CYBER WELFARE

Proteja a sua privacidade digital

Riscos das aplicações instaladas às escondidas: o que fica realmente exposto

O Miguel procura a aplicação do estacionamento. Ao percorrer a lista completa das aplicações, para numa linha que não lhe diz nada: «Serviço do sistema», com um ícone cinzento em forma de roda dentada. Não se lembra de a ter instalado. A primeira explicação é a mais razoável: «Deve ser coisa do telemóvel.» Muitas vezes é mesmo. Mas os riscos das aplicações instaladas às escondidas começam quase sempre num momento destes: uma linha na lista que ninguém sabe explicar e a que ninguém dá importância.

Outras vezes, porém, a aplicação chegou por outro caminho: descarregada por outra aplicação, instalada por alguém que teve o telemóvel na mão, ou disfarçada de aplicação legítima. E aí a pergunta «de onde veio?» dá lugar a uma mais útil: se não fui eu que a escolhi, o que é que ela está autorizada a fazer?

Este artigo responde a partir dos três aspetos pelos quais se mede a segurança de qualquer informação: que continue reservada, que continue correta, que continue disponível. São a tradução prática de três palavras técnicas — confidencialidade, integridade, disponibilidade — e ajudam a ver que o problema não se resume a «mais um ícone».

Parte da recomendação de remover aplicações desconhecidas do telemóvel, assente numa verificação periódica. Não falamos aqui das aplicações que instalaste e depois esqueceste, para as quais existe a recomendação de eliminar as aplicações que já não usas, mas das que nunca escolheste.

Nota de variante: este texto está em português europeu. Onde se lê aplicação, no Brasil diz-se aplicativo; telemóvel é celular, definições são configurações e palavra-passe é senha.

Três perguntas para medir um impacto

Perante qualquer aplicação que não reconheces, e antes ainda de decidir se a tiras, as perguntas certas são estas:

  1. O que pode saber sobre mim uma aplicação que não escolhi? — é a pergunta da confidencialidade.
  2. O que pode mudar ou fazer no telemóvel em meu lugar? — é a pergunta da integridade.
  3. O que me tira: bateria, dados, rapidez, dinheiro? — é a pergunta da disponibilidade.

Quando instalas uma aplicação por iniciativa tua, estas perguntas têm pelo menos uma primeira resposta: leste a descrição, viste as permissões que pedia, decidiste tu. Uma aplicação que chegou sem o saberes salta precisamente essa etapa. É aí que muda a conta: o impacto de uma aplicação desconhecida não se mede pelo que ela diz ser, mas pelo que lhe foi permitido fazer — e essas permissões, por definição, não foste tu a avaliá-las.

Há ainda uma pergunta que atravessa as outras três: quem mais é afetado? Uma aplicação que lê as tuas mensagens lê também o que te escrevem os teus contactos; uma que vê a tua galeria vê as fotografias de amigos e familiares. O impacto de uma aplicação escondida raramente fica só contigo.

1. Confidencialidade: localização, mensagens, voz e fotografias continuam a ser tuas

A confidencialidade é a garantia de que uma informação só pode ser lida por quem tem autorização. Uma aplicação instalada às escondidas enfraquece-a porque pode recolher informação por conta de alguém que não conheces, através das permissões que obteve: as autorizações de acesso à localização, aos contactos, ao microfone, à câmara, às fotografias, às notificações.

Exemplo prático

Na lista das aplicações há um «Gestor de Wi-Fi» que nunca procuraste. Ao abrir a ficha dele nas definições, descobres que tem acesso à localização «sempre», ao microfone e à galeria. Um gestor de ligação não precisa de nenhum dos três: essas permissões contam a verdadeira função da aplicação melhor do que o nome.

Cenário de incidente

O caso mais delicado é o de uma aplicação instalada por uma pessoa que teve acesso físico ao telemóvel, nem que fosse por poucos minutos. Existem programas pensados precisamente para vigiar alguém às escondidas: chamam-se software de perseguição (stalkerware), e o artigo sobre stalkerware e aplicações de espionagem explica como funcionam. Neste cenário, os dados não vão parar a uma base de dados anónima, mas a alguém que te conhece: onde estiveste, com quem trocaste mensagens, o que fotografaste. A simples recolha já é o dano, e raramente se vê no ecrã.

Sinais de alerta

  • uma aplicação que não reconheces aparece entre as que usaram recentemente a localização, o microfone ou a câmara;
  • o indicador de microfone ou de câmara acende-se quando não estás a usar nenhuma aplicação que precise deles;
  • uma aplicação desconhecida tem autorização para ler as notificações, isto é, para ver a pré-visualização de mensagens, e-mails e códigos de verificação;
  • alguém parece saber onde estiveste ou o que escreveste.

São indícios, não provas: os sinais de uma aplicação escondida leem-se com calma, separando-os das explicações inocentes.

Comportamento recomendado

Antes de removeres uma aplicação que não reconheces, abre a ficha dela e vê a que tem acesso: isso diz-te o que verificar a seguir. Depois revê a lista de permissões do telemóvel, como sugere a recomendação de verificar as permissões das aplicações. Se suspeitas que alguém instalou uma aplicação para te controlar, avança com prudência e, se te sentires em perigo, procura primeiro o apoio de uma pessoa de confiança ou de um serviço especializado: remover a aplicação pode avisar quem a instalou.

2. Integridade: o telemóvel faz só o que tu decidiste

A integridade é a garantia de que dados e definições não são alterados por quem não tem direito a isso. Aqui, uma aplicação desconhecida pesa de outra maneira: já não se trata do que pode ver, mas do que pode mudar ou fazer no telemóvel no teu lugar.

Exemplo prático

Há alguns dias que o navegador abre numa página inicial que não escolheste e aparecem anúncios até por cima de aplicações que nunca os mostraram, como a calculadora. É publicidade injetada: anúncios inseridos por uma aplicação que obteve a permissão de se sobrepor às outras.

Cenário de incidente

As alterações mais traiçoeiras dizem respeito aos papéis especiais do telemóvel. Uma aplicação que se regista como «administrador do dispositivo» — um papel pensado para funções como o bloqueio ou o apagamento à distância — torna-se muito mais difícil de remover: o botão de desinstalar pode aparecer cinzento. Uma aplicação que obtém os serviços de acessibilidade, criados para ajudar quem tem dificuldade em usar o ecrã, pode ler o que lá aparece e tocar em botões por ti: na prática, um comando à distância do telemóvel. Se te deparares com uma aplicação que resiste à remoção, o guia para remover uma aplicação que não se desinstala explica os passos a seguir.

Sinais de alerta

  • definições diferentes de como as deixaste: página inicial do navegador, teclado predefinido, aplicação das mensagens;
  • anúncios que surgem por cima de outras aplicações ou no ecrã de bloqueio;
  • uma aplicação desconhecida na lista dos administradores do dispositivo ou entre as que têm acesso à acessibilidade;
  • um perfil de configuração que não instalaste, na secção de gestão do dispositivo;
  • o botão para desinstalar uma aplicação está desativado, ou a aplicação reaparece depois de a tirares.

Comportamento recomendado

De vez em quando, abre duas listas que quase ninguém consulta: os administradores do dispositivo e as aplicações com acesso à acessibilidade. Só devem conter o que reconheces. Para encontrar também as aplicações sem ícone no ecrã principal, o guia para encontrar todas as aplicações instaladas mostra onde procurar.

3. Disponibilidade: bateria, dados e dinheiro continuam ao teu dispor

A disponibilidade é a garantia de poderes usar o telemóvel, os dados e os serviços quando precisas deles. É o impacto mais fácil de notar, porque se sente na mão e, por vezes, na fatura.

Exemplo prático

Descarregaste uma lanterna a partir de uma ligação encontrada num site, fora da loja oficial. A lanterna funciona, mas instalou um segundo componente sem ícone que trabalha em segundo plano, ou seja, enquanto não o estás a usar. O telemóvel aquece em repouso e a bateria dura meio dia.

Cenário de incidente

A perda de disponibilidade pode ficar-se por um incómodo ou transformar-se num custo. Na versão ligeira, o telemóvel fica lento e as aplicações abrem com dificuldade. Na versão mais concreta, a aplicação ativa subscrições de serviços pagos cobradas no saldo ou na fatura do telemóvel: poucos euros por semana, que continuam até alguém dar por isso. Para manter sob controlo a parte dos dados, existe a recomendação de vigiar o consumo de dados.

Sinais de alerta

  • bateria que desce de forma evidente mesmo com o telemóvel em repouso;
  • consumo de dados atribuído a uma aplicação que não reconheces ou que nunca abres;
  • lentidão repentina, sem relação com uma atualização recente ou com a memória cheia;
  • cobranças no saldo ou na fatura por serviços que não pediste.

Comportamento recomendado

Vê de vez em quando que aplicações gastam mais bateria e mais dados: um nome desconhecido no topo da lista merece uma verificação. Confere também o detalhe da fatura e pede ao operador que bloqueie os serviços pagos através do telemóvel. Se uma aplicação resistir à remoção, pode ajudar uma análise com uma aplicação antivírus fiável, descarregada das lojas oficiais; se os sinais fizerem pensar em software malicioso (malware) mais amplo, a recomendação de reconhecer software malicioso no telemóvel ajuda a ler a situação.

AspetoO que pode fazer uma aplicação instalada às escondidasPorque pesa
ConfidencialidadeRecolhe localização, mensagens, áudio do microfone, fotografias e notificaçõesA informação chega a alguém que não conheces, ou que te conhece bem demais
IntegridadeMuda definições, insere publicidade, assume papéis especiais e age no teu lugarTorna o telemóvel menos teu e a aplicação mais difícil de tirar
DisponibilidadeGasta bateria e dados, torna o telemóvel lento, ativa subscriçõesÉ o impacto que se vê, mas muitas vezes chega depois dos outros dois

Um cenário que junta os três

O Miguel recebe um e-mail que parece de um fornecedor: «O documento está num formato especial, descarrega o leitor aqui.» Descarrega a aplicação a partir de uma página externa, lê o documento e esquece o assunto. Entretanto, a aplicação instalou outra, sem ícone, chamada «Atualização de serviços».

A partir daí, em sequência: a segunda aplicação obtém acesso às notificações e à localização e começa a enviar para fora pré-visualizações das mensagens e os sítios por onde ele passa (confidencialidade); regista-se como administrador do dispositivo e insere anúncios por cima das outras aplicações (integridade); trabalha dia e noite em segundo plano e ativa uma subscrição semanal paga com o saldo (disponibilidade). Três impactos diferentes, uma única origem: uma aplicação vinda de uma fonte que não era uma loja oficial, como lembra a recomendação de instalar aplicações apenas das lojas oficiais.

Os impactos que só se veem mais tarde

Alguns efeitos ficam mesmo depois de a aplicação ter sido removida: «desinstalei, está resolvido» nem sempre é uma verificação completa.

  • Dados que já saíram. O que a aplicação recolheu antes da remoção — localizações, fotografias, conversas — fica onde foi enviado. Pode limitar-se o uso que lhe é dado mudando as palavras-passe das contas cujos códigos passaram pelas notificações.
  • Aplicações gémeas. Se tiras uma aplicação e o componente que a descarregou fica, pode voltar a instalá-la.
  • Permissões e papéis que ficaram noutra linha. Um papel de administrador, um acesso à acessibilidade ou um perfil de configuração concedidos a um componente com outro nome continuam a funcionar até os revogares.
  • Cobranças recorrentes. Uma subscrição ativada às escondidas não para com a remoção da aplicação: tem de ser cancelada junto do operador ou do serviço.

Isto não é um motivo para olhar para o telemóvel com desconfiança. É a razão pela qual a verificação periódica conta: consultar de vez em quando a lista completa das aplicações e os privilégios especiais reduz os quatro efeitos, mesmo os que nunca chegarás a ver. Quem quiser perceber o que acontece quando uma aplicação escondida fica muito tempo no telemóvel encontra a continuação em consequências de uma aplicação escondida.

Nem todos os riscos das aplicações instaladas às escondidas pesam o mesmo

O impacto depende do que a aplicação obteve, mais do que do nome que tem.

O que a aplicação obteveImpacto predominantePorquê
Serviços de acessibilidadeOs três, com efeito multiplicadorLê o ecrã e age no teu lugar, podendo até conceder-se outras permissões
Papel de administrador do dispositivoIntegridade e disponibilidadeTorna a aplicação difícil de remover e pode bloquear funções do telemóvel
Perfil de configuração ou de gestãoIntegridade e confidencialidadeImpõe definições e pode encaminhar o tráfego por onde não escolheste
Acesso às notificações e aos SMSConfidencialidade e integridadeVê mensagens e códigos de verificação, isto é, as chaves temporárias das contas
Localização, microfone, câmara, galeriaConfidencialidadeRevela sítios, conversas e imagens privadas
Sobreposição às outras aplicaçõesIntegridadeInsere publicidade ou ecrãs que imitam os verdadeiros
Permissão para instalar outras aplicaçõesBaixo em si, alto como porta de entradaÉ a forma de uma aplicação desconhecida trazer outras

A última linha conta: a aplicação que parece não fazer nada pode ser a que deixou entrar as outras.

Porque é que até uma aplicação «de sistema» conta

Algumas aplicações instaladas sem o saberes são construídas precisamente para parecerem inofensivas ou intocáveis.

Como se apresentaPorque continua a ser arriscada
Nome genérico, como «Serviço do sistema» ou «Atualização»Desencoraja a remoção: tem-se medo de estragar alguma coisa
Sem ícone no ecrã principalNunca a vês, mas continua a trabalhar em segundo plano
Cópia de uma aplicação que já usas, com ícone quase idênticoImita uma aplicação legítima para recolher dados ou acessos
Aplicação de «limpeza» ou de «proteção» que nunca instalastePromete resolver um problema e muitas vezes cria-o

Muitas aplicações de que não te lembras são legítimas, instaladas pelo fabricante ou pelo operador. A questão não é desconfiar de tudo, mas saber que o nome, sozinho, não chega para decidir.

Três verificações rápidas ajudam a separar um componente legítimo de um impostor: a data de instalação (os componentes do fabricante têm, em regra, a data do primeiro arranque do telemóvel), o programador indicado na ficha da aplicação e a presença do mesmo nome na loja oficial ou no site do fabricante. Nenhuma delas é uma prova sozinha; juntas, dizem quase sempre de que lado está a aplicação. No fundo, os riscos das aplicações instaladas às escondidas estão menos no que a aplicação parece e mais naquilo que ninguém chegou a verificar.

Ligação ao Framework Cyber Welfare

Este conteúdo trabalha sobretudo a leitura do impacto: transforma uma linha estranha na lista das aplicações em três perguntas concretas sobre o que ela pode ver, mudar e gastar.

PilarContributo deste conteúdo
CompetênciasSaber usar confidencialidade, integridade e disponibilidade como três perguntas concretas sobre uma aplicação desconhecida
ConsciênciaReconhecer que uma aplicação não escolhida traz consigo permissões que ninguém avaliou
Comportamento SeguroConsultar periodicamente a lista completa das aplicações, as permissões e os papéis especiais

Níveis de maturidade digital.

  • FL1 – Básico. Uma aplicação estranha parece-te só um ícone a mais, e a tua pergunta fica pelo «de onde veio?».
  • FL2 – Inicial. Sabes que uma aplicação que não escolheste se avalia pelo que pode fazer, e abres a ficha dela antes de decidir.
  • FL3 – Autónomo. Consultas com regularidade administradores do dispositivo, acessibilidade, notificações e perfis de configuração.
  • FL4 – Hábil. Ligas sinais dispersos — bateria, anúncios, cobranças, definições alteradas — à mesma origem e sabes por onde começar.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a fazer as três perguntas às aplicações delas, sem alarmismo e com atenção aos casos delicados.

Nível de referência: FL2 – Inicial. É o nível em que se passa do «há aqui uma aplicação que não conheço» para o «percebo o que poderia fazer e onde devo olhar». Para veres em que ponto estás, podes fazer a Autoavaliação de Resiliência Digital.

Resumo

  • A confidencialidade diz respeito ao que a aplicação recolhe: localização, mensagens, áudio do microfone, fotografias, notificações.
  • A integridade diz respeito ao que a aplicação muda ou faz no teu lugar: definições, publicidade injetada, papéis especiais, comando à distância.
  • A disponibilidade diz respeito ao que a aplicação te tira: bateria, dados móveis, rapidez do telemóvel, dinheiro sob a forma de subscrições.

Uma aplicação desconhecida nem sempre é perigosa. Mas, quando é, a perigosidade lê-se nas permissões que tem, não no nome que mostra.

Lista breve

  • ☐ Abri a lista completa das aplicações, incluindo as que não têm ícone
  • ☐ Vi que aplicações têm acesso à acessibilidade e às notificações
  • ☐ Consultei a lista dos administradores do dispositivo
  • ☐ Confirmei que não há perfis de configuração que eu não reconheça
  • ☐ Olhei para as aplicações que mais gastam bateria e dados

Ação concreta para hoje. Abre as definições do telemóvel e consulta três listas: todas as aplicações instaladas, incluindo as que não têm ícone; as aplicações com acesso à acessibilidade ou às notificações; os administradores do dispositivo. São dez minutos, e cobrem os três impactos de uma vez.

Conteúdos relacionados

Recursos relacionados

Entradas do glossário que ajudam a ler este artigo:

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.