O sistema de autopreenchimento de campos e formulários nos navegadores é uma comodidade para quem está cansado de digitar as mesmas informações repetidamente. Mas o autopreenchimento pode se tornar um risco de segurança se não for implementado corretamente. O desenvolvedor Viljami Kuosmanen descobriu que os perfis de autopreenchimento em Opera, Chrome e Safari publicam seu conteúdo completo cada vez que são ativados, e tudo o que um atacante precisa é criar campos ocultos em uma página da web para extrair o restante dos dados.
Por que o autopreenchimento é um risco?
Preencher formulários é… tedioso, sim. Não adianta negar. Alguns usuários precisam fazer isso diariamente, e a frustração se acumula. Mas as funções de autopreenchimento e predição de texto vêm ao resgate. Nome, sobrenome, data de nascimento, endereço físico, e-mail, número de telefone… com alguns cliques ou um atalho de teclado, todos esses campos são preenchidos automaticamente. Sem dúvida, o autopreenchimento não vai desaparecer… mas quão segura é a sua implementação? Afinal, há dados pessoais nesses perfis. Segundo o desenvolvedor finlandês Viljami Kuosmanen, o autopreenchimento deixa muito a desejar, e ele criou uma página simples para demonstrar isso.
Como funciona o ataque
A página tem apenas dois campos: nome e endereço de e-mail. A ideia é que um usuário dos sistemas de autopreenchimento em Opera, Safari e Chrome use seus perfis automáticos para preencher os dados e pressione “Submit”. Mas o que é mostrado em seguida são dados para os quais não havia campos em primeiro lugar. O que aconteceu? Em essência, a página possui campos ocultos que os perfis de autopreenchimento preenchem mesmo assim, sem que o usuário perceba. Esse “engano” também funciona com algumas extensões que suportam autopreenchimento (como o LastPass, por exemplo).
A recomendação é evitar o sistema de autopreenchimento até que os desenvolvedores dos navegadores afetados apresentem uma solução para impedir que os perfis preencham campos ocultos, ou pelo menos usá-lo somente em portais de confiança. O único navegador “imune”, por assim dizer, é o Firefox, pois só suporta autopreenchimento campo a campo (embora a empresa tenha confirmado um autopreenchimento mais elaborado para versões futuras).
Site oficial: https://anttiviljami.github.io/browser-autofill-phishing