tech & talk
SegurançaGadgets06 de ago. de 2026, 23:49Atualizada em 08 de ago. de 2026, 01:55

EFF flagra SDKs de publicidade coletando GPS de usuários Android

Relatório da Electronic Frontier Foundation aponta que bibliotecas de anúncios da InMobi, BidMachine, Verve e Huawei coletam localização precisa por padrão, aproveitando uma falha de permissões do Android.

Por Redação tech & talk · Curadoria assistida por IA, revisão humana

Compartilhar

Falha nas permissões do Android

Um relatório da Electronic Frontier Foundation (EFF), publicado em 4 de agosto, mostra que diversos SDKs (kits de desenvolvimento) de publicidade usados em aplicativos Android coletam a localização precisa dos usuários por padrão — muitas vezes sem que os próprios desenvolvedores dos apps percebam.

O problema está na forma como o Android trata permissões: o sistema não oferece um jeito de o app ter acesso à localização sem que as bibliotecas de terceiros embutidas nele herdem o mesmo acesso automaticamente. Assim que o usuário autoriza um aplicativo — de previsão do tempo a um medidor de velocidade — a ver sua localização, o SDK de anúncios embutido no app passa a receber os mesmos dados, a menos que o desenvolvedor desative essa coleta manualmente no código.

Foto: reprodução/tecnoblog.net

Quatro SDKs citados

A EFF nomeou quatro bibliotecas publicitárias que compartilham localização por padrão quando o app tem a permissão concedida: InMobi (10º SDK mais popular no Android, presente em apps com mais de 2 bilhões de usuários), BidMachine (mais de 600 milhões de usuários), Verve HyBid (mais de 10 mil aplicativos e 1,5 bilhão de usuários) e Huawei Petal Ads (integrado a mais de 85 mil apps).

Segundo a EFF, a documentação da InMobi afirma que o SDK "encaminha automaticamente sinais de localização quando disponíveis" e incentiva desenvolvedores a pedir acesso preciso em vez de aproximado. Já o guia da Huawei para integrar o Petal Ads recomenda obter permissão de localização como forma de aumentar a receita do app. A Verve, por sua vez, afirmou à EFF que, na implementação atual do SDK para Android, a biblioteca lê a localização de rede em cache e não usa dados de GPS do aparelho.

Apps de exemplo e risco de venda a governos

Como exemplo prático, a EFF citou os aplicativos QR Scanner (mais de 50 milhões de downloads) e GPS Speedometer (mais de 10 milhões), que enviavam coordenadas precisas ao SDK da BidMachine durante leilões de publicidade em tempo real, sem aviso claro aos usuários.

A entidade alerta que esses dados alimentam corretores de dados (data brokers), que depois revendem as informações a governos, forças militares e agências de inteligência, como o FBI e o ICE (agência de imigração dos EUA). A EFF cita ainda o vazamento de 2025 na corretora Gravy Analytics, que expôs milhares de apps como fontes de dados de localização, além de casos anteriores de rastreamento de militares americanos e identificação de usuários por meio de apps como o Grindr.

androidprivacidadegpspublicidadeeff
Compartilhar