Pesquisadores fazem análise preliminar de segurança no aplicativo Voilà

Segundo os especialistas, as fotos de rosto do aplicativo são vinculadas a detalhes específicos de instalação do usuário os quais, no caso de um ciberataque, podem acabar nas mãos dos atacantes

Compartilhar:

A Check Point analisou preliminarmente a segurança no Voilà AI Artist, o aplicativo popular que transforma uma pessoa em um avatar de desenho animado. Embora não haja sinais de alerta evidentes no momento, a equipe de pesquisadores da CPR destaca o risco potencial no fato de que o aplicativo Voilà envia fotos de rostos a seus servidores para processamento.

 

O aplicativo inclui identidade de instalação específica e exclusiva gerada pelo Google Play quando envia fotos para verificação. As fotos de rosto são vinculadas a detalhes específicos de instalação do usuário os quais, no caso de um ataque cibernético, essas fotos e os detalhes do usuário podem acabar em mãos dos atacantes.

 

A seguir estão as avaliações iniciais da equipe da Check Point Research:

 

O aplicativo foi escrito por uma empresa LLP legítima registrada no Reino Unido (UK), a Wemagine.AI.

  Em termos de permissões, o aplicativo utiliza apenas o mínimo necessário para a operação.

  O aplicativo verifica se as imagens contêm rosto(s) e, somente após essa verificação, o aplicativo as envia ao servidor para processamento.

  Todas as comunicações com o servidor são realizadas usando HTTPS, então, o tráfego é criptografado out-of-the-box .

  Sempre que possível o aplicativo está usando bibliotecas de código aberto conhecidas.

  Quando a foto é enviada para o servidor, o aplicativo inclui a ID (identidade) de instalação específica e exclusiva (vdid) que foi gerada pelo Google Play, potencialmente ligando faces à instalação específica.

 

“A maioria dos usuários, provavelmente, presume que o processamento do aplicativo Voilà é feito localmente em seus smartphones. Este não é o caso. Um fato não evidente aqui é que a empresa envia fotos de rostos a seus servidores para processamento. Quando uma foto de rosto é enviada ao servidor da empresa, o aplicativo inclui IDs (identidades) de instalação exclusivas que foram geradas pelo Google Play. Assim, cada foto é empacotada com detalhes de identificação do usuário”, explica Yaniv Balmas, chefe de pesquisa cibernética da Check Point Software.

 

Balmas alerta ainda que, embora esse fato seja mencionado na política de privacidade da empresa, abre-se a possibilidade de uso indevido dos dados pela própria empresa ou por terceiros. “Por exemplo, se a empresa for invadida, os atacantes podem potencialmente reunir uma grande base de dados de todos os rostos dos usuários do aplicativo. Não temos como saber se a empresa está fazendo algo vedado ou malicioso, mas considero importante que os novos usuários estejam cientes dos riscos inerentes ao envio de conteúdo a servidores para processamento”.

Conteúdos Relacionados

Security Report | Overview

Exploração de vulnerabilidades cresce 34% como vetor inicial de acessos em 2025

Apesar da criticidade, correções de falhas em dispositivos de perímetro ainda levam até 294 dias; especialistas alertam para risco elevado...
Security Report | Overview

Fraude com tecnologia de IA deve aumentar em 2025, aponta pesquisa

Com consumidores se tornando a principal origem de ataques fraudulentos, pesquisa alerta para nova onda de fraudes impulsionadas por tecnologias...
Security Report | Overview

Cibergolpes e fraudes atingem mais de sete milhões de brasileiros, alerta estudo

Golpes com cartões clonados, anúncios falsos e campanhas enganosas se tornam mais sofisticados ao explorar emoções humanas; especialista alerta sobre...
Security Report | Overview

Nova cadeia de ataque reforça ameaça de ações hacktivistas, alerta análise

Variante do ransomware Fog utiliza elementos provocativos ao governo dos Estados Unidos durante seus ataques. É hospedada em plataformas como...