CYBER WELFARE

Proteja a sua privacidade digital

Sinais de uma aplicação instalada fora da loja: como reconhecê-los no telemóvel

Quase ninguém se lembra de onde veio cada aplicação que tem no telemóvel. Umas foram descarregadas da loja, outras já lá estavam, uma ou outra — talvez há anos — foi instalada a partir de uma ligação. Os sinais de uma aplicação instalada fora da loja ajudam a pôr ordem nessa memória, e a diferença conta: uma aplicação que chegou por fora não passou pelos controlos da loja, e muitas vezes nem sequer recebe as atualizações dela.

Este artigo reúne esses sinais: onde se veem nas definições do telemóvel, o que significam e o que fazer quando encontras um. Em linguagem técnica chamam-se indicadores de compromissão, ou IOC (Indicators of Compromise): vestígios observáveis que sugerem que alguma coisa não correu como devia.

É o aprofundamento de diagnóstico da recomendação de instalar aplicações apenas das lojas oficiais: a recomendação é a regra a seguir daqui para a frente; os sinais ajudam-te a perceber se, no passado, alguma aplicação entrou por outra porta.

Nota de variante: este texto está em português europeu. Onde se lê aplicação, no Brasil diz-se aplicativo; telemóvel é celular, definições são configurações e ficheiro é arquivo.

O que são os indicadores neste caso

Aqui, um indicador não diz respeito ao comportamento da aplicação, mas à sua origem: uma definição que ficou ativa, uma aplicação que a loja não reconhece como sua, uma atualização que chega num ficheiro em vez de vir pela loja.

Não é uma prova de que a aplicação seja nociva. É um sinal que merece uma verificação: muitas aplicações instaladas a partir de outras origens são inofensivas, e há origens alternativas fiáveis, escolhidas com conhecimento de causa. Mas de uma aplicação de origem desconhecida não podes dizer nada, e é por isso que convém olhar para ela com atenção.

O valor destes indicadores está no facto de se encontrarem antes de acontecer alguma coisa. Os sinais de software malicioso (malware) — publicidade invasiva, bateria que se esgota, cobranças estranhas — aparecem quando o problema já está em curso. Os sinais de origem, pelo contrário, podes procurá-los a frio, com dez minutos de calma.

Porque contam mais quando uma aplicação chegou por uma ligação

Uma aplicação descarregada da loja oficial passou por uma série de controlos automáticos, recebe as atualizações de forma ordenada e, se for descoberta como nociva, pode ser retirada e assinalada também nos telemóveis onde já está instalada.

Uma aplicação vinda de uma ligação recebida numa conversa, de um site de descargas ou de um ficheiro partilhado num grupo não tem nenhuma destas proteções. Ninguém confirmou que o pacote é o original, ninguém a vai atualizar quando se descobrir uma falha, e a proteção integrada do telemóvel só a reconhece se já for conhecida como nociva.

Há ainda um segundo efeito, menos visível: para instalar essa aplicação tiveste de dar a outra aplicação — o browser, a aplicação de mensagens, o gestor de ficheiros — a autorização para instalar aplicações de fontes desconhecidas. Se essa autorização ficou ativa, a porta continua aberta, mesmo que a aplicação que a pediu já lá não esteja. Os riscos desta situação estão descritos no artigo sobre os riscos das aplicações fora das lojas.

Indicadores técnicos

São os que encontras nas definições do telemóvel e na loja. Os nomes das entradas mudam de um sistema operativo para outro e de um fabricante para outro, mas a lógica é a mesma.

IndicadorO que significaPorque é relevanteOnde se observaO que fazer
A aplicação não aparece entre as instaladas ou compradas na lojaA loja não tem registo de a ter instalado com a tua contaÉ o sinal mais direto: a aplicação veio de outra origemSecção «as minhas aplicações», «biblioteca» ou «compras» da lojaVê se veio pré-instalada ou é da empresa; se não, considera-a de origem desconhecida
A ficha da aplicação indica outra origemAlguns sistemas mostram a partir de que aplicação foi instalada (loja, browser, gestor de ficheiros)Diz-te exatamente por onde entrouNas definições, na lista das aplicações, dentro da ficha de cada uma, normalmente ao fundoSe a origem é um browser ou uma conversa, pondera se precisas mesmo dela
Autorização «instalar aplicações desconhecidas» ativaO browser, a aplicação de mensagens ou o gestor de ficheiros podem instalar outras aplicaçõesÉ a porta por onde entram as aplicações de fora, e fica aberta até a fecharesNos acessos especiais das aplicações, ou nas definições de segurançaDesativa-a em todas as aplicações que não precisam dela
Avisos da proteção integradaO sistema assinala uma aplicação «não verificada», «de programador desconhecido» ou potencialmente nocivaA proteção integrada analisa as aplicações também depois da instalaçãoNotificações de segurança, secção de proteção da loja ou das definiçõesNão o ignores: lê o aviso e, na dúvida, remove a aplicação
Perfis de configuração ou de gestão desconhecidosEstá instalado um perfil que muda definições ou autoriza aplicaçõesEm alguns sistemas, é por aqui que se instalam aplicações de fora; um perfil pode também controlar o tráfego ou os certificadosNas definições gerais, na entrada de gestão do dispositivo ou dos perfisSe não o reconheces e não é do trabalho, remove-o
Programadores que te pedem para «confiar» nelesFoi-te pedido que confiasses num programador ou numa empresa para abrir uma aplicaçãoServe para pôr a funcionar aplicações distribuídas sem passar pela lojaNa mesma secção dos perfis, entrada «aplicações empresariais» ou «programador»Retira a confiança se não sabes quem é esse programador
Uma loja alternativa que não te lembras de ter instaladoHá no telemóvel outra aplicação que distribui aplicaçõesPode instalar e atualizar aplicações com regras diferentes das da loja oficialLista completa das aplicaçõesSe não foste tu a escolhê-la, remove-a juntamente com as aplicações que instalou

Sinais que podes observar tu

Não é preciso abrir as definições: notas estes sinais ao usar o telemóvel, ou ao recordar como é que uma aplicação chegou.

SinalO que significaPorque é relevanteComo dás por issoO que fazer
A aplicação nunca se atualiza pela lojaNunca aparece entre as atualizações disponíveis, ao contrário das outrasSem atualizações, ficam abertas falhas de segurança já conhecidasA versão fica parada durante meses, ou a aplicação avisa que está «obsoleta»Procura a aplicação oficial na loja e, se precisares dela, instala essa
A aplicação pede para se atualizar descarregando um ficheiroUma mensagem dentro da aplicação manda-te para um site ou para uma ligação com a versão novaÉ uma forma de instalar código novo à margem de qualquer controloUma janela que propõe «descarregar a atualização» em vez de remeter para a lojaNão sigas a ligação; vê na loja se existe a aplicação oficial
Na loja, a aplicação aparece «por instalar»Procuras a aplicação na loja e, em vez de «abrir», aparece «instalar»A cópia que tens no telemóvel não é a que a loja distribuiUma pesquisa na loja pelo nome exatoTrata a cópia instalada como de origem desconhecida
Versão «desbloqueada», «premium grátis» ou «mod»A aplicação oferece de graça funções que na original são pagasQuase sempre é uma versão modificada por terceirosO nome ou o ecrã inicial dizem-no abertamenteRemove-a e, se precisares, volta à versão oficial
Lembras-te de ter autorizado «fontes desconhecidas»Durante uma instalação, o telemóvel pediu-te uma autorização especialÉ a confirmação de que essa aplicação chegou de foraA memória de um ecrã de aviso por onde passasteIdentifica a aplicação instalada nesse momento e revê a autorização
Ficheiros de instalação nas transferênciasNa pasta das transferências há pacotes de aplicaçõesIndicam instalações feitas, ou tentadas, fora da lojaGestor de ficheiros, pasta «transferências»Apaga-os, depois de verificares o que instalaram

Um exemplo concreto

A Sara acabou de comprar um telemóvel novo e, antes de passar tudo para ele, decide arrumar o antigo. Ao percorrer a lista das aplicações, encontra uma aplicação de edição de fotografias que usava para as histórias das redes sociais: lembra-se vagamente de que uma amiga lha recomendou num grupo de conversa, com uma ligação.

Abre a loja e procura-a pelo nome. A aplicação existe, mas ao lado aparece o botão «instalar», e não «abrir». Na secção «as minhas aplicações» não está. Na ficha da aplicação, nas definições, a origem indicada é a aplicação de mensagens.

A Sara vai então ver a autorização para instalar aplicações desconhecidas: está ativa para a aplicação de mensagens e para o browser. Nem se lembrava de a ter dado ao browser.

Não aconteceu nada de grave. Mas aquela aplicação não recebia atualizações havia dois anos, pedia acesso à galeria inteira e ninguém lhe sabia dizer o que continha de facto. A Sara remove-a, desativa a autorização nas duas aplicações e instala a versão oficial a partir da loja. Como o telemóvel novo ia ser reposto a partir de uma cópia de segurança, confirma ainda que a aplicação removida não volta com ela. No telemóvel novo, começa já com a porta fechada.

O sinal estava ali há dois anos. Bastava saber onde olhar.

Onde procurar os sinais de uma aplicação instalada fora da loja

Nas definições do telemóvel

  • a lista das aplicações com autorização para instalar aplicações desconhecidas;
  • a origem de instalação indicada na ficha das aplicações que não reconheces;
  • perfis de configuração, gestão do dispositivo e programadores marcados como de confiança;
  • o estado da proteção integrada, e os eventuais avisos.

Na loja

  • a secção «as minhas aplicações» ou «biblioteca», comparada com as aplicações que estão no telemóvel;
  • as aplicações que nunca aparecem entre as atualizações;
  • o estado das atualizações automáticas.

Na memória do telemóvel

  • a pasta das transferências, para encontrar ficheiros de instalação esquecidos;
  • a presença de lojas alternativas que não foste tu a instalar.

Se durante esta verificação encontrares aplicações que não reconheces de todo, ou aplicações sem ícone, os passos para as encontrar e remover estão na recomendação sobre como remover aplicações desconhecidas do telemóvel. Nas que decidires manter, vale a pena verificar as permissões das aplicações: uma aplicação vinda de fora com acesso à acessibilidade ou às SMS merece um segundo olhar.

Se estás a verificar o telemóvel de outra pessoa

A mesma verificação serve para o telemóvel de um pai, de uma avó ou de um filho, e é aí que muitas vezes aparecem as surpresas: uma autorização dada ao browser para instalar «o jogo que os amigos têm», uma loja alternativa que ninguém sabe explicar. Faz a verificação com a pessoa ao lado, pergunta antes de remover e deixa-a ver onde ficam a lista das autorizações e a biblioteca da loja. Da próxima vez, é ela quem dá pelo sinal.

Se encontrares um indicador suspeito

  1. Fecha a porta. Desativa a autorização para instalar aplicações desconhecidas no browser, na aplicação de mensagens e em qualquer aplicação que não tenha uma razão precisa para a ter.
  2. Não introduzas dados na aplicação. Nem palavras-passe, nem dados de pagamento, enquanto não decidires o que fazer com ela.
  3. Remove a aplicação de origem desconhecida e, se precisares dela, instala a versão oficial a partir da loja. Se tens um perfil ou um programador que não reconheces, remove-os também.
  4. Faz uma análise com a proteção integrada do telemóvel, para confirmar que não há outras aplicações assinaladas.
  5. Muda as palavras-passe das contas em que iniciaste sessão a partir daquela aplicação, de preferência a partir de outro dispositivo.

O procedimento completo, com as definições a verificar, está no artigo sobre como bloquear a instalação de origens desconhecidas. Se, pelo contrário, já notas sinais de comportamento anómalo, a referência é o guia sobre o que fazer com software malicioso no telemóvel.

O que não é um indicador

Distinguir serve para evitar dois erros opostos: remover aplicações legítimas por uma suspeita sem fundamento, e habituar-se a ignorar os sinais verdadeiros.

SituaçãoPorque normalmente não é um sinal
Aplicações pré-instaladas pelo fabricante ou pelo operadorVêm com o telemóvel e podem não aparecer nas compras da loja; atualizam-se com o sistema
Aplicações de trabalho instaladas pela empresaAs organizações distribuem aplicações e perfis através de sistemas de gestão de dispositivos; reconhece-los porque te falaram deles
Uma loja alternativa que escolheste tuHá lojas alternativas fiáveis, por exemplo as dedicadas ao software de código aberto: o que conta é que a escolha seja consciente
Uma aplicação transferida do telemóvel antigo ou reposta a partir de uma cópia de segurançaPode aparecer antes de ficar associada à loja; normalmente acerta-se com a primeira atualização
Uma aplicação que não se atualiza porque as atualizações automáticas estão desligadasO problema é a definição, não a origem: volta a ligá-las
Uma aplicação oficial retirada da lojaVeio da loja, mas não vai receber mais atualizações; não é de origem desconhecida, mas convém removê-la
Atalhos de sites no ecrã principalSão ligações para uma página, não aplicações instaladas, e não pedem autorizações especiais

A regra prática: um sinal isolado merece uma verificação; dois sinais juntos justificam remover a aplicação.

Com que frequência verificar

Não é precisa uma rotina pesada. É preciso um hábito curto nos momentos certos.

QuandoO que verificar
Quando o telemóvel pede para autorizar fontes desconhecidasPara: é o momento exato em que uma aplicação está prestes a entrar por fora
Quando chega um aviso da proteção integradaLê-o e age logo: é a informação mais oportuna que vais receber
De três em três mesesAutorização «instalar aplicações desconhecidas», aplicações que não se atualizam, perfis instalados
Quando mudas de telemóvelQue aplicações transferir: é a ocasião ideal para deixar para trás as de origem incerta
Depois de emprestares o telemóvel ou de o mandares repararPerfis, programadores de confiança e autorizações de instalação

A verificação periódica combina bem com a recomendação de eliminar as aplicações que já não usas: quanto menos aplicações tens, mais fácil é reparar na que não veio da loja.

Duas advertências importantes

Um indicador não é uma prova. Uma aplicação instalada a partir de outra origem pode ser perfeitamente inofensiva, e uma aplicação que não aparece nas compras pode simplesmente ter vindo pré-instalada. Verifica antes de te alarmares, mas verifica sempre: uma origem desconhecida é razão suficiente para te perguntares se precisas mesmo daquela aplicação.

A ausência de indicadores não é uma garantia. Mesmo as lojas oficiais, que filtram muitas aplicações nocivas, não são infalíveis: uma aplicação pode vir da loja e portar-se mal na mesma. É por isso que os sinais de origem devem andar a par com os de comportamento, descritos na recomendação sobre como reconhecer software malicioso no telemóvel. E é por isso que a melhor proteção continua a ser a preventiva: manter fechada a porta das fontes desconhecidas e deixar ativa a proteção contra aplicações maliciosas do sistema.

Ligação ao Framework Cyber Welfare

Este conteúdo trabalha sobretudo a observação: ensina a reconstruir a história de uma aplicação a partir do que o telemóvel e a loja já mostram.

PilarContributo deste conteúdo
CompetênciasSaber ler as definições do telemóvel e a loja para reconstruir de onde veio uma aplicação
ConsciênciaPerceber que uma autorização dada uma vez continua ativa até a retirares
Comportamento SeguroVerificar periodicamente autorizações e perfis, e parar quando o telemóvel pede para autorizar fontes desconhecidas

Níveis de maturidade digital.

  • FL1 – Básico. A origem das aplicações não é uma pergunta que faças; se estão no telemóvel, é porque vieram da loja.
  • FL2 – Inicial. Sabes onde está a autorização para instalar aplicações desconhecidas e já a verificaste pelo menos uma vez.
  • FL3 – Autónomo. Cruzas a ficha da aplicação, a biblioteca da loja e os perfis instalados para perceber de onde veio cada aplicação, e ages sem ajuda.
  • FL4 – Hábil. Distingues com segurança os casos legítimos — pré-instaladas, empresariais, lojas escolhidas — dos que pedem remoção.
  • FL5 – Especialista-Guia. Ajudas outras pessoas a fazer esta verificação no telemóvel delas, sobretudo quando mudam de aparelho.

Nível de referência: FL3 – Autónomo. É o nível em que se reconhece um sinal e se age em conformidade sem precisar de apoio externo.

Lista breve

  • ☐ Nenhuma aplicação tem autorização para instalar aplicações desconhecidas sem uma razão precisa
  • ☐ As aplicações do telemóvel coincidem com as da biblioteca da loja, salvo as pré-instaladas e as de trabalho
  • ☐ Não há perfis de configuração nem programadores de confiança que eu não reconheça
  • ☐ A pasta das transferências não tem ficheiros de instalação esquecidos
  • ☐ Tenho um lembrete para repetir esta verificação daqui a três meses

Conclusão

Reconhecer os sinais de uma aplicação instalada fora da loja não quer dizer desconfiar de todas as aplicações. Quer dizer saber onde olhar para reconstruir a história de cada uma, e fechar as portas que ficaram abertas sem que ninguém se lembrasse delas.

Um minuto, hoje. Abre as definições do telemóvel e procura a autorização para instalar aplicações desconhecidas. Se estiver ativa numa aplicação que não precisa dela, desativa-a. Depois, se te apetecer perceber em que ponto estás também nos outros aspetos da tua segurança digital, podes fazer a Autoavaliação de Resiliência Digital.

Conteúdos relacionados

Dá o primeiro passo: o Programa «Protege a Tua Privacidade Digital» acompanha-te gratuitamente, uma recomendação de cada vez.