- Pesquisadores descobrem que o sistema de remetente verificado RCS é vulnerável a falsificação, expondo os usuários a riscos de phishing.
- Os usos indevidos do protocolo afetam grandes operadoras de telecomunicações e usuários Android em todo o mundo, levantando preocupações urgentes sobre a segurança móvel.
O que aconteceu: a verificação de remetente RCS pode ser falsificada
Pesquisadores de segurança cibernética daEvinaeMindflowdescobriram uma falha grave no protocolo Rich Communication Services (RCS). O problema está na forma como as operadoras de telecomunicações verificam os remetentes RCS « confiáveis ». Em vez de usar autenticação mútua rigorosa, muitas operadoras dependem de controles locais que criminosos podem contornar.
Os atacantes registram um número em um servidor RCS estrangeiro e enviam mensagens que imitam marcas confiáveis. Essas mensagens podem incluir logotipos e nomes oficiais, tornando-as autênticas. As vítimas as recebem pelo aplicativo Mensagens do Google, que oferece suporte a RCS por padrão. De acordo com a TelecomTalk, a falha afeta usuários em todo o mundo, incluindo aqueles atendidos por redes que usam a plataforma Jibe do Google.
Leia também:RCS adota MLS para segurança reforçada
Leia também:Sinch expande parceria RCS com Verizon
Por que isso é importante
Essa falha de segurança destaca uma falha sistêmica na verificação de remetentes RCS. O smishing, ou phishing por SMS, é uma ameaça crescente. A migração do SMS para o RCS visava reforçar a segurança da mensageria móvel, mas essa descoberta mostra que o sistema pode ser tão ou mais vulnerável se for mal implementado.
Ao contrário dos SMS, onde os usuários podem ver os números de telefone, as mensagens verificadas por RCS geralmente exibem nomes de marcas e logotipos, criando uma falsa sensação de segurança. Na ausência de aplicação clara do protocolo ou verificação entre operadoras, os atacantes podem explorar inconsistências para elaborar golpes de aparência realista. Como destacou David Lotfi, CEO da Evina: « Não é um defeito em um aplicativo, é um problema de design do protocolo. »
As apostas são altas. O RCS agora está integrado ao aplicativo de mensagens padrão de bilhões de telefones Android. Se nada for feito, essa vulnerabilidade pode ser usada em campanhas de phishing em larga escala semelhantes a ataques anteriores que exploraram falhas de sinalização SS7.
Mitigar o risco exigiria aplicação rigorosa de autenticação, padrões entre operadoras e maior transparência das empresas de telecomunicações. Google, operadoras e fabricantes de dispositivos precisam se coordenar para corrigir o protocolo e restaurar a confiança no RCS como uma alternativa segura ao SMS.

