A evolução constante das ameaças digitais traz à luz um novo perigo: o choicejacking. Esta técnica avançada permite a um carregador público malicioso contornar as proteções implementadas contra o juice-jacking, uma prática onde o simples ato de carregar o telemóvel numa estação pública pode resultar em roubo de dados ou instalação de malware.
Apesar das melhorias de segurança nos sistemas operativos, como a exigência de confirmação para ativar a transferência de dados, foi recentemente demonstrado, por investigadores da Universidade Tecnológica de Graz, que estes mecanismos podem ser iludidos. O choicejacking manipula o smartphone a confirmar, sem o utilizador se aperceber, o acesso ao modo de transferência de dados, abrindo caminho ao acesso a fotos, documentos, contactos e outros ficheiros sensíveis por parte do atacante.
Como funciona o choicejacking
Este novo vetor de ataque recorre a três métodos principais, dependendo do sistema operativo e fabricante:
- Simulação de teclados e Bluetooth: O dispositivo malicioso finge ser um teclado USB e ativa o Bluetooth do smartphone, fazendo-se passar por teclado Bluetooth para confirmar autonomamente o acesso ao modo de transferência de dados.
- Overflow do buffer de entrada: Exclusivo para Android, o carregador envia uma quantidade massiva de comandos de teclado, sobrecarregando o sistema e levando-o, de forma automática, a permitir a transferência de dados.
- Abuso de protocolo USB-AOAP: Novamente no Android, a estação maliciosa comunica através do protocolo AOAP e simula as confirmações necessárias para aceder aos dados, explorando implementações deficientes do protocolo.
O ataque é extremamente rápido, podendo ser efetuado em menos de 150 milissegundos, tornando-o praticamente impossível de detetar em tempo real.
Dispositivos protegidos e recomendações
Os mais recentes iOS/iPadOS 18.4 e Android 15 implementam autenticação biométrica ou por código para autorizar transferências de dados via USB, aumentando substancialmente a proteção. No entanto, esta funcionalidade depende também das personalizações de cada fabricante — alguns equipamentos com Android 15 ainda não obrigam à autenticação, deixando-os vulneráveis.
Enquanto não existe proteção universal, a recomendação principal é evitar o uso de estações de carregamento USB públicas e preferir sempre carregadores pessoais ou powerbanks. Em alternativa, pode recorrer a cabos USB de “apenas carregamento” — que não transmitem dados — ou adaptadores (bloqueadores de dados USB).
Dicas práticas para evitar choicejacking
- Mantenha o sistema operativo e as apps do smartphone sempre atualizados.
- Não permita que o telemóvel atinja frequentemente níveis de bateria muito baixos; assim evita carregamentos de emergência em locais inseguros.
- Use powerbanks ou carregadores pessoais.
- Prefira tomadas de parede usando o seu próprio adaptador USB e cabo.
- Evite ao máximo portas USB públicas em hotéis, aeroportos ou transportes públicos.
- Se disponível no seu dispositivo, utilize a opção «Apenas carregar» e confirme que nenhum pedido de transferência de dados é apresentado




















