O sistema de autopreenchimento de campos e formulários nos navegadores é uma comodidade para quem está cansado de digitar as mesmas informações repetidamente. Mas o autopreenchimento pode se tornar um risco de segurança se não for implementado corretamente. O desenvolvedor Viljami Kuosmanen descobriu que os perfis de autopreenchimento em Opera, Chrome e Safari publicam seu conteúdo completo cada vez que são ativados, e tudo o que um atacante precisa é criar campos ocultos em uma página da web para extrair o restante dos dados.

Por que o autopreenchimento é um risco?

Preencher formulários é… tedioso, sim. Não adianta negar. Alguns usuários precisam fazer isso diariamente, e a frustração se acumula. Mas as funções de autopreenchimento e predição de texto vêm ao resgate. Nome, sobrenome, data de nascimento, endereço físico, e-mail, número de telefone… com alguns cliques ou um atalho de teclado, todos esses campos são preenchidos automaticamente. Sem dúvida, o autopreenchimento não vai desaparecer… mas quão segura é a sua implementação? Afinal, há dados pessoais nesses perfis. Segundo o desenvolvedor finlandês Viljami Kuosmanen, o autopreenchimento deixa muito a desejar, e ele criou uma página simples para demonstrar isso.

A função de autopreenchimento nos navegadores pode vazar dados pessoais
Autopreenchimento

Como funciona o ataque

A página tem apenas dois campos: nome e endereço de e-mail. A ideia é que um usuário dos sistemas de autopreenchimento em Opera, Safari e Chrome use seus perfis automáticos para preencher os dados e pressione “Submit”. Mas o que é mostrado em seguida são dados para os quais não havia campos em primeiro lugar. O que aconteceu? Em essência, a página possui campos ocultos que os perfis de autopreenchimento preenchem mesmo assim, sem que o usuário perceba. Esse “engano” também funciona com algumas extensões que suportam autopreenchimento (como o LastPass, por exemplo).

A função de autopreenchimento nos navegadores pode vazar dados pessoais
O sistema preenche mais campos do que o usuário vê

A recomendação é evitar o sistema de autopreenchimento até que os desenvolvedores dos navegadores afetados apresentem uma solução para impedir que os perfis preencham campos ocultos, ou pelo menos usá-lo somente em portais de confiança. O único navegador “imune”, por assim dizer, é o Firefox, pois só suporta autopreenchimento campo a campo (embora a empresa tenha confirmado um autopreenchimento mais elaborado para versões futuras).

Site oficial: https://anttiviljami.github.io/browser-autofill-phishing

Fonte: https://www.theguardian.com/technology/2017/jan/10/browser-autofill-used-to-steal-personal-details-in-new-phising-attack-chrome-safari