Skip to content
Image

Choicejacking: uma nova ameaça que ultrapassa as defesas do carregamento de smartphones

A evolução constante das ameaças digitais traz à luz um novo perigo: o choicejacking. Esta técnica avançada permite a um carregador público malicioso contornar as proteções implementadas contra o juice-jacking, uma prática onde o simples ato de carregar o telemóvel numa estação pública pode resultar em roubo de dados ou instalação de malware.

Apesar das melhorias de segurança nos sistemas operativos, como a exigência de confirmação para ativar a transferência de dados, foi recentemente demonstrado, por investigadores da Universidade Tecnológica de Graz, que estes mecanismos podem ser iludidos. O choicejacking manipula o smartphone a confirmar, sem o utilizador se aperceber, o acesso ao modo de transferência de dados, abrindo caminho ao acesso a fotos, documentos, contactos e outros ficheiros sensíveis por parte do atacante.

Como funciona o choicejacking

Este novo vetor de ataque recorre a três métodos principais, dependendo do sistema operativo e fabricante:

  • Simulação de teclados e Bluetooth: O dispositivo malicioso finge ser um teclado USB e ativa o Bluetooth do smartphone, fazendo-se passar por teclado Bluetooth para confirmar autonomamente o acesso ao modo de transferência de dados.
  • Overflow do buffer de entrada: Exclusivo para Android, o carregador envia uma quantidade massiva de comandos de teclado, sobrecarregando o sistema e levando-o, de forma automática, a permitir a transferência de dados.
  • Abuso de protocolo USB-AOAP: Novamente no Android, a estação maliciosa comunica através do protocolo AOAP e simula as confirmações necessárias para aceder aos dados, explorando implementações deficientes do protocolo.

O ataque é extremamente rápido, podendo ser efetuado em menos de 150 milissegundos, tornando-o praticamente impossível de detetar em tempo real.

Dispositivos protegidos e recomendações

Os mais recentes iOS/iPadOS 18.4 e Android 15 implementam autenticação biométrica ou por código para autorizar transferências de dados via USB, aumentando substancialmente a proteção. No entanto, esta funcionalidade depende também das personalizações de cada fabricante — alguns equipamentos com Android 15 ainda não obrigam à autenticação, deixando-os vulneráveis.

Enquanto não existe proteção universal, a recomendação principal é evitar o uso de estações de carregamento USB públicas e preferir sempre carregadores pessoais ou powerbanks. Em alternativa, pode recorrer a cabos USB de “apenas carregamento” — que não transmitem dados — ou adaptadores (bloqueadores de dados USB).

Dicas práticas para evitar choicejacking

  • Mantenha o sistema operativo e as apps do smartphone sempre atualizados.
  • Não permita que o telemóvel atinja frequentemente níveis de bateria muito baixos; assim evita carregamentos de emergência em locais inseguros.
  • Use powerbanks ou carregadores pessoais.
  • Prefira tomadas de parede usando o seu próprio adaptador USB e cabo.
  • Evite ao máximo portas USB públicas em hotéis, aeroportos ou transportes públicos.
  • Se disponível no seu dispositivo, utilize a opção «Apenas carregar» e confirme que nenhum pedido de transferência de dados é apresentado
Banner Premium — Informática Fácil

Assinatura

PREMIUM DIGITAL

Desbloqueie tudo o que a Informática Fácil tem para oferecer.

Subscrever agora
Acesso a 8 revistas de informática (4xIF + 4xPC&Internet) em PDF todos os anos
Acesso online a artigos exclusivos para assinantes
Acesso a todas as edições desde o ano 2020
Leitura de artigos sem publicidade

Artigos relacionados

A sua voz pode ser clonada em 10 segundos: saiba como evitar a nova burla da inteligência artificial
A sua voz pode ser clonada em 10 segundos: saiba como evitar a nova burla da inteligência artificial

Ferramentas de inteligência artificial já conseguem copiar a voz de qualquer pessoa a partir de breves segundos de áudio. Descubra…

Vírus de espionagem VIP: O que é o Spyware Mercenário e quem são os verdadeiros alvos?
Vírus de espionagem VIP: O que é o Spyware Mercenário e quem são os verdadeiros alvos?

Sabe o que é um spyware mercenário? Ao contrário dos vírus comuns, estas ferramentas avançadas de espionagem não atacam ao…

Burlões transformam o Microsoft Teams em plataforma para esquemas milionários
Burlões transformam o Microsoft Teams em plataforma para esquemas milionários

Uma vaga de burlas informáticas através do Microsoft Teams levou ao bloqueio da versão pessoal da aplicação na China. Os…

Novas ferramentas de segurança do WhatsApp travam fraudes e protegem contas
Novas ferramentas de segurança do WhatsApp travam fraudes e protegem contas

O WhatsApp começou a distribuir novas ferramentas de segurança para Android e iOS. A atualização introduz chaves de acesso biométricas,…

Deixe um comentário

O seu endereço de email não será publicado. Campos obrigatórios marcados com *

This site is protected by reCAPTCHA and the Google Privacy Policy and Terms of Service apply.

🛡️

Recebeu uma mensagem suspeita?

A nossa IA deteta se é burla em segundos.

ANALISAR AGORA
Podcast Informática Fácil Tecnologia explicada de forma simples, num episódio de cada vez. Ouvir agora

MAIS LIDOS DA SEMANA

Image Not Found

Newsletter

Subscreva a nossa NEWSLETTER e receba as últimas novidades na sua caixa de correio eletrónico!

🛡️ Analisar Burla