Apesar de normalmente os produtos Apple estarem longe destas notícias relativas a software malicioso, a verdade é que não é o caso aqui presente, e onde tanto a Apple como a Google tiveram de eliminar uma aplicação da sua loja por a mesma enviar SMS não solicitados aos contactos existentes no telefone do utilizador.
Apesar do suposto controlo apertado realizado pela Apple, e que é em tudo superior ao controlo automatizado realizado pelo software automático de análise Bouncer da Google, a verdade é que neste caso o software escapou ao controlo de ambas as empresas, e assim, ao contrário do que já aconteceu diversas vezes na Store da Google, em cinco anos de existência e pela primeira vez, a Apple deixou passar este tipo de software malicioso.
O software em questão denominava-se Find&Call e o código malicioso foi detectado pela empresa de anti-vírus russa, Kaspersky, e ao ser iniciada solicitava ao utilizador que registasse um e-mail e o número de telefone (dados que a app não confirmava). E caso o utilizador quisesse pesquisar pelos amigos, a sua lista de contactos eram enviada, sem autorização e sem indicação escrita em qualquer local, para um servidor remoto, juntamente com as coordenadas GPS do utilizador.
A aplicação funcionava como previsto, mas posteriormente o servidor remoto enviada SMS de spam para todos os contactos, identificando-se com o número de telefone previamente registado, e oferecendo um URL para a instalação da aplicação nos restantes terminais. Quer isto dizer que para todos os efeitos o remetente do SMS era o titular do telefone, pelo que o SMS era aceite normalmente como proveniente de uma “fonte fidedigna”.
A aplicação permitia ainda a introdução de dados para ligações a redes sociais ou pagamentos online.
Após o alerta, Apple e Google removeram a aplicação das suas lojas, mas a mesma ficou na história por ser a primeira aplicação do género a furar a segurança da Apple, isto apesar de a mesma já ter sido violada em Novembro do ano passado por um investigador, de nome Charlie Miller, que conseguiu aprovar uma app que explorava uma falha do iOS. No entanto essa aplicação nunca chegou a ser disponibilizada uma vez que o investigador em causa divulgou ele próprio a vulnerabilidade.
