Pesquisadores fazem análise preliminar de segurança no aplicativo Voilà

Segundo os especialistas, as fotos de rosto do aplicativo são vinculadas a detalhes específicos de instalação do usuário os quais, no caso de um ciberataque, podem acabar nas mãos dos atacantes

Compartilhar:

A Check Point analisou preliminarmente a segurança no Voilà AI Artist, o aplicativo popular que transforma uma pessoa em um avatar de desenho animado. Embora não haja sinais de alerta evidentes no momento, a equipe de pesquisadores da CPR destaca o risco potencial no fato de que o aplicativo Voilà envia fotos de rostos a seus servidores para processamento.

 

O aplicativo inclui identidade de instalação específica e exclusiva gerada pelo Google Play quando envia fotos para verificação. As fotos de rosto são vinculadas a detalhes específicos de instalação do usuário os quais, no caso de um ataque cibernético, essas fotos e os detalhes do usuário podem acabar em mãos dos atacantes.

 

A seguir estão as avaliações iniciais da equipe da Check Point Research:

 

O aplicativo foi escrito por uma empresa LLP legítima registrada no Reino Unido (UK), a Wemagine.AI.

  Em termos de permissões, o aplicativo utiliza apenas o mínimo necessário para a operação.

  O aplicativo verifica se as imagens contêm rosto(s) e, somente após essa verificação, o aplicativo as envia ao servidor para processamento.

  Todas as comunicações com o servidor são realizadas usando HTTPS, então, o tráfego é criptografado out-of-the-box .

  Sempre que possível o aplicativo está usando bibliotecas de código aberto conhecidas.

  Quando a foto é enviada para o servidor, o aplicativo inclui a ID (identidade) de instalação específica e exclusiva (vdid) que foi gerada pelo Google Play, potencialmente ligando faces à instalação específica.

 

“A maioria dos usuários, provavelmente, presume que o processamento do aplicativo Voilà é feito localmente em seus smartphones. Este não é o caso. Um fato não evidente aqui é que a empresa envia fotos de rostos a seus servidores para processamento. Quando uma foto de rosto é enviada ao servidor da empresa, o aplicativo inclui IDs (identidades) de instalação exclusivas que foram geradas pelo Google Play. Assim, cada foto é empacotada com detalhes de identificação do usuário”, explica Yaniv Balmas, chefe de pesquisa cibernética da Check Point Software.

 

Balmas alerta ainda que, embora esse fato seja mencionado na política de privacidade da empresa, abre-se a possibilidade de uso indevido dos dados pela própria empresa ou por terceiros. “Por exemplo, se a empresa for invadida, os atacantes podem potencialmente reunir uma grande base de dados de todos os rostos dos usuários do aplicativo. Não temos como saber se a empresa está fazendo algo vedado ou malicioso, mas considero importante que os novos usuários estejam cientes dos riscos inerentes ao envio de conteúdo a servidores para processamento”.

Destaques

Colunas & Blogs

Avatar photo
Rui Borges

Conteúdos Relacionados

Security Report | Overview

Investimentos em SI crescem no Brasil, mas ainda com foco em reação à incidentes

Empresas brasileiras avançam em cibersegurança, mas aumento de gastos pós-incidente revela postura ainda reativa diante das ameaças
Security Report | Overview

Brasil concentra 84% dos ataques digitais da América Latina

Estudo revela que o país sofreu mais de 753 bilhões de tentativas de invasão em 2025, impulsionadas pelo modelo de...
Security Report | Overview

IA orienta reavaliação dos riscos de phishing e ataques BEC, alerta pesquisa

Prevenção antes da entrega das mensagens reduz a exposição a ameaças sofisticadas em ambientes Microsoft 365 e protege assistentes virtuais...
Security Report | Overview

Gov.br estabelece sistema de recuperação de contas em velocidade recorde

Uso de tecnologia bem orquestrada transforma a recuperação de contas públicas em uma experiência ágil, segura e sem burocracia, reduzindo...