
EFF flagra SDKs de publicidade coletando GPS de usuários Android
Relatório da Electronic Frontier Foundation aponta que bibliotecas de anúncios da InMobi, BidMachine, Verve e Huawei coletam localização precisa por padrão, aproveitando uma falha de permissões do Android.
Por Redação tech & talk · Curadoria assistida por IA, revisão humana
Falha nas permissões do Android
Um relatório da Electronic Frontier Foundation (EFF), publicado em 4 de agosto, mostra que diversos SDKs (kits de desenvolvimento) de publicidade usados em aplicativos Android coletam a localização precisa dos usuários por padrão — muitas vezes sem que os próprios desenvolvedores dos apps percebam.
O problema está na forma como o Android trata permissões: o sistema não oferece um jeito de o app ter acesso à localização sem que as bibliotecas de terceiros embutidas nele herdem o mesmo acesso automaticamente. Assim que o usuário autoriza um aplicativo — de previsão do tempo a um medidor de velocidade — a ver sua localização, o SDK de anúncios embutido no app passa a receber os mesmos dados, a menos que o desenvolvedor desative essa coleta manualmente no código.
Foto: reprodução/tecnoblog.net
Quatro SDKs citados
A EFF nomeou quatro bibliotecas publicitárias que compartilham localização por padrão quando o app tem a permissão concedida: InMobi (10º SDK mais popular no Android, presente em apps com mais de 2 bilhões de usuários), BidMachine (mais de 600 milhões de usuários), Verve HyBid (mais de 10 mil aplicativos e 1,5 bilhão de usuários) e Huawei Petal Ads (integrado a mais de 85 mil apps).
Segundo a EFF, a documentação da InMobi afirma que o SDK "encaminha automaticamente sinais de localização quando disponíveis" e incentiva desenvolvedores a pedir acesso preciso em vez de aproximado. Já o guia da Huawei para integrar o Petal Ads recomenda obter permissão de localização como forma de aumentar a receita do app. A Verve, por sua vez, afirmou à EFF que, na implementação atual do SDK para Android, a biblioteca lê a localização de rede em cache e não usa dados de GPS do aparelho.
Apps de exemplo e risco de venda a governos
Como exemplo prático, a EFF citou os aplicativos QR Scanner (mais de 50 milhões de downloads) e GPS Speedometer (mais de 10 milhões), que enviavam coordenadas precisas ao SDK da BidMachine durante leilões de publicidade em tempo real, sem aviso claro aos usuários.
A entidade alerta que esses dados alimentam corretores de dados (data brokers), que depois revendem as informações a governos, forças militares e agências de inteligência, como o FBI e o ICE (agência de imigração dos EUA). A EFF cita ainda o vazamento de 2025 na corretora Gravy Analytics, que expôs milhares de apps como fontes de dados de localização, além de casos anteriores de rastreamento de militares americanos e identificação de usuários por meio de apps como o Grindr.