sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Steam recebe 4 jogos grátis nesta semana; veja lista e resgate (10)
10 de abril de 2026
Nubank fecha acordo e dará novo nome ao estádio do Palmeiras
10 de abril de 2026
Mulher é presa com 16 kg de maconha no Aeroporto de Viracopos
10 de abril de 2026
Com Ormuz fechado e guerra no Líbano, EUA e Irã chegam a negociações sob desconfiança
10 de abril de 2026
sexta-feira, abril 10, 2026
Top Posts
Steam recebe 4 jogos grátis nesta semana; veja...
Nubank fecha acordo e dará novo nome ao...
Mulher é presa com 16 kg de maconha...
Com Ormuz fechado e guerra no Líbano, EUA...
Que horas estreia a temporada 3 de Euphoria?...
Caminhão pega fogo e causa congestionamento de 5...
Israel e Líbano se reúnem nos EUA na...
Lula diz que mundo está difícil e que...
R$ 69.990: JMEV EV2 e EV3 são os...
Dona da IA Claude pode abrir escritório no...
sampanews.com
Banner
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Steam recebe 4 jogos grátis nesta semana; veja lista e resgate (10)
10 de abril de 2026
Nubank fecha acordo e dará novo nome ao estádio do Palmeiras
10 de abril de 2026
Mulher é presa com 16 kg de maconha no Aeroporto de Viracopos
10 de abril de 2026
Com Ormuz fechado e guerra no Líbano, EUA e Irã chegam a negociações sob desconfiança
10 de abril de 2026
sampanews.com

O que você está procurando?

Auto Cidades Cultura Economia Esporte Mundo Negócios

Recente

Steam recebe 4 jogos grátis nesta semana; veja lista e resgate (10)
10 de abril de 2026
Nubank fecha acordo e dará novo nome ao estádio do Palmeiras
10 de abril de 2026
Mulher é presa com 16 kg de maconha no Aeroporto de Viracopos
10 de abril de 2026
Com Ormuz fechado e guerra no Líbano, EUA e Irã chegam a negociações sob desconfiança
10 de abril de 2026
sampanews.com
  • Cidades
  • Mundo
  • Política
  • Negócios
  • Esporte
  • Saúde
  • Cultura
  • Tecnologia
  • Auto
Copyright 2026 - Todos os Direitos Reservados

Chaves API encontradas em aplicativos Android expõem Gemini a criminosos

por SampaNews 10 de abril de 2026
10 de abril de 2026
1

Chaves de API incorporadas em 22 aplicativos Android com mais de 500 milhões de usuários combinados estão dando acesso não autorizado ao Gemini, a inteligência artificial do Google. 

Pesquisadores da CloudSEK descobriram que credenciais públicas embutidas nos apps, por recomendação da empresa, passaram a autenticar nos serviços de IA da companhia após a ativação do Gemini. Tudo isso sem aviso e sem que os desenvolvedores precisassem alterar nada. 

smart_display

Nossos vídeos em destaque

Qualquer pessoa capaz de descompilar um APK, o arquivo de instalação de apps Android, pode extrair essas chaves. Por sua vez, as chaves podem ser usadas para acessar dados armazenados na plataforma ou gerar cobranças de milhares de dólares por dia na conta do desenvolvedor.

A ativação do Gemini em projetos do Google Cloud transformou chaves públicas em credenciais de acesso à IA.

Por que a chave API ficava exposta de propósito

Uma chave de API funciona como um crachá de identificação entre um aplicativo e um serviço externo. Quando um app de mapas precisa carregar uma rota, por exemplo, ele envia essa chave para o servidor do Google junto com a solicitação.

O servidor identifica qual projeto está fazendo o pedido, registra o uso e cobra do desenvolvedor quando aplicável.

O problema começa pela natureza dos arquivos de aplicativos Android. Os pacotes APK, que são baixados das lojas e instalados nos dispositivos, podem ser descompilados com ferramentas gratuitas e amplamente disponíveis. Basicamente, qualquer pessoa pode reverter um app à sua estrutura de código original.

Google Android logo.jpg
O problema tem origem na própria documentação oficial do Google, que orientava desenvolvedores a incorporar as chaves diretamente no código dos aplicativos.

Como as chaves de API eram consideradas públicas por design, estar visível nesses arquivos não era um risco. No pior caso, alguém poderia ver qual projeto Google estava por trás de um determinado app. Esse raciocínio deixou de funcionar em 2024.

Como o Gemini transformou chaves inofensivas em credenciais sensíveis

Quando o Google habilitou a API do Gemini dentro do Google Cloud, as chaves de projeto existentes passaram a autenticar automaticamente nos novos endpoints de inteligência artificial.

Uma chave criada em 2019 para exibir mapas agora pode dar acesso a modelos de linguagem, arquivos armazenados na plataforma de IA e recursos de inferência faturáveis. Isso sem que o desenvolvedor tenha sido notificado ou precisado alterar qualquer configuração.

ilustracao-de-vazamento-de-dados
A falha permite escalada retroativa de privilégios: chaves criadas anos atrás passam a dar acesso a endpoints de IA sem qualquer alteração de configuração.

A firma de segurança Truffle Security foi a primeira a documentar o fenômeno em escala, em fevereiro. Ao varrer milhões de sites, encontrou quase 3.000 chaves Google que passaram a autenticar no Gemini apesar de nunca terem sido criadas para isso. 

A Quokka, empresa especializada em segurança mobile anteriormente conhecida como Kryptowire, analisou 250.000 aplicativos Android. A partir disso, a empresa identificou mais de 35.000 chaves únicas expostas, presentes em 39,5% dos apps da amostra.

A descoberta mais recente veio da CloudSEK, que mapeou 32 chaves incorporadas diretamente no código, em 22 aplicativos populares, com base de usuários combinada superior a 500 milhões. Todas seguem o formato AIza…, padrão das chaves de projeto do Google Cloud.

icone-do-tiktok-em-tela-de-smartphone-ao-lado-de-aplicativos-como-facebook-messenger-e-youtube
Apps populares com centenas de milhões de usuários estão entre os afetados pela exposição de chaves de API do Google.

O ataque não exige acesso à infraestrutura da vítima

O processo de exploração não requer habilidade técnica avançada. Um atacante descompila o APK com qualquer ferramenta de código aberto disponível, aplica uma expressão regular, basicamente um padrão de busca. Isso é feito para identificar strings no formato das chaves Google, e testa a chave com uma única chamada à API do Gemini. Se receber resposta 200 em vez de erro 403, a chave está ativa e com acesso ao serviço de IA.

A partir daí, as possibilidades de abuso se dividem em três categorias principais. A primeira é o acesso a dados: arquivos enviados ao Gemini pelo desenvolvedor, conteúdo em cache e qualquer dado processado pela plataforma ficam acessíveis. Se o aplicativo faz upload de conteúdo dos usuários para a API, incluindo imagens, documentos, texto, esse material também pode ser alcançado indiretamente.

A segunda é o abuso financeiro. Chamadas automatizadas de inferência a modelos de linguagem grandes consomem cota rapidamente. Pesquisadores estimam que o custo pode chegar a milhares de dólares por dia em uma única conta comprometida, com a fatura caindo sobre o desenvolvedor.

maos-segurando-chave-e-dinheiro-em-frente-a-notebook-criptografado
Chaves de API expostas permitem que atacantes consumam créditos de IA e gerem cobranças de milhares de dólares por dia na conta dos desenvolvedores.

A terceira é a interrupção de serviço. Esgotar a cota de API disponível para um projeto impede que os próprios sistemas legítimos do desenvolvedor funcionem. Isso porque a cota é por projeto, não por usuário.

O que torna o problema estruturalmente difícil de resolver

O aspecto mais preocupante da situação, destacado tanto pela Quokka quanto pela CloudSEK, é que os desenvolvedores não cometeram erros. Eles seguiram orientações documentadas pelo próprio Google. As chaves foram incorporadas nos apps porque essa era a abordagem recomendada, e elas persistem nas versões subsequentes dos aplicativos porque ninguém as removeu.

A escalada de privilégios retroativa é o que a CloudSEK classifica como o elemento mais urgente do problema. Uma chave com permissões limitadas tem seu escopo expandido automaticamente quando o Google ativa novos serviços no projeto, sem exigir ação do desenvolvedor e sem notificação explícita. O atacante que extraiu a chave de um APK publicado há dois anos pode estar acessando um endpoint de IA que foi habilitado na semana passada.

como-colocar-senha-nos-aplicativos-do-celular-banner.png
A vulnerabilidade afeta aplicativos Android instalados em centenas de milhões de dispositivos ao redor do mundo.

As chaves também são públicas por design, uma vez que o APK é distribuído nas lojas exatamente para que usuários baixem e instalem. Não há como revogar o acesso a uma chave já distribuída sem rotacioná-la e publicar uma nova versão do aplicativo.

Como se proteger

A remediação imediata envolve auditar os projetos no Google Cloud Console para identificar quais têm a Generative Language API habilitada, verificar quais chaves nesses projetos são irrestritas ou têm acesso explícito ao Gemini, e rotacionar qualquer chave que apareça em código client-side, repositórios públicos ou APKs distribuídos.

A abordagem correta para autenticação em APIs sensíveis é usar chaves restritas por IP, por referrer HTTP ou por escopo de API. Isso acaba limitando o que cada chave pode fazer mesmo que seja comprometida. Outra opção é migrar para fluxos OAuth 2.0, que autenticam o usuário em vez de expor uma credencial estática no código do aplicativo.

Acompanhe o TecMundo nas redes sociais. Para mais notícias de segurança e tecnologia, inscreva-se em nossa newsletter e canal do YouTube.

autor de origem

Compartilhar 0 FacebookTwitterLinkedinWhatsapp
postagem anterior
IA e Criptografia Quântica: o que ameaça a internet e as eleições brasileiras em 2026?
próxima postagem
CNJ lança programa para promover a cultura no sistema prisional

Você também pode gostar

Steam recebe 4 jogos grátis nesta semana; veja...

10 de abril de 2026

Nubank fecha acordo e dará novo nome ao...

10 de abril de 2026

Que horas estreia a temporada 3 de Euphoria?...

10 de abril de 2026

Dona da IA Claude pode abrir escritório no...

10 de abril de 2026

POSTS MAIS RECENTES

  • Steam recebe 4 jogos grátis nesta semana; veja lista e resgate (10)
  • Nubank fecha acordo e dará novo nome ao estádio do Palmeiras
  • Mulher é presa com 16 kg de maconha no Aeroporto de Viracopos
  • Com Ormuz fechado e guerra no Líbano, EUA e Irã chegam a negociações sob desconfiança
  • Que horas estreia a temporada 3 de Euphoria? Veja a data e onde assistir

Siga-nos

  • Recente
  • Popular
  • Steam recebe 4 jogos grátis nesta semana; veja lista e resgate (10)

    10 de abril de 2026
  • Nubank fecha acordo e dará novo nome ao estádio do Palmeiras

    10 de abril de 2026
  • Mulher é presa com 16 kg de maconha no Aeroporto de Viracopos

    10 de abril de 2026
  • Com Ormuz fechado e guerra no Líbano, EUA e Irã chegam a negociações sob desconfiança

    10 de abril de 2026
  • 1

    IPVA mais caro do Brasil custa R$ 1 milhão; veja o carro mais caro de cada estado

    20 de janeiro de 2026
  • 2

    Assessor ⁠da Casa Branca diz que novo chair do Fed deve ser “uma pessoa independente”

    22 de janeiro de 2026
  • 3

    WordPress ganha assistente de IA integrado a sites para edição e design

    18 de fevereiro de 2026
  • 4

    O que contratar alguém que passou 20 anos na prisão ensina sobre lealdade no trabalho

    18 de janeiro de 2026

Postagens em destaque

Caminhão pega fogo e causa congestionamento de 5...

10 de abril de 2026

Israel e Líbano se reúnem nos EUA na...

10 de abril de 2026

Lula diz que mundo está difícil e que...

10 de abril de 2026

R$ 69.990: JMEV EV2 e EV3 são os...

10 de abril de 2026

Dona da IA Claude pode abrir escritório no...

10 de abril de 2026

Leitura obrigatória

  • Steam recebe 4 jogos grátis nesta semana; veja lista e resgate (10)

    10 de abril de 2026
  • Nubank fecha acordo e dará novo nome ao estádio do Palmeiras

    10 de abril de 2026
  • Mulher é presa com 16 kg de maconha no Aeroporto de Viracopos

    10 de abril de 2026
  • Com Ormuz fechado e guerra no Líbano, EUA e Irã chegam a negociações sob desconfiança

    10 de abril de 2026
  • Que horas estreia a temporada 3 de Euphoria? Veja a data e onde assistir

    10 de abril de 2026

Newsletter

Posts relacionados

  • Steam recebe 4 jogos grátis nesta semana; veja lista e resgate (10)

    10 de abril de 2026
  • Nubank fecha acordo e dará novo nome ao estádio do Palmeiras

    10 de abril de 2026
  • Que horas estreia a temporada 3 de Euphoria? Veja a data e onde assistir

    10 de abril de 2026
  • Dona da IA Claude pode abrir escritório no Brasil

    10 de abril de 2026
  • China usa vídeo feito por IA para retratar guerra entre EUA e Irã

    10 de abril de 2026

Mais vistas da semana

Rueda, sobre apoiar Lula: É muito difícil a gente caminhar com a esquerda
24 de fevereiro de 2026
CEO da Volvo diz que carros a combustão serão mais caros que elétricos em 5 anos
6 de fevereiro de 2026
GM apreende veículos e 29 sacos de recicláveis em comércio irregular no Centro
24 de fevereiro de 2026

Postagens Aleatórias

Hidrogênio verde: saiba qual é a diferença do combustível limpo
10 de abril de 2026
Rússia reafirma apoio a solução político-diplomática para crise nuclear de Irã e EUA
20 de fevereiro de 2026
Irã ataca base aérea no Bahrein; EUA atingem Guarda Revolucionária
3 de março de 2026

Categorias Populares

  • Tecnologia (2.826)
  • Política (2.120)
  • Mundo (2.002)
  • Campinas (911)
  • Economia (762)
  • Negócios (736)
  • Auto (565)
  • Bragança Paulista (537)
  • Esporte (314)
  • Cultura (245)

Notícias de São Paulo e do mundo, em tempo real. Cobertura completa de política, economia, mercado, cidades e assuntos que importam — com contexto e credibilidade.

Facebook Twitter Instagram Linkedin Youtube

Copyright © 2026 SampaNews. Todos os Direitos Reservados.

  • Anuncie
  • Contato
  • Política de Privacidade
sampanews.com
  • Home