diferente, publicação recentePartir do site oficial, confirmar o programador
TyposquattingNome quase igual confundido com o originalPalavras a mais, letras invulgares, programador genéricoLer nome e programador letra a letra
Ligações por SMS ou em conversasInstalação fora da lojaLigação de instalação na mensagem, urgência, origens desconhecidasNenhuma aplicação a partir de ligações, origens desconhecidas desativadas
Falsas atualizaçõesPrograma nocivo disfarçado de atualizaçãoAviso numa página web, tom alarmado, ficheiro a descarregarAtualizações só pelas definições, atualizações automáticas
Aplicações comprometidas na atualizaçãoAplicação autêntica que muda de comportamentoNovas permissões, publicidade repentina, avaliações recentes negativasRevisão das permissões, remoção das aplicações sem uso
Falsas aplicações de segurançaControlo alargado concedido por medoAnálises alarmistas, pedido de acessibilidade ou de administradorProteção integrada do sistema, permissões na medida certa
Aplicações que mudam depois da instalaçãoParte nociva descarregada mais tardePermissões desproporcionadas, avaliações inflacionadasAvaliações recentes e negativas

O que têm em comum as aplicações clonadas e falsificadas

Sete enganos diferentes, três hábitos que os atravessam quase todos:

  1. Partir da fonte — o site oficial do serviço ou as definições do telemóvel, não um resultado de pesquisa, uma mensagem ou uma página web.
  2. Verificar quem está por trás — o nome do programador, comparado com o do serviço, conta mais do que o ícone e as estrelas.
  3. Dar permissões na medida certa — uma aplicação que pede mais do que precisa está a dizer alguma coisa, mesmo que tenha vindo da loja.

Nenhum exige conhecimentos técnicos: só abrandar nos poucos segundos em que se decide o que instalar. E quando alguma coisa escapa, os sinais de uma aplicação falsa são o que permite dar por isso a tempo, antes de o impacto das aplicações falsas chegar aos dados, ao telemóvel e ao dinheiro.

Ligação ao Framework Cyber Welfare

Conhecer os mecanismos não serve para desconfiar de tudo: serve para perceber em que momento exato o engano precisa da tua colaboração, e recusá-la.

PilarContributo deste conteúdo
ConsciênciaPerceber que uma aplicação falsa não força o telemóvel: faz-se escolher, imitando aquilo em que confiamos
CompetênciasLer a página de uma aplicação — programador, data, permissões, avaliações — como um conjunto de indícios
Comportamento SeguroInstalar só a partir de uma fonte verificada, sobretudo quando há pressa

Níveis de maturidade digital.

  • FL1 – Básico. Escolhes uma aplicação pelo ícone e pelas estrelas, e aceitas as atualizações venham de onde vierem.
  • FL2 – Inicial. Reconheces as aplicações clonadas e as ligações recebidas por SMS, e partes do site oficial para as aplicações importantes.
  • FL3 – Autónomo. Distingues os sete mecanismos, incluindo as falsas atualizações e as aplicações que mudam depois de instaladas, e revês as permissões quando mudam.
  • FL4 – Hábil. Acompanhas as mudanças de programador e o comportamento das aplicações ao longo do tempo, e denuncias à loja as imitações que encontras.
  • FL5 – Especialista-Guia. Ajudas familiares, colegas ou organizações a reconhecer estes enganos antes de tocarem em «Instalar».

Nível de referência: FL3 – Autónomo, com elementos de FL2 – Inicial nas partes sobre aplicações clonadas e ligações recebidas por SMS.

Lista breve

  • ☐ As aplicações dos serviços importantes (banco, pagamentos, correio eletrónico, entregas) foram instaladas a partir da ligação no site oficial
  • ☐ Confirmo o nome do programador antes de cada instalação
  • ☐ Não instalo aplicações a partir de ligações recebidas por SMS, e-mail ou conversa
  • ☐ A instalação de origens desconhecidas está desativada
  • ☐ As atualizações automáticas estão ativas, e não aceito atualizações propostas por uma página web
  • ☐ Revejo as permissões depois de cada atualização que pede novas
  • ☐ Nenhuma aplicação tem acessibilidade ou papel de administrador sem uma razão clara
  • ☐ Removo periodicamente as aplicações que já não uso

Conclusão

As aplicações clonadas e falsificadas, tal como os outros enganos aqui descritos, não te visam a ti em particular. Confiam num gesto que todos fazemos, muitas vezes à pressa: tocar em «Instalar» na aplicação que parece a certa.

Por isso a defesa mais eficaz é um hábito, não uma ferramenta: partir sempre de uma fonte verificada, e olhar para quem está por trás antes de olhar para o ícone. Se uma aplicação suspeita já está no telemóvel, os passos estão em o que fazer depois de uma aplicação falsa, e as consequências de uma aplicação clonada mostram o que se evita agindo cedo. Para um quadro mais amplo, podes começar pela Autoavaliação de Resiliência Digital.

Pergunta para pensar. Se hoje tivesses de reinstalar a aplicação do teu banco num telemóvel novo, saberias por onde começar para teres a certeza de que é a verdadeira?

Recursos relacionados

Entradas curtas do glossário, para quem quer ficar num aspeto concreto:

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.