Cybercode
tecnoblog
tecnoblog
Tecnologia · · 2 min de leitura ·

Nubank tinha falha de segurança que facilitava roubo de dinheiro usando o Gmail

Nubank tinha falha de segurança que facilitava roubo de dinheiro usando o Gmail

Antes da última atualização do app do Nubank, vários clientes relataram que, após terem seus celulares desbloqueados roubados, perderam dinheiro por terem suas contas do banco digital invadidas. Aparentemente, os criminosos conseguiam descobrir o CPF do usuário, redefinir a senha do aplicativo e visualizar a chave de quatro dígitos do cartão. Mas, como isso podia acontecer? O Tecnoblog fez alguns testes e descobriu um dos possíveis mecanismos utilizados.

No final de fevereiro, o Nubank começou a pedir a senha do celular (geralmente biometria) para acessar o app. Aparentemente, essa exigência ainda podia ser facilmente burlada antes da última atualização, liberada no dia 6 de maio.

No primeiro acesso ao aplicativo, não se pedia a senha do celular, mas sim o código de acesso do app, o CPF do usuário e um número de confirmação enviado por e-mail. Na prática, bastava reinstalar ou limpar os dados do aplicativo do Nubank para voltar à tela inicial.

O criminoso precisava descobrir o CPF da vítima e conseguir acesso a algum e-mail da pessoa. Nesse caso, o elo mais fraco é o Gmail, já que, diferentemente do Apple Mail e do Outlook, o app não pode ser protegido por senha no Android e nem no iOS.

Na maioria dos casos, o invasor consegue descobrir o CPF da pessoa buscando pela informação entre os e-mails. Com o principal dado de login em mãos, o criminoso podia tentar novamente acessar a conta do banco digital e pedir para redefinir a senha do aplicativo do Nubank.

Ainda que um endereço de e-mail que não seja do Gmail possa já estar cadastrado, há uma opção “perdi acesso ao meu e-mail”. Assim, basta colocar o endereço do Gmail e redefinir a senha do aplicativo por meio do link de recuperação enviado.

Fonte: Tecnoblog

Publicidade