CEVIU Logo
Voltar

Vulnerabilidade em apps cívicos chineses expõe loterias governamentais à fraude

Aprofundamento CEVIU

Aprofundamento

A recente descoberta de vulnerabilidades em aplicativos cívicos chineses, desenvolvidos para fins governamentais e de mídia estatal, escancara uma falha de design crítica. Esses apps não são únicos, mas sim "skins" finas sobre plataformas SaaS multi-tenant de "marketing interativo", como Duiba e tmuyun. A separação entre os locatários desses sistemas é precária, baseando-se majoritariamente em um simples client_id. O problema central reside na arquitetura de segurança falha: um salt público e uma chave HMAC são expostos por um endpoint de inicialização.

Essa fragilidade permite a falsificação em larga escala de pontos, participação em quizzes e sorteios governamentais. Usuários mal-intencionados, os "wool farmers", exploram essa brecha automatizando interações com scripts, resolvendo CAPTCHAs com ferramentas de IA como ddddocr e até mesmo usando IAs como Xunfei Spark para responder quizzes de serviços sociais. As recompensas são então resgatadas via Alipay, transformando a manipulação em fraude financeira direta. Esta situação evidencia um risco sistêmico, onde a segurança de centenas de serviços depende da solidez de poucos fornecedores SaaS.

O que mudou

Nossa cobertura anterior já alertava sobre a fragilidade de sistemas SaaS. Em março de 2026, com a matéria "O Problema da IA Sombra: Como Aplicativos SaaS Estão Silenciosamente Permitindo Grandes Violações", mostramos como a adoção massiva de SaaS, muitas vezes com IA embarcada, amplifica as superfícies de ataque e expõe dados de PII. Agora, vemos esse risco materializado em um cenário crítico: plataformas SaaS governamentais. O que era uma preocupação teórica sobre "violações silenciosas" se tornou uma fraude ativa e de larga escala em serviços públicos.

Além disso, o CEVIU já vinha detalhando o uso de IA por atacantes. Em março de 2026, a matéria "Ferramenta CyberStrikeAI Adaptada por Atacantes para Ataques com IA" discutia como a inteligência artificial era usada para encontrar e explorar vulnerabilidades. Em junho de 2026, "Manipulação de buscas por IA é trivial" mostrou a facilidade de distorcer resultados. A notícia atual é a prova cabal dessa evolução: a IA não apenas busca falhas, mas está sendo ativamente empregada por fraudadores para automatizar ataques complexos, como resolver CAPTCHAs e responder quizzes, evidenciando um nível de sofisticação que antes era mais hipotético.

Por que isso importa

Esta situação é grave porque transcende a fraude comercial comum, atingindo diretamente a confiança e a integridade de serviços governamentais. A manipulação de "engajamento fabricado" em conteúdo da mídia estatal chinesa, por exemplo, pode influenciar decisões políticas e estratégicas baseadas em métricas distorcidas do que a população realmente pensa ou consome. Além disso, a potencial exposição de PII (informações de identificação pessoal) de cidadãos, mesmo que não explorada pelo pesquisador, é uma ameaça latente. A dependência de governos e mídias estatais em soluções SaaS com falhas de segurança sistêmicas transforma esses fornecedores no principal vetor de ataque.

Para empresas e governos, este caso serve de alerta claro. A adoção de plataformas multi-tenant exige uma análise rigorosa da segurança intrínseca do fornecedor, não apenas da camada de aplicação. A vulnerabilidade não reside nos aplicativos individuais, mas no design fundamental dos provedores SaaS. Falhas básicas de criptografia e gerenciamento de chaves, como `salt` público e chaves HMAC acessíveis, criam um ponto único de falha que compromete todos os clientes, independentemente de sua criticidade.

Linha do tempo

  1. CEVIU noticiou SDK da ByteDance coletando dados com criptografia fraca.

  2. CEVIU alertou sobre atacantes adaptando ferramentas com IA para exploração.

  3. CEVIU publicou sobre como aplicativos SaaS permitem grandes violações de dados.

  4. CEVIU demonstrou como a manipulação de buscas por IA é trivial.

  5. CEVIU cobriu vulnerabilidades em apps da Johnson & Johnson expondo dados.

  6. CEVIU relatou celulares Transsion enviando dados confidenciais para a China.

  7. Vulnerabilidade em apps cívicos chineses expõe loterias governamentais à fraude.

Perguntas frequentes

O que são os "aplicativos cívicos" chineses e por que são vulneráveis?

São aplicativos governamentais e de mídia estatal na China, oferecendo desde notícias a loterias. Eles são vulneráveis porque utilizam plataformas SaaS multi-tenant compartilhadas, onde a separação de segurança entre os diversos clientes é fraca, com chaves de criptografia e "salts" publicamente acessíveis. Isso permite que fraudadores explorem um fornecedor para atacar múltiplos clientes.

Como a IA está sendo usada para explorar essas vulnerabilidades?

A IA é usada de diversas formas. Ferramentas de reconhecimento óptico de caracteres (OCR) baseadas em "deep learning", como ddddocr, são empregadas para resolver CAPTCHAs. Além disso, modelos de IA como o Xunfei Spark são usados para responder automaticamente a quizzes de serviços sociais, inflando o engajamento e as inscrições em loterias governamentais.

Qual é o risco de uma vulnerabilidade em um SaaS multi-tenant?

O maior risco é a concentração do ponto de ataque. Se um fornecedor SaaS multi-tenant possui uma falha de segurança fundamental, como chaves de assinatura facilmente obtidas ou "salts" públicos, todos os seus clientes (cidades, governos, empresas) herdam essa fraqueza. Isso significa que uma única vulnerabilidade pode comprometer uma vasta gama de serviços e dados de diferentes organizações simultaneamente.

Quais as consequências mais graves desta fraude além do prejuízo financeiro?

As consequências vão além da fraude. Há a "fabricação de engajamento" em conteúdo da mídia estatal, distorcendo métricas que podem influenciar decisões governamentais. Além disso, existe o risco latente de exposição de informações de identificação pessoal (PII) de cidadãos, uma vez que as campanhas fraudulentas estão vinculadas a contas de usuários reais e podem acessar dados sensíveis.

Fontes

Avalie este artigo:
Compartilhar:
Categoria
CEVIU Segurança da Informação
Publicado
20 de julho de 2026
Editoria
CEVIU Segurança da Informação

Quer receber mais sobre CEVIU Segurança da Informação?

Conteúdo curado diariamente, direto no seu e-mail.

Conteúdo curado diariamenteDiversas categoriasCancele quando quiser