Falha deixa 25 mil apps de iOS vulneráveis a interceptação de dados
A brecha está localizada em uma biblioteca de código chamada AFNetworking, que deixa aplicativos do iOS vulneráveis a ataques de interceptação de dados.

Na sexta-feira, a empresa SourceDNA, especializada em análise e monitoramento de apps para plataformas móveis, alertou sobre a existência de uma falha que deixa vulneráveis 25 mil apps para iOS↳iOS38 conteúdosO X do Xamarin Forms – O guia das funcionalidades nativas – Parte 01: iOSDev (Back & Front) · abr 2019Desenvolvedores: Apple libera terceiro beta do iOS 12.4Dev (Back & Front) · mai 201910 bibliotecas que todo desenvolvedor iOS deve substituir ainda em 2024Dev (Back & Front) · out 2024Ver tudo em Dev (Back & Front) →, inclusive programas de instituições financeiras do Brasil. A brecha está localizada em uma biblioteca de código chamada AFNetworking, que deixa aplicativos vulneráveis a ataques de interceptação de dados.
O AFNetworking facilita a inclusão de funções de rede em aplicativos para iOS. Na prática, esse código é instalado junto de outros apps e não diretamente pelo usuário. Como ele é reaproveitado por vários desenvolvedores, uma brecha nesse código impacta os milhares de apps que o utilizam.
A falha está na validação de certificados digitais para sites seguros (SSL). O SSL é a tecnologia que mostra o “cadeado” de segurança em sites de Internet. O cadeado só pode ser exibido quando um site possui um certificado digital válido e se esse certificado corresponde ao site visitado. Assim, um criminoso não pode usar um certificado obtido para outro site para criar uma página clonada de um endereço seguro.
Devido à vulnerabilidade, o AFNetworking não verifica se o certificado digital corresponde ao site visitado. Com isso, um criminoso pode criar um site clonado e redirecionar o tráfego do app para esse site, usando qualquer certificado digital válido, que pode ser obtido gratuitamente pelos golpistas.
O ataque é mais fácil de ser realizado em redes Wi-Fi públicas, nas quais um criminoso presente no local poderia redirecionar o site acessado pelo app para interceptar o tráfego e obter todos os dados, inclusive as senhas, que foram transmitidas pelo app de forma supostamente segura.
A brecha no AFNetworking já foi corrigida. Desenvolvedores podem integrar a versão mais nova do código e atualizar o app para eliminar a vulnerabilidade, mas isso precisa ser feito para cada aplicativo.
A SourceDNA disponibilizou uma página de consulta para verificar se um app está ou não vulnerável. O G1 pesquisou apps de cinco dos maiores bancos brasileiros: Banco do Brasil, Bradesco, Caixa Econômica Federal, Itaú e Santander. Apps do Bradesco e do Itaú apareceram na lista como vulneráveis. Em resposta ao site, o Bradesco afirmou que está atualizando todas as versões dos apps que utilizam AFNetworking. Já o Itaú disse que seus aplicativos móveis não são vulneráveis a esse risco.
Com informações de G1








