
"Os sensores de movimento incorporados nos smartphones podem oferecer aos atacantes uma forma de inferir os PINs de segurança, descobriram investigadores da Universidade de Newcastle."
Os smartphones de hoje vêm recheados com estes sensores, que vão desde os mais conhecidos, como GPS, câmara, microfone e leitores de impressões digitais, mas incluem também acelerómetros, giroscópios, sensores de luz ambiente, magnetómetros, sensores de proximidade, barómetros, termómetros e sensores de humidade do ar – para nomear apenas alguns dos cerca de 25 nos modelos mais bem equipados.
Isso é uma grande quantidade de dados para uma aplicação maliciosa ou um site malicioso visarem, grande parte dos quais não está coberta por qualquer sistema consistente de permissões ou notificações.
O estudo da Universidade de Newcastle focou nos sensores que registam a orientação, movimento e rotação de um dispositivo, que, segundo a equipa, poderiam ser utilizados para revelar ações de toque específicas.
A metodologia envolveu 10 utilizadores de smartphone a introduzir 50 PINs de teste de quatro dígitos cinco vezes cada um numa página da web, que forneceu dados para treinar a rede neural utilizada para adivinhar os PINs.
No evento, a rede adivinhou o PIN correto na sua primeira tentativa impressionantes 70% das vezes. Na quinta tentativa, a taxa de sucesso atingiu 100%.
Para comparação, a equipa considera que um palpite aleatório de um PIN de quatro dígitos (de 10.000 possibilidades) teria uma probabilidade de estar correto apenas 2% das vezes na primeira tentativa e 6% das vezes no terceiro palpite.
Essa é uma taxa de adivinhação impressionante – os utilizadores de smartphones devem estar preocupados?
A curto prazo, não realmente. Treinar a rede neural para alcançar este nível de precisão exigiu uma grande quantidade de dados de treino – 250 PINs por utilizador alvo – sobre os quais basear as suas inferências sobre quais teclas os indivíduos tinham tocado.
Recolher cada um desses PINs só poderia ser alcançado sob condições específicas, como se um atacante estivesse a executar uma aplicação maliciosa ou tivesse atraído o utilizador para um site que executava código JavaScript malicioso numa aba que permanecia aberta enquanto ele introduzia um PIN em outro site.
Em condições do mundo real, isso seria bastante difícil de realizar. De qualquer forma, a equipa aponta que até um quarto dos utilizadores de smartphones escolhem PINs de um conjunto previsível de 20 sequências comuns, como 1234, 0000 ou 1000, portanto, a adivinhação avançada de PINs pode ser excessiva.
O que o estudo nos diz é que a forma como alguém segura, clica, rola e toca num smartphone gera dados que não são tão indecifráveis ou aleatórios como as pessoas provavelmente pensam.
A autora principal do estudo, Dra. Maryam Mehrnezhad, disse: "Todos nós clamamos pelo último telefone com as últimas funcionalidades e uma melhor experiência do utilizador, mas como não existe uma forma uniforme de gerir sensores em toda a indústria, eles representam uma verdadeira ameaça à nossa segurança pessoal."
Uma solução seria alargar as permissões dos sensores para que os utilizadores possam ver quando um site ou aplicação maliciosa os está a aceder. Mas agora há tantos deles dentro dos smartphones que isso pode levar a um excesso de notificações.
As outras sugestões da equipa – mudar os PINs regularmente, verificar as permissões das aplicações antes da instalação, fechar as abas e aplicações em segundo plano – são válidas, mas é improvável que tenham um grande impacto no utilizador médio de smartphone, se a história dos conselhos de segurança for alguma indicação.
"Alternativamente, as pessoas poderiam simplesmente usar PINs mais longos ou, melhor ainda, a indústria poderia abandoná-los de vez (como está a ser feito em outros lugares) em favor de opções de segurança melhores. Os utilizadores gostam de PINs, mas como diz a piada, os dias deles estão certamente contados."
Fonte: John E Dunn, nakedsecurity.sophos.com

