<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>Redes móveis on Arpokrat</title>
    <link>https://arpokrat.com/pt/blog/tags/mobile-networks/</link>
    <description>Recent content in Redes móveis on Arpokrat</description>
    <generator>Hugo -- gohugo.io</generator><language>pt</language><lastBuildDate>Tue, 08 Sep 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://arpokrat.com/pt/blog/tags/mobile-networks/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>A 2FA por SMS já não protege nada: o que usar em vez disso</title>
      <link>https://arpokrat.com/pt/blog/2fa-sms-vs-yubikey-hardware-keys/</link>
      <pubDate>Tue, 08 Sep 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/2fa-sms-vs-yubikey-hardware-keys/</guid>
      <description>&lt;p&gt;A 9 de janeiro de 2024, a conta oficial de X da Securities and Exchange Commission, o regulador dos mercados financeiros norte-americanos, anunciou a aprovação dos ETF de Bitcoin, decisão que o mercado aguardava havia meses. Em poucos minutos, o Bitcoin subiu mais de 1000 dólares por unidade. Depois a SEC desmentiu: a conta tinha sido pirateada. A cotação recuou mais de 2000 dólares.&lt;/p&gt;
&lt;p&gt;O que torna o caso instrutivo não é a dimensão do movimento de mercado, é a banalidade do meio empregue. Segundo o &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;comunicado do Departamento de Justiça norte-americano&lt;/a&gt;, Eric Council Jr., de 26 anos, imprimiu um documento de identificação falso com uma impressora de cartões portátil, apresentou-se numa loja da AT&amp;amp;T e convenceu um funcionário a transferir o número de telefone associado à conta para um cartão SIM que ele controlava. Recebeu por SMS os códigos de reposição da palavra-passe e passou-os aos seus cúmplices. Foi condenado a 16 de maio de 2025 a 14 meses de prisão.&lt;/p&gt;
&lt;p&gt;Impõe-se uma precisão, que muda a leitura do caso sem enfraquecer a sua lição. De acordo com a &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;declaração oficial da SEC&lt;/a&gt;, a autenticação multifator tinha sido desativada nessa conta em julho de 2023, a pedido das próprias equipas. A SMS não servia, portanto, de segundo fator na altura dos factos, servia de canal de recuperação. E é isso que torna o exemplo útil: segundo fator ou porta de emergência, o número de telefone continua a ser o ponto por onde a corrente cede.&lt;/p&gt;
&lt;h2 id=&#34;o-que-um-segundo-fator-deve-garantir&#34;&gt;O que um segundo fator deve garantir&lt;/h2&gt;
&lt;p&gt;O princípio cabe numa frase. Uma palavra-passe sozinha é &lt;strong&gt;algo que sabe&lt;/strong&gt;; junta-se-lhe &lt;strong&gt;algo que possui&lt;/strong&gt; (um telemóvel, uma chave física) ou &lt;strong&gt;algo que é&lt;/strong&gt; (uma impressão digital). Quem lhe rouba a palavra-passe numa fuga de dados não fica, por isso, com o seu objeto físico.&lt;/p&gt;
&lt;p&gt;O raciocínio assenta numa hipótese raramente enunciada: que o segundo fator esteja realmente ligado a um objeto na sua posse e que apresentá-lo prove alguma coisa sobre o sítio onde se está a ligar. A SMS falha nos dois pontos.&lt;/p&gt;
&lt;h2 id=&#34;a-sms-não-é-um-fator-de-posse&#34;&gt;A SMS não é um fator de posse&lt;/h2&gt;
&lt;p&gt;Receber um código por SMS não prova que possui um aparelho, prova que um número de telefone, atribuído por um operador e alterável por ele, aponta para um terminal. Não é a mesma coisa. Três vetores exploram essa diferença, e não se corrigem da mesma maneira.&lt;/p&gt;
&lt;h3 id=&#34;o-sim-swapping&#34;&gt;O SIM swapping&lt;/h3&gt;
&lt;p&gt;É o ataque do caso SEC, e não assenta em nenhuma falha técnica. O atacante recolhe informação pessoal sobre o alvo, muitas vezes já disponível em fugas públicas, e contacta depois o operador fazendo-se passar por ele: telemóvel perdido, transferência do número para um novo SIM. Se for convincente, ou se houver um funcionário conivente, o número muda de mãos e todas as SMS passam a chegar-lhe. O &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;relatório anual de 2024 do IC3&lt;/a&gt;, o centro de queixas do FBI, regista só nesse ano 982 participações de SIM swapping e perto de 26 milhões de dólares em perdas declaradas, contando apenas as vítimas que apresentaram queixa. Nenhuma atualização de software corrige este vetor: não visa um programa, visa um processo comercial humano.&lt;/p&gt;
&lt;h3 id=&#34;a-interceção-por-ss7&#34;&gt;A interceção por SS7&lt;/h3&gt;
&lt;p&gt;O Signaling System 7 é o protocolo que permite às redes telefónicas de todo o mundo falarem entre si: encaminhar uma chamada, gerir o roaming, entregar uma SMS de um operador a outro. Foi concebido em 1975, numa altura em que o clube dos operadores era fechado, reduzido, e cada um tinha os outros por dignos de confiança por construção. Não inclui, por isso, qualquer autenticação nativa entre redes: um pedido que parece legítimo é tratado como legítimo.&lt;/p&gt;
&lt;p&gt;Não é uma fragilidade teórica. Em dezembro de 2014, os investigadores alemães Tobias Engel e Karsten Nohl demonstraram-no publicamente no Chaos Communication Congress: localizar um assinante e intercetar as suas SMS apenas a partir do número de telefone. Em 2017 confirmou-se a exploração real: o operador alemão O2-Telefónica reconheceu que vários clientes tinham visto as suas contas bancárias esvaziadas, depois de os atacantes terem obtido acesso à rede de um operador estrangeiro e montado um reencaminhamento de SMS para captar os códigos de confirmação bancária.&lt;/p&gt;
&lt;h3 id=&#34;o-phishing-em-tempo-real&#34;&gt;O phishing em tempo real&lt;/h3&gt;
&lt;p&gt;O terceiro vetor é o mais importante, porque não depende de qualquer falha nas telecomunicações e sobrevive a tudo o que se corrigisse nos dois anteriores.&lt;/p&gt;
&lt;p&gt;Um site falso imita na perfeição a página de acesso de um serviço. Introduz aí o seu utilizador e a sua palavra-passe, que o site falso retransmite de imediato ao verdadeiro, o qual desencadeia o envio de uma SMS para o seu telemóvel. A SMS chega-lhe efetivamente, e é autêntica. Introduz o código no site falso, que por sua vez o retransmite em poucos segundos. A sessão abre-se, e quem a detém é o atacante.&lt;/p&gt;
&lt;p&gt;Chama-se a isto um ataque &lt;strong&gt;adversary-in-the-middle&lt;/strong&gt;. Está industrializado: ferramentas como o Evilginx, um proxy inverso surgido em 2017, ou kits vendidos por subscrição mensal, tornam-no acessível sem competência particular. Aliás, o que é roubado não é apenas o código, é o &lt;strong&gt;cookie de sessão&lt;/strong&gt;, que permite depois manter a ligação sem voltar a passar por qualquer autenticação.&lt;/p&gt;
&lt;p&gt;A questão é arquitetural. O código enviado por SMS não contém qualquer informação sobre o site que o pediu. Não consegue, por isso, distinguir o verdadeiro do falso: é válido onde quer que seja introduzido.&lt;/p&gt;
&lt;h2 id=&#34;já-não-é-uma-opinião-é-uma-posição-oficial&#34;&gt;Já não é uma opinião, é uma posição oficial&lt;/h2&gt;
&lt;p&gt;O argumento mais sólido contra a SMS não vem dos fabricantes de soluções, vem das instituições que escrevem as normas.&lt;/p&gt;
&lt;p&gt;Em julho de 2025, o NIST norte-americano publicou a versão final da &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, &lt;em&gt;Digital Identity Guidelines: Authentication and Authenticator Management&lt;/em&gt;&lt;/a&gt;. O texto cria uma categoria explícita de autenticadores &lt;strong&gt;restritos&lt;/strong&gt;, reservada aos mecanismos cuja capacidade de resistência se degradou com a evolução das ameaças. A secção 3.1.3.3 coloca aí o uso da rede telefónica comutada, ou seja, os códigos enviados por SMS ou por chamada de voz: «Use of the PSTN for out-of-band verification is &lt;em&gt;restricted&lt;/em&gt; as described in this section and &lt;strong&gt;SHALL&lt;/strong&gt; satisfy the requirements of Sec. 3.2.9.» Na prática, um serviço que continue a recorrer-lhe tem de oferecer uma alternativa não restrita, informar os utilizadores do risco e dispor de um plano de migração.&lt;/p&gt;
&lt;p&gt;Em dezembro de 2024, a CISA, a agência norte-americana de cibersegurança, tinha publicado o seu &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;&lt;em&gt;Mobile Communications Best Practice Guidance&lt;/em&gt;&lt;/a&gt;, na sequência da campanha de espionagem Salt Typhoon, em que atores ligados ao Estado chinês penetraram em vários operadores de telecomunicações norte-americanos. A formulação não deixa margem para interpretação: «Do not use SMS as a second factor for authentication. SMS messages are not encrypted», e mais adiante, sem rodeios: «Only FIDO authentication is phishing-resistant.» O documento recomenda explicitamente as chaves físicas FIDO, citando a Yubico e a Google Titan, e precisa que, uma vez ativado o FIDO, é preciso desativar a SMS, sob pena de esta subsistir como mecanismo de recurso explorável.&lt;/p&gt;
&lt;h2 id=&#34;as-aplicações-de-autenticação-um-progresso-real-uma-solução-parcial&#34;&gt;As aplicações de autenticação: um progresso real, uma solução parcial&lt;/h2&gt;
&lt;p&gt;As aplicações TOTP, de &lt;em&gt;Time-based One-Time Password&lt;/em&gt;, geram um código de seis dígitos que muda a cada trinta segundos, calculado localmente a partir de um segredo partilhado na ativação e da hora corrente. Nada circula pela rede telefónica.&lt;/p&gt;
&lt;p&gt;O ganho é imediato: o SIM swapping deixa de ter efeito, uma vez que o número já não intervém, e a interceção por SS7 também, uma vez que nenhuma mensagem é transportada. Migrar para uma aplicação de autenticação vale a pena em qualquer conta que não possa ir mais longe.&lt;/p&gt;
&lt;p&gt;Mas o terceiro vetor mantém-se intacto. Um código TOTP introduzido num site falso é retransmitido ao site verdadeiro exatamente como um código SMS. A aplicação ignora onde se está a ligar: mostra um número, e esse número é válido para quem quer que o apresente dentro da sua janela de trinta segundos. A CISA di-lo nos mesmos termos: os códigos de autenticação são melhores do que a SMS, mas continuam vulneráveis ao phishing.&lt;/p&gt;
&lt;p&gt;O TOTP é uma etapa intermédia honesta, não um destino.&lt;/p&gt;
&lt;h2 id=&#34;porque-é-que-uma-chave-fido2-muda-a-natureza-do-problema&#34;&gt;Porque é que uma chave FIDO2 muda a natureza do problema&lt;/h2&gt;
&lt;p&gt;Uma chave física FIDO2/WebAuthn não se limita a tornar o ataque mais difícil, retira-lhe a possibilidade mecânica.&lt;/p&gt;
&lt;p&gt;No momento do registo num serviço, a chave gera um par de chaves criptográficas dedicado a esse serviço. A parte pública segue para o serviço, a parte privada nunca sai do chip e não é exportável nem legível. Nenhum segredo partilhado suscetível de ser copiado, nenhum código de seis dígitos para intercetar.&lt;/p&gt;
&lt;p&gt;Vem depois o mecanismo decisivo, a &lt;strong&gt;ligação à origem&lt;/strong&gt;. No momento da ligação, o navegador transmite à chave o nome de domínio real da página apresentada. Essa informação é incluída nos dados assinados, e o navegador impõe-na: o JavaScript da página não a pode alterar nem falsificar.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Uma chave FIDO2 não torna o phishing mais difícil de conseguir. Torna o resultado do phishing inutilizável.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;Retomemos o ataque adversary-in-the-middle, desta vez com uma chave. O site falso é perfeito, a vítima não deteta nada e toca na sua chave. O navegador transmite o domínio real da página, o do site fraudulento. A chave constata que não existe qualquer par para esse domínio, ou assina para ele, produzindo uma assinatura que o serviço verdadeiro irá rejeitar. Em ambos os casos, o atacante não obtém nada de aproveitável.&lt;/p&gt;
&lt;p&gt;É aqui que está a diferença de natureza. Com a SMS ou o TOTP, a segurança assenta em última instância na vigilância do utilizador, na sua capacidade de detetar um domínio falsificado numa barra de endereços, num momento em que tem pressa e a página parece normal. Com o FIDO2, essa verificação é feita por uma máquina, sistematicamente, sem depender da atenção de ninguém. É essa transferência de responsabilidade que conta, mais do que a robustez criptográfica.&lt;/p&gt;
&lt;p&gt;O efeito mede-se. A Google tornou as chaves obrigatórias para os seus funcionários no início de 2017 e &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;declarou em 2018 não ter registado qualquer conta comprometida&lt;/a&gt; entre mais de 85 000 pessoas.&lt;/p&gt;
&lt;h2 id=&#34;os-limites-reais-das-chaves-físicas&#34;&gt;Os limites reais das chaves físicas&lt;/h2&gt;
&lt;p&gt;Apresentá-las como perfeitas seria desonesto, e inútil para preparar as decisões que realmente importam.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;O custo existe.&lt;/strong&gt; Conte 25 a 60 euros consoante o modelo, mais nas versões biométricas, e multiplique por dois.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Perder uma chave é o verdadeiro risco.&lt;/strong&gt; Uma única chave numa conta crítica é um erro de conceção. São precisas duas registadas em cada conta importante, uma delas guardada noutro sítio, em casa de alguém próximo ou num cofre. A segunda não é um conforto, é o que torna a primeira utilizável sem receio.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;A cobertura é incompleta.&lt;/strong&gt; Muitos serviços, em particular os bancários na Europa, ainda não suportam FIDO2, daí a priorização que se segue.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Uma chave pode ser roubada.&lt;/strong&gt; Daí a necessidade de ativar um código PIN na chave, ou de escolher um modelo com impressão digital: sem isso, o objeto sozinho basta a quem o apanhar.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;O recurso alternativo continua a ser o elo mais fraco.&lt;/strong&gt; Ativar o FIDO2 sem desativar a SMS não protege de nada: o atacante segue simplesmente a via que ficou aberta. A migração só termina quando o mecanismo antigo é eliminado da conta, opções de recuperação incluídas.&lt;/p&gt;
&lt;p&gt;Quanto ao equipamento, a gama YubiKey cobre o espetro de protocolos mais amplo, as Google Titan são mais baratas e limitam-se ao FIDO, a Nitrokey e as SoloKeys propõem alternativas de firmware aberto e auditável, e a Token2 fabrica modelos com teclado numérico integrado, em que o PIN é introduzido na própria chave e não no teclado. Não há má escolha entre as chaves certificadas FIDO2: o protocolo é o mesmo e só os usos acessórios diferem.&lt;/p&gt;
&lt;h2 id=&#34;por-onde-começar-quando-não-se-pode-mudar-tudo&#34;&gt;Por onde começar quando não se pode mudar tudo&lt;/h2&gt;
&lt;p&gt;A ordem de migração não é questão de preferência, decorre das dependências entre as suas contas.&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;O correio principal primeiro.&lt;/strong&gt; Recebe as ligações de reposição de quase tudo o resto. Um atacante que o controle recupera as outras contas uma a uma, sem atacar nenhuma diretamente. Nada merece ser protegido antes dele.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;O gestor de palavras-passe.&lt;/strong&gt; Concentra o primeiro fator de todos os seus acessos, pelo que a sua proteção tem de valer a da conta mais bem protegida que contém. É o momento de verificar a qualidade da palavra-passe mestra, tema detalhado no nosso artigo sobre &lt;a href=&#34;https://arpokrat.com/pt/blog/password-entropy-shannon-security/&#34;&gt;a entropia e a ciência por trás da sua segurança&lt;/a&gt;.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;As contas financeiras e as plataformas de criptomoedas.&lt;/strong&gt; Alvos de valor imediato, onde um comprometimento se converte em perda irreversível em poucos minutos.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;As redes sociais com audiência.&lt;/strong&gt; O caso SEC ilustra o que vale a palavra de uma conta seguida, e o dano nem sempre recai sobre o seu titular.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;O resto pode esperar&lt;/strong&gt;, com uma aplicação TOTP em substituição da SMS. Um fórum ou um serviço de streaming não justifica o mesmo esforço.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Para as contas que ainda não suportam FIDO2: passar ao TOTP sempre que possível, e pedir ao operador o bloqueio da portabilidade do número, uma opção gratuita na maioria.&lt;/p&gt;
&lt;h2 id=&#34;o-que-isto-diz-sobre-a-abordagem-da-arpokrat&#34;&gt;O que isto diz sobre a abordagem da Arpokrat&lt;/h2&gt;
&lt;p&gt;Este dossiê descreve um problema que só existe porque um identificador foi colocado no centro do sistema. O número de telefone nunca foi concebido como prova de identidade: tornou-se a espinha dorsal da autenticação em linha por hábito, e os três ataques descritos acima exploram todos esse desvio de utilização.&lt;/p&gt;
&lt;p&gt;É o raciocínio que presidiu à conceção do &lt;a href=&#34;https://arpokrat.com/pt/protocol/&#34;&gt;protocolo do Arpokrat Messenger&lt;/a&gt;: nem número de telefone, nem endereço de correio eletrónico, nem conta. O utilizador existe sob a forma de um conjunto de chaves criptográficas guardadas no seu próprio aparelho, e o contacto faz-se através de ligações de convite de uso único. A lógica é a do FIDO2, um patamar acima: o que não é detido por um terceiro não lhe pode ser extraído, nem por engenharia social contra um operador, nem por requisição judicial. Esta coerência com a arquitetura Zero-Knowledge é desenvolvida no nosso artigo sobre &lt;a href=&#34;https://arpokrat.com/pt/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;recolher agora, decifrar depois&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Uma chave física que assina sem nunca expor o seu segredo é, aliás, também o funcionamento de uma carteira de criptomoedas fora de linha, detalhado no nosso &lt;a href=&#34;https://arpokrat.com/pt/blog/how-to-build-a-cold-wallet/&#34;&gt;guia completo da cold wallet&lt;/a&gt;: guardar a parte secreta num objeto dedicado e deixar sair apenas uma assinatura.&lt;/p&gt;
&lt;h2 id=&#34;conclusão&#34;&gt;Conclusão&lt;/h2&gt;
&lt;p&gt;A 2FA por SMS não foi mal concebida. Quando se generalizou, no início da década de 2010, representava um progresso considerável face à palavra-passe sozinha, e tinha a seu favor a única qualidade que conta em larga escala: toda a gente já tinha um telemóvel.&lt;/p&gt;
&lt;p&gt;O problema não é a sua invenção, é a sua sobrevivência. As demonstrações sobre o SS7 datam de 2014, a exploração bancária real de 2017, a industrialização do phishing em tempo real do final dessa década. A CISA escreveu que deixasse de ser usada em 2024, o NIST formalizou a restrição em 2025. Cerca de uma dezena de anos separam o momento em que as falhas se tornaram exploráveis em larga escala daquele em que as instituições o puseram por escrito. E a SMS continua a ser o segundo fator por omissão na maioria dos serviços para o grande público.&lt;/p&gt;
&lt;p&gt;Esse desfasamento é a verdadeira informação deste dossiê. Os mecanismos de segurança não desaparecem quando deixam de funcionar, mas quando algo igualmente simples os vem substituir, e isso demora muito mais tempo. A questão não é, portanto, saber se deve abandonar a SMS, ponto arrumado há anos. É saber quais das outras proteções que toma por garantidas se encontram já, sem que ninguém o tenha ainda escrito, na mesma situação.&lt;/p&gt;
&lt;h2 id=&#34;fontes&#34;&gt;Fontes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Departamento de Justiça dos Estados Unidos, &lt;a href=&#34;https://www.justice.gov/opa/pr/alabama-man-sentenced-14-months-connection-securities-and-exchange-commission-x-hack-spiked&#34;&gt;Alabama Man Sentenced to 14 Months in Connection with Securities and Exchange Commission X Hack that Spiked Bitcoin Prices&lt;/a&gt;, 16 de maio de 2025&lt;/li&gt;
&lt;li&gt;Securities and Exchange Commission, &lt;a href=&#34;https://www.sec.gov/secgov-x-account&#34;&gt;SECGov X Account&lt;/a&gt;, declaração oficial de 22 de janeiro de 2024&lt;/li&gt;
&lt;li&gt;NIST, &lt;a href=&#34;https://csrc.nist.gov/pubs/sp/800/63/b/4/final&#34;&gt;SP 800-63B-4, Digital Identity Guidelines: Authentication and Authenticator Management&lt;/a&gt;, versão final de julho de 2025&lt;/li&gt;
&lt;li&gt;CISA, &lt;a href=&#34;https://www.cisa.gov/resources-tools/resources/mobile-communications-best-practice-guidance&#34;&gt;Mobile Communications Best Practice Guidance&lt;/a&gt;, 18 de dezembro de 2024&lt;/li&gt;
&lt;li&gt;FBI Internet Crime Complaint Center, &lt;a href=&#34;https://www.ic3.gov/AnnualReport/Reports/2024_IC3Report.pdf&#34;&gt;2024 Internet Crime Report&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Threatpost, &lt;a href=&#34;https://threatpost.com/cellular-privacy-ss7-security-shattered-at-31c3/110135/&#34;&gt;Cellular Privacy, SS7 Security Shattered at 31C3&lt;/a&gt;, demonstração de Tobias Engel e Karsten Nohl, dezembro de 2014&lt;/li&gt;
&lt;li&gt;Help Net Security, &lt;a href=&#34;https://www.helpnetsecurity.com/2017/05/04/ss7-vulnerabilities-exploited/&#34;&gt;Attackers exploited SS7 flaws to empty Germans&amp;rsquo; bank accounts&lt;/a&gt;, maio de 2017&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2018/07/google-security-keys-neutralized-employee-phishing/&#34;&gt;Google: Security Keys Neutralized Employee Phishing&lt;/a&gt;, julho de 2018&lt;/li&gt;
&lt;li&gt;W3C, &lt;a href=&#34;https://www.w3.org/TR/webauthn-2/&#34;&gt;Web Authentication: An API for accessing Public Key Credentials&lt;/a&gt;, especificação WebAuthn&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>O 5G, a localização e o erro de alvo do direito</title>
      <link>https://arpokrat.com/pt/blog/5g-location-data-privacy-law/</link>
      <pubDate>Tue, 18 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/5g-location-data-privacy-law/</guid>
      <description>&lt;p&gt;Em 2011, a polícia de Detroit pediu a um operador móvel o histórico de ligação às antenas do telemóvel de Timothy Carpenter. Obteve 12 898 pontos de localização repartidos por 127 dias, cerca de cem por dia. Sete anos depois, o Supremo Tribunal dos Estados Unidos decidiu que esse pedido constituía uma busca e exigia um mandado.&lt;/p&gt;
&lt;p&gt;Esses 12 898 pontos provinham de antenas de quarta geração, cada uma cobrindo um raio de vários quilómetros. O mesmo pedido, dirigido hoje a uma rede 5G urbana, não devolveria cem pontos por dia com uma margem de alguns quilómetros. Devolveria um volume muito superior, com uma margem de algumas dezenas de metros.&lt;/p&gt;
&lt;p&gt;A tecnologia mudou de escala. O raciocínio jurídico ficou no mesmo ponto da cadeia.&lt;/p&gt;
&lt;h2 id=&#34;um-bem-jurídico-que-os-juízes-reconhecem-dos-dois-lados-do-atlântico&#34;&gt;Um bem jurídico que os juízes reconhecem dos dois lados do Atlântico&lt;/h2&gt;
&lt;p&gt;Existe um interesse que quase toda a gente admite e que quase nenhum texto protege eficazmente: o direito de estar em algum lugar sem que esse facto seja registado.&lt;/p&gt;
&lt;p&gt;A jurisprudência europeia estabeleceu-o sem ambiguidade. No acórdão &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt; (processos apensos C-293/12 e C-594/12, 8 de abril de 2014) e depois em &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige e Watson&lt;/a&gt; (processos apensos C-203/15 e C-698/15, Grande Secção, 21 de dezembro de 2016), o Tribunal de Justiça da União Europeia declarou que esses dados, tomados no seu conjunto, permitem extrair conclusões muito precisas sobre a vida privada das pessoas: hábitos da vida quotidiana, locais de permanência, deslocações, atividades exercidas e relações sociais.&lt;/p&gt;
&lt;p&gt;O Supremo Tribunal dos Estados Unidos chegou a uma conclusão próxima em &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296 (2018). Insistiu num ponto que a doutrina americana muito comentou: o carácter &lt;strong&gt;inelutável e automático&lt;/strong&gt; dessa recolha. Ninguém consente em ficar ligado a uma antena: está-o porque tem um telemóvel ligado.&lt;/p&gt;
&lt;p&gt;O bem jurídico existe, portanto, e é reconhecido pelos dois tribunais que contam nesta matéria. O problema está noutro lado.&lt;/p&gt;
&lt;h2 id=&#34;o-que-o-5g-mudou-realmente&#34;&gt;O que o 5G mudou realmente&lt;/h2&gt;
&lt;p&gt;Uma confusão corrente consiste em tratar a localização como um dado que o telemóvel transmite, tal como uma mensagem ou uma fotografia. Não é o caso. A localização é uma &lt;strong&gt;consequência física do funcionamento da rede&lt;/strong&gt;. O operador sabe a que antena o aparelho está ligado porque precisa de o saber para encaminhar uma chamada. Não existe nenhuma chave que permita cifrar essa informação, uma vez que não se trata de um conteúdo mas de uma propriedade da própria ligação.&lt;/p&gt;
&lt;p&gt;É precisamente isso que torna o 5G significativo no plano jurídico, e não no plano técnico.&lt;/p&gt;
&lt;p&gt;As arquiteturas anteriores assentavam em células largas. Uma antena 4G serve correntemente um raio de vários quilómetros, e a posição deduzida apenas da ligação contava-se em centenas de metros na cidade, por vezes em dezenas de quilómetros em zona rural. O 5G assenta numa densificação massiva: as células urbanas cobrem tipicamente algumas centenas de metros, e a literatura de engenharia trabalha com densidades da ordem de quarenta a cinquenta estações de base por quilómetro quadrado, contra quatro ou cinco na época do 3G.&lt;/p&gt;
&lt;p&gt;A consequência é mecânica. Segundo o &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;livro branco da Ericsson sobre o posicionamento 5G&lt;/a&gt;, a infraestrutura instalada apenas para a conectividade atinge uma precisão de vinte a cinquenta metros no exterior e de um a três metros no interior, descendo abaixo do metro em condições urbanas favoráveis. Não se trata de uma função de localização ativada algures, mas do que a rede sabe por construção, sem que nenhuma aplicação esteja instalada nem nenhuma permissão concedida. Detalhámos todos estes mecanismos, bem como as contramedidas que funcionam realmente, no nosso artigo sobre &lt;a href=&#34;https://arpokrat.com/pt/blog/how-your-phone-tracks-your-location/&#34;&gt;a geolocalização permanente do telemóvel&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;A intrusão aumentou, portanto, várias ordens de grandeza. O quadro jurídico aplicável continua a ser o que foi pensado para o 2G e o 3G. Nenhuma adaptação normativa acompanhou essa mudança de escala.&lt;/p&gt;
&lt;h2 id=&#34;o-direito-protege-o-acesso-não-a-geração&#34;&gt;O direito protege o acesso, não a geração&lt;/h2&gt;
&lt;p&gt;O direito europeu regula cuidadosamente quem pode aceder aos dados de localização, em que condições e sob que controlo. A Diretiva 2002/58/CE estabelece o princípio da confidencialidade das comunicações, e o Tribunal de Justiça decidiu, em &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net&lt;/a&gt; (processos apensos C-511/18, C-512/18 e C-520/18, Grande Secção, 6 de outubro de 2020), que o artigo 15.º, n.º 1, dessa diretiva, lido à luz dos artigos 7.º, 8.º, 11.º e 52.º, n.º 1, da Carta, se opõe a uma &lt;strong&gt;conservação generalizada e indiferenciada&lt;/strong&gt; dos dados de tráfego e de localização a título preventivo. O Tribunal admitiu, contudo, derrogações enquadradas quando um Estado-Membro enfrenta uma ameaça grave para a segurança nacional que se revele real e atual ou previsível, sob reserva de um controlo efetivo.&lt;/p&gt;
&lt;p&gt;São proteções reais, e seria absurdo desvalorizá-las. Mas todas intervêm a posteriori. Pressupõem que o dado existe, que é conservado, e organizam depois as condições da sua exploração.&lt;/p&gt;
&lt;p&gt;Ora, se a localização é um subproduto inevitável do funcionamento da rede, o ponto de intervenção pertinente não é a confidencialidade. É a &lt;strong&gt;persistência&lt;/strong&gt;.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Uma posição instantânea, necessária ao encaminhamento de uma comunicação e apagada logo a seguir, não é um instrumento de vigilância. Um histórico de posições conservado durante meses é-o, quaisquer que sejam as garantias de acesso que o rodeiem.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;p&gt;A diferença entre as duas não é jurídica, é arquitetural. E o calendário europeu torna a questão urgente em vez de teórica. A Comissão &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;retirou a proposta de regulamento ePrivacy&lt;/a&gt; em 2025, por falta de acordo entre colegisladores. Desde então trabalha num instrumento distinto sobre a conservação de dados para fins penais, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;anunciado para 2026&lt;/a&gt; e destinado a harmonizar regimes nacionais que se tornaram díspares desde a anulação da diretiva de 2006. Por outras palavras, o texto que fixará durante uma década o regime dos metadados de localização está a ser escrito neste momento, com base num raciocínio concebido na época das células quilométricas.&lt;/p&gt;
&lt;h2 id=&#34;o-precedente-que-o-próprio-5g-criou&#34;&gt;O precedente que o próprio 5G criou&lt;/h2&gt;
&lt;p&gt;O aspeto mais interessante do dossiê é que a boa resposta já consta da norma técnica, mas aplicada a outro objeto.&lt;/p&gt;
&lt;p&gt;Até ao 4G, o identificador permanente do assinante, o &lt;strong&gt;IMSI&lt;/strong&gt;, circulava em claro na interface rádio durante a ligação. Foi isso que tornou possíveis os &lt;strong&gt;IMSI catchers&lt;/strong&gt;, essas falsas estações de base que, segundo a &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;descrição de referência da Electronic Frontier Foundation&lt;/a&gt;, emitem com mais potência do que as antenas legítimas para atrair os terminais e captar o seu identificador.&lt;/p&gt;
&lt;p&gt;Desde a Release 15 das especificações 3GPP, publicada em 2019, o 5G traz uma resposta elegante. O identificador permanente, agora chamado &lt;strong&gt;SUPI&lt;/strong&gt;, pode ser substituído na interface rádio pelo &lt;strong&gt;SUCI&lt;/strong&gt;, um identificador dissimulado obtido cifrando a parte própria do assinante através de criptografia de curvas elípticas, com a chave pública do operador de origem. Só a rede de origem, que detém a chave privada correspondente, o pode decifrar. O resultado é único em cada cálculo, o que impede a correlação de uma sessão para a outra.&lt;/p&gt;
&lt;p&gt;A lógica adotada merece ser sublinhada, porque é exatamente a que deveria guiar o legislador: não se cifra a posição, o que seria tecnicamente impossível, cifra-se a identidade. Uma posição desprovida de identidade atribuível tem um valor muito limitado para fins de vigilância individualizada.&lt;/p&gt;
&lt;h3 id=&#34;a-falha-uma-proteção-facultativa&#34;&gt;A falha: uma proteção facultativa&lt;/h3&gt;
&lt;p&gt;Existe contudo uma reserva considerável, e é a nosso ver o ponto de intervenção mais concreto de todo o dossiê.&lt;/p&gt;
&lt;p&gt;O &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;livro branco NIST CSWP 36A&lt;/a&gt;, publicado em março de 2026 pelo National Institute of Standards and Technology, enuncia-o sem rodeios. Os terminais e as funções de rede conformes com a Release 15 ou posterior são obrigados a &lt;strong&gt;suportar&lt;/strong&gt; o SUCI, mas a sua ativação continua a ser &lt;strong&gt;facultativa para o operador&lt;/strong&gt;. Três condições devem estar reunidas: o fabricante do equipamento tem de o suportar, o operador tem de o ativar na sua rede, e o cartão SIM tem de conter os elementos necessários ao cálculo.&lt;/p&gt;
&lt;p&gt;A isso acresce uma armadilha de configuração. A norma prevê um &lt;strong&gt;esquema de proteção nulo&lt;/strong&gt;, no qual o formato SUCI é formalmente utilizado mas sem cifragem efetiva, de tal modo que o identificador circula em claro. O NIST escreve que é necessário que o operador configure a sua rede com um esquema de proteção não nulo, e recorda que um relatório do CSRIC, o órgão consultivo da Federal Communications Commission, recomendava já em 2021 reservar o esquema nulo apenas às chamadas de emergência efetuadas por um terminal desconhecido da rede.&lt;/p&gt;
&lt;p&gt;A formulação merece ficar tal como está. A melhor proteção disponível contra o rastreio dos terminais móveis existe na norma técnica desde 2019. Assenta numa escolha de configuração deixada ao critério do operador. Uma agência federal americana julga útil publicar um documento em 2026 para lembrar que seria preciso ativá-la. E nenhum instrumento jurídico europeu a impõe.&lt;/p&gt;
&lt;p&gt;Há que acrescentar que o SUCI não encerra o assunto. Os trabalhos apresentados sob o título &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentam ataques de ligação que permitem recorrelacionar sessões apesar da cifragem, e a proteção cai por completo se o atacante forçar o terminal a passar para uma geração anterior. Uma obrigação jurídica não resolveria, portanto, tudo. Suprimiria contudo um desvio sem qualquer justificação defensável: o que separa o que a norma permite daquilo que as redes comerciais fazem.&lt;/p&gt;
&lt;h2 id=&#34;três-intervenções-coerentes&#34;&gt;Três intervenções coerentes&lt;/h2&gt;
&lt;p&gt;Se levarmos a sério a ideia de que a localização deve ser minimizada desde a conceção em vez de protegida a posteriori, três medidas impõem-se logicamente.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Tornar obrigatória a dissimulação efetiva do identificador.&lt;/strong&gt; Impor a ativação do SUCI e proibir os esquemas de proteção nulos nas redes comerciais, salvo o caso residual das chamadas de emergência. Não se trata de prescrever uma tecnologia nova, nem de financiar uma implantação, mas de exigir a ativação de uma função normalizada há sete anos e já presente nos equipamentos.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Tratar a conservação como a exceção, não como a regra por defeito.&lt;/strong&gt; A posição necessária ao encaminhamento de uma comunicação deveria ser apagada logo que essa função esteja cumprida. A constituição de um histórico deveria exigir uma justificação específica. É a diferença entre uma rede que sabe onde está e uma rede que se lembra de onde esteve.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Fazer da guarda da chave o fator de conexão pertinente.&lt;/strong&gt; A localização dos servidores na União não significa grande coisa se as chaves que permitem tornar os dados inteligíveis se encontrarem noutro lugar. O critério juridicamente significativo deveria ser o domínio efetivo dos meios de decifragem, questão que examinámos em detalhe a propósito do &lt;a href=&#34;https://arpokrat.com/pt/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;conflito entre o Data Act e o CLOUD Act&lt;/a&gt;.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;o-ângulo-que-a-arpokrat-segue&#34;&gt;O ângulo que a Arpokrat segue&lt;/h2&gt;
&lt;p&gt;Este raciocínio não é próprio do direito das telecomunicações. É o que aplicamos às nossas próprias escolhas de arquitetura, e cabe numa frase: o que não foi produzido não precisa de ser protegido.&lt;/p&gt;
&lt;p&gt;É por isso que o &lt;a href=&#34;https://arpokrat.com/pt/os/&#34;&gt;ArpokratOS&lt;/a&gt; retira o GPS, o Bluetooth e o NFC ao nível do núcleo em vez de os desativar num menu. Um interruptor é uma política: pode ser contornado por um componente privilegiado, reativado por uma atualização, ignorado por um sistema comprometido. Retirar o caminho de código suprime a questão. É a transposição, à escala de um aparelho, do mesmo deslocamento que defendemos à escala do direito: intervir sobre a geração em vez de sobre o acesso.&lt;/p&gt;
&lt;p&gt;Há que dizer desde já o que isso não faz. Nenhum sistema operativo subtrai um terminal à geometria da rede. Enquanto um cartão SIM estiver ativo, o operador conhece a célula de ligação, e encaminhar todo o tráfego pelo Tor não muda nada, uma vez que protege o conteúdo e o destino, não a camada rádio. É justamente por isso que o assunto é jurídico. Existe uma categoria de riscos que nenhuma configuração individual reduz, e para a qual a única variável disponível é a regra aplicável ao operador.&lt;/p&gt;
&lt;p&gt;A mesma preocupação governa o resto do nosso trabalho. Um dado que não existe não pode ser requisitado, nem revendido, nem exfiltrado, nem decifrado daqui a dez anos por uma máquina de que hoje ninguém dispõe, questão que tratámos pelo ângulo da &lt;a href=&#34;https://arpokrat.com/pt/blog/harvest-now-decrypt-later-hndl-zero-knowledge/&#34;&gt;cifragem colhida agora e quebrada mais tarde&lt;/a&gt;.&lt;/p&gt;
&lt;h2 id=&#34;conclusão&#34;&gt;Conclusão&lt;/h2&gt;
&lt;p&gt;O debate público sobre a vigilância móvel concentra-se quase exclusivamente no acesso: quem pode consultar os dados, com que fundamento, com que autorização. Esse debate é legítimo, e as decisões proferidas desde 2014 pelo Tribunal de Justiça produziram efeitos tangíveis. Mas intervém demasiado tarde na cadeia.&lt;/p&gt;
&lt;p&gt;A questão anterior, e mais determinante, é saber se o histórico deve existir. Uma base constituída hoje por um motivo legítimo permanece disponível amanhã para outro, e as garantias que a rodeiam dependem de decisões políticas posteriores que ninguém domina no momento da recolha. É uma aposta na estabilidade das instituições, formulada por uma duração que ninguém fixa.&lt;/p&gt;
&lt;p&gt;O 5G multiplicou a resolução desta informação sem que nenhuma adaptação normativa tenha ocorrido. Demonstrou simultaneamente, pelo mecanismo do SUCI, que a via praticável consiste em dissociar a posição da identidade em vez de tentar cifrar uma propriedade física da rede. A norma técnica forneceu a resposta sete anos antes de o direito colocar a pergunta.&lt;/p&gt;
&lt;p&gt;O texto europeu sobre a conservação de dados está a ser escrito agora. Incidirá sobre os metadados, logo sobre a localização, logo sobre o que o 5G produz hoje com uma finura que os seus redatores não conheceram. Saber se se limitará a organizar o acesso a um histórico tido como adquirido, ou se ousará interrogar a necessidade desse histórico, é provavelmente a questão de privacidade mais importante dos próximos anos na Europa. E é uma questão que o setor técnico, por uma vez, já decidiu no bom sentido.&lt;/p&gt;
&lt;h2 id=&#34;fontes&#34;&gt;Fontes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Tribunal de Justiça da União Europeia, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62012CJ0293&#34;&gt;Digital Rights Ireland&lt;/a&gt;, processos apensos C-293/12 e C-594/12, 8 de abril de 2014&lt;/li&gt;
&lt;li&gt;Tribunal de Justiça da União Europeia, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62015CJ0203&#34;&gt;Tele2 Sverige e Watson&lt;/a&gt;, processos apensos C-203/15 e C-698/15, Grande Secção, 21 de dezembro de 2016&lt;/li&gt;
&lt;li&gt;Tribunal de Justiça da União Europeia, &lt;a href=&#34;https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:62018CJ0511&#34;&gt;La Quadrature du Net e o.&lt;/a&gt;, processos apensos C-511/18, C-512/18 e C-520/18, Grande Secção, 6 de outubro de 2020&lt;/li&gt;
&lt;li&gt;Supreme Court of the United States, &lt;a href=&#34;https://www.supremecourt.gov/opinions/17pdf/16-402_h315.pdf&#34;&gt;Carpenter v. United States&lt;/a&gt;, 585 U.S. 296, 2018&lt;/li&gt;
&lt;li&gt;National Institute of Standards and Technology, &lt;a href=&#34;https://doi.org/10.6028/NIST.CSWP.36A&#34;&gt;Protecting Subscriber Identifiers with Subscription Concealed Identifier (SUCI)&lt;/a&gt;, NIST CSWP 36A, março de 2026&lt;/li&gt;
&lt;li&gt;Ericsson, &lt;a href=&#34;https://www.ericsson.com/en/reports-and-papers/white-papers/5g-positioning&#34;&gt;5G positioning: Locating devices anywhere&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/wp/gotta-catch-em-all-understanding-how-imsi-catchers-exploit-cell-networks&#34;&gt;Gotta Catch &amp;lsquo;Em All: Understanding How IMSI-Catchers Exploit Cell Networks&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;European Digital Rights, &lt;a href=&#34;https://edri.org/our-work/the-eprivacy-regulation-proposal-has-been-withdrawn-but-the-fight-for-your-privacy-is-far-from-over/&#34;&gt;The ePrivacy Regulation proposal has been withdrawn, but the fight for your privacy is far from over&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;heise online, &lt;a href=&#34;https://www.heise.de/en/news/Data-Retention-Commission-to-present-proposal-by-mid-2026-11101430.html&#34;&gt;Data Retention: Commission to present proposal by mid-2026&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>A geolocalização permanente: como o seu telemóvel o segue mesmo quando julga tê-lo impedido</title>
      <link>https://arpokrat.com/pt/blog/how-your-phone-tracks-your-location/</link>
      <pubDate>Sun, 02 Aug 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/how-your-phone-tracks-your-location/</guid>
      <description>&lt;p&gt;Em 2024, dois investigadores da Universidade do Maryland interrogaram repetidamente o serviço de posicionamento Wi-Fi da Apple, sem privilégios especiais nem equipamento específico, e reconstituíram num ano a posição precisa de mais de dois mil milhões de pontos de acesso Wi-Fi em todo o mundo. O artigo que publicaram, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, mostra o que esse mapa permite: seguir material que entra e sai da Ucrânia, observar a deslocação das populações após os incêndios de Maui, localizar uma pessoa através do seu router doméstico.&lt;/p&gt;
&lt;p&gt;Nenhum destes aparelhos tinha o GPS ativado. A posição vinha de outro lado.&lt;/p&gt;
&lt;p&gt;É o ponto cego mais comum em matéria de privacidade móvel: a convicção de que existe um interruptor de localização e de que, uma vez desligado, o telemóvel deixa de saber onde está. Essa convicção é falsa a sete níveis diferentes.&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;A localização não é uma funcionalidade que o seu telemóvel ativa. É uma propriedade daquilo que ele é.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;o-gps-ou-o-vetor-menos-problemático&#34;&gt;O GPS, ou o vetor menos problemático&lt;/h2&gt;
&lt;p&gt;O único mecanismo que toda a gente identifica é também aquele que menos deveria preocupá-lo.&lt;/p&gt;
&lt;p&gt;O &lt;strong&gt;GNSS&lt;/strong&gt;, termo genérico que agrupa o GPS americano, o Galileo, o GLONASS e o BeiDou, funciona por escuta. Os satélites emitem continuamente sinais com marca temporal, o recetor capta vários e calcula a sua posição a partir das diferenças de tempo de propagação. Precisão corrente ao ar livre e sem obstáculos: três a cinco metros, muitas vezes várias dezenas de metros na cidade, onde as fachadas refletem os sinais.&lt;/p&gt;
&lt;p&gt;O ponto decisivo é que este cálculo é &lt;strong&gt;passivo&lt;/strong&gt;. O telemóvel não emite nada em direção aos satélites, nenhum operador de satélite sabe que existe. Se o GNSS fosse o único elemento em jogo, desligar o GPS bastaria.&lt;/p&gt;
&lt;p&gt;Existe, no entanto, uma nuance. Para acelerar o primeiro cálculo, os telemóveis usam o &lt;strong&gt;A-GPS&lt;/strong&gt;: descarregam as efemérides dos satélites a partir de um servidor, através do protocolo &lt;a href=&#34;https://en.wikipedia.org/wiki/Assisted_GNSS&#34;&gt;SUPL&lt;/a&gt;. Para obter os dados corretos, o telemóvel transmite a esse servidor o identificador da célula de rede à qual está ligado. O GNSS puro não o trai, mas o acelerador que lhe enxertaram trai.&lt;/p&gt;
&lt;h2 id=&#34;a-rede-móvel-o-que-o-operador-sabe-por-construção&#34;&gt;A rede móvel: o que o operador sabe por construção&lt;/h2&gt;
&lt;p&gt;Para que uma chamada lhe possa chegar, a rede tem de saber em que zona se encontra. Não é uma opção que se ative, é a condição de existência do serviço. O seu telemóvel assinala-se permanentemente à antena mais próxima, e esse registo deixa rasto do lado do operador. Nenhuma aplicação instalada, nenhuma permissão concedida: basta um cartão SIM ativo.&lt;/p&gt;
&lt;p&gt;A precisão depende do método:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Identificador de célula apenas&lt;/strong&gt;: de 200 metros em meio urbano denso a mais de 30 quilómetros em zona rural, onde uma antena cobre um raio muito amplo.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Cell ID enriquecido&lt;/strong&gt;, que acrescenta o setor da antena (a maioria dos sítios está dividida em três setores de 120 graus) e a potência do sinal: de 100 metros a alguns quilómetros.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Timing advance&lt;/strong&gt;, que mede o tempo de ida e volta entre o telemóvel e a antena: na ordem dos 550 metros em GSM, cerca de 78 metros em LTE.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Multilateração&lt;/strong&gt; sobre três antenas ou mais: 50 a 300 metros em LTE urbano.&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;O &lt;strong&gt;5G&lt;/strong&gt; muda a escala por duas razões cumulativas. A densidade, primeiro: as células 5G cobrem raios muito mais curtos, pelo que a simples ligação já é uma informação fina. A normalização, depois: desde a Release 16, o 3GPP integra sinais de posicionamento nativos. Os objetivos comerciais apontam para menos de 3 metros no interior e menos de 10 metros no exterior para 80 % dos terminais, e a &lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;Release 18&lt;/a&gt; desce ao centímetro para certas utilizações industriais.&lt;/p&gt;
&lt;p&gt;A infraestrutura que o liga torna-se assim um sistema de posicionamento de qualidade comparável à do GPS, sem que tenha ativado o que quer que seja. Estes dados são conservados segundo regras nacionais e acessíveis às autoridades por procedimentos variáveis. É o mesmo debate de fundo que o tratado a propósito da &lt;a href=&#34;https://arpokrat.com/pt/blog/data-act-vs-cloud-act-digital-sovereignty/&#34;&gt;jurisdição aplicável aos dados alojados&lt;/a&gt;: proteção técnica e proteção jurídica não se sobrepõem.&lt;/p&gt;
&lt;h2 id=&#34;o-wi-fi-um-mapa-do-mundo-feito-de-endereços-de-hardware&#34;&gt;O Wi-Fi: um mapa do mundo feito de endereços de hardware&lt;/h2&gt;
&lt;p&gt;Cada ponto de acesso Wi-Fi difunde permanentemente um identificador de hardware único, o &lt;strong&gt;BSSID&lt;/strong&gt;. Estes identificadores são fixos e geograficamente estáveis: um router doméstico fica anos no mesmo sítio.&lt;/p&gt;
&lt;p&gt;A Apple, a Google e alguns atores especializados mantêm bases que associam cada BSSID a coordenadas, construídas pelos telemóveis dos seus próprios utilizadores, que reportam a lista de pontos visíveis ao mesmo tempo que uma posição GNSS. A operação inverte-se depois: um telemóvel que vê quatro pontos conhecidos deixa de precisar de um único satélite. Em zona urbana densa, a precisão atinge correntemente algumas dezenas de metros, e desce abaixo disso no interior.&lt;/p&gt;
&lt;p&gt;Duas propriedades tornam este mecanismo difícil de neutralizar. Primeiro, o telemóvel &lt;strong&gt;procura redes mesmo quando o Wi-Fi parece desativado&lt;/strong&gt;: desde o Android 4.3, o sistema mantém uma varredura periódica destinada a melhorar a localização, independentemente do interruptor do painel rápido. Este comportamento depende de uma definição distinta, enterrada nos serviços de localização, que a quase totalidade dos utilizadores nunca abriu.&lt;/p&gt;
&lt;p&gt;Segundo, a base pode ser interrogada do exterior. É a falha explorada por Rye e Levin: as interfaces de posicionamento devolvem não só a posição pedida mas também a de pontos de acesso vizinhos, o que permite colher o mapa sem nunca se aproximar fisicamente dos locais.&lt;/p&gt;
&lt;h2 id=&#34;bluetooth-e-ble-localizado-pelos-telemóveis-dos-outros&#34;&gt;Bluetooth e BLE: localizado pelos telemóveis dos outros&lt;/h2&gt;
&lt;p&gt;O &lt;strong&gt;Bluetooth Low Energy&lt;/strong&gt; acrescenta uma camada de proximidade, com um alcance de alguns metros a algumas dezenas de metros, portanto de uma granularidade bem mais fina do que a rede móvel. Coexistem duas utilizações. As &lt;strong&gt;balizas comerciais&lt;/strong&gt;, instaladas em lojas, aeroportos ou centros comerciais, emitem um identificador que as aplicações presentes no telemóvel reconhecem, o que revela diante de que prateleira parou e durante quanto tempo. E as &lt;strong&gt;redes de localização colaborativas&lt;/strong&gt;, das quais o Find My da Apple é o modelo, retomado desde então pela Google e pela Samsung.&lt;/p&gt;
&lt;p&gt;Este segundo mecanismo inverte uma hipótese implícita. A análise de referência, &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices?&lt;/a&gt;, publicada nas atas do PETS 2021 por investigadores da Universidade Técnica de Darmstadt, reconstituiu o protocolo da Apple por engenharia inversa. Um aparelho sem ligação emite um sinal BLE, qualquer aparelho Apple nas imediações capta-o, junta-lhe a sua própria posição e transmite-a cifrada aos servidores da Apple, sem o conhecimento nem do seu portador nem do portador do aparelho localizado.&lt;/p&gt;
&lt;p&gt;A consequência é estrutural: um aparelho sem cartão SIM, sem Wi-Fi, sem ligação de rede de qualquer espécie permanece localizável, desde que um desconhecido passe por perto com um telemóvel no bolso. O seu isolamento já não depende das suas definições, mas das dos transeuntes.&lt;/p&gt;
&lt;h2 id=&#34;os-sensores-inerciais-localizar-sem-permissão-de-localização&#34;&gt;Os sensores inerciais: localizar sem permissão de localização&lt;/h2&gt;
&lt;p&gt;Um telemóvel contém um acelerómetro, um giroscópio, um magnetómetro e frequentemente um barómetro. Estes sensores pertencem a uma categoria de permissões distinta da localização: uma aplicação pode lê-los sem nunca ter perguntado onde está.&lt;/p&gt;
&lt;p&gt;Investigadores de Princeton demonstraram-no com o &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe&lt;/a&gt;. A sua aplicação parte do endereço IP e do fuso horário para uma posição grosseira, e lê depois os sensores: o acelerómetro dá o perfil de aceleração e travagem, o giroscópio a sequência das curvas, o magnetómetro o rumo, o barómetro as variações de altitude. Uma rede neuronal identifica o modo de transporte, a pé, automóvel, comboio ou avião, e o trajeto é ajustado sobre dados públicos de cartografia, altimetria e meteorologia. Resultado: uma trajetória com uma precisão comparável à do GPS, sem permissão de localização. O método tem limites, que os autores documentam, já que falha nas zonas sem estradas e degrada-se nas malhas quadriculadas uniformes, onde numerosos trajetos produzem a mesma assinatura. Continua a ser a demonstração de que uma permissão recusada não é uma porta fechada.&lt;/p&gt;
&lt;p&gt;O barómetro acrescenta ainda a dimensão que o GNSS trata mal, a vertical. As exigências americanas para as chamadas de emergência impõem uma precisão ao nível do piso de mais ou menos 3 metros para 80 % das chamadas feitas no interior. Saber em que piso alguém se encontra é de outra natureza do que saber em que quarteirão está.&lt;/p&gt;
&lt;h2 id=&#34;o-mercado-dos-dados-o-vetor-mais-banal&#34;&gt;O mercado dos dados: o vetor mais banal&lt;/h2&gt;
&lt;p&gt;Os mecanismos anteriores descrevem como uma posição é calculada. Falta saber para onde ela vai, e é aí que se joga o essencial do risco quotidiano.&lt;/p&gt;
&lt;p&gt;Milhares de aplicações integram &lt;strong&gt;SDK publicitários&lt;/strong&gt;, componentes de software fornecidos por terceiros que um programador acrescenta para monetizar o seu trabalho ou medir a sua audiência. Esses componentes herdam as permissões da aplicação anfitriã: uma aplicação de meteorologia que legitimamente precisa da sua posição transmite-a a atores cujo nome nunca leu. A isso somam-se os &lt;strong&gt;fluxos de leilões publicitários&lt;/strong&gt;, onde a sua posição aproximada é difundida a dezenas de compradores potenciais a cada exibição de um banner, incluindo àqueles que não compram nada e se limitam a escutar.&lt;/p&gt;
&lt;p&gt;Esta matéria-prima alimenta uma indústria. A Electronic Frontier Foundation documentou o caso da &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Fog Data Science&lt;/a&gt;, que reivindicava milhares de milhões de pontos de dados sobre mais de 250 milhões de aparelhos, vendidos a polícias locais americanas. Brian Krebs descreveu o &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;Locate X&lt;/a&gt;, um produto que permite traçar um polígono num mapa e visualizar o histórico dos aparelhos que entraram e saíram dessa zona.&lt;/p&gt;
&lt;p&gt;Este vetor não exige nenhuma proeza técnica, apenas que alguém aceite pagar. O preço é modesto.&lt;/p&gt;
&lt;h2 id=&#34;os-imsi-catchers-a-localização-ativa&#34;&gt;Os IMSI catchers: a localização ativa&lt;/h2&gt;
&lt;p&gt;Os mecanismos vistos até aqui exploram um funcionamento normal. Existe também uma localização ativa, conduzida por um terceiro que intervém sobre a rede.&lt;/p&gt;
&lt;p&gt;Um &lt;strong&gt;IMSI catcher&lt;/strong&gt;, ou simulador de célula, é um equipamento que se faz passar por uma antena legítima. Os telemóveis ao alcance ligam-se-lhe, revelando o seu identificador de assinante e a sua presença num perímetro restrito.&lt;/p&gt;
&lt;p&gt;O 5G deveria fechar essa porta, substituindo o identificador permanente em claro por um identificador cifrado, o SUCI. O fecho é parcial. Os trabalhos apresentados sob o título &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt; documentam ataques de ligação que permitem voltar a correlacionar sessões apesar da cifragem. Sobretudo, a proteção cai por completo se o atacante forçar o terminal a recuar para uma geração anterior, o 2G em particular, cuja autenticação é unilateral. Um telemóvel 5G permanece vulnerável a um ataque concebido para uma rede dos anos 1990, porque continua a aceitar descer até lá.&lt;/p&gt;
&lt;h2 id=&#34;as-contramedidas-e-a-sua-eficácia-real&#34;&gt;As contramedidas e a sua eficácia real&lt;/h2&gt;
&lt;p&gt;Cada medida abaixo faz alguma coisa. Nenhuma faz tudo, e a distância entre o que fazem e o que lhes é atribuído produz as más decisões.&lt;/p&gt;
&lt;h3 id=&#34;o-modo-de-voo&#34;&gt;O modo de voo&lt;/h3&gt;
&lt;p&gt;O modo de voo corta a emissão do modem celular, do Wi-Fi e do Bluetooth. É real, e é o melhor resultado para um esforço tão reduzido.&lt;/p&gt;
&lt;p&gt;O que não faz: não para os sensores inerciais, não elimina as posições já em cache, que partirão na reconexão, e permite na maioria dos aparelhos reativar o Wi-Fi ou o Bluetooth separadamente sem sair dele. É, por fim, um estado de software, não um corte de alimentação: a sua fiabilidade depende da integridade do sistema que o aplica.&lt;/p&gt;
&lt;p&gt;Um pormenor subestimado: a desativação e a reativação da ligação à rede são elas próprias acontecimentos com marca temporal do lado do operador. Um telemóvel que desaparece às 21 h numa célula e reaparece às 23 h noutra produziu uma informação, não um silêncio.&lt;/p&gt;
&lt;h3 id=&#34;a-aleatorização-do-endereço-mac&#34;&gt;A aleatorização do endereço MAC&lt;/h3&gt;
&lt;p&gt;Os sistemas móveis emitem hoje endereços MAC aleatórios durante as varreduras, para impedir o seguimento de um local para outro. A intenção é boa, o resultado incompleto. Os trabalhos de referência, entre os quais &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough&lt;/a&gt;, mostram que o conteúdo das tramas de descoberta basta muitas vezes para reidentificar o aparelho: o número de elementos de informação, os seus valores e a sua ordem formam uma impressão digital. A isso juntam-se os números de sequência, incrementais e portanto encadeáveis, e a assinatura temporal própria de cada modelo. Alguns estudos relatam um seguimento correto de metade dos aparelhos durante pelo menos vinte minutos.&lt;/p&gt;
&lt;p&gt;Limite conceptual, por fim: a aleatorização só diz respeito à fase de descoberta. Assim que se liga a uma rede, o endereço utilizado é estável para essa rede, por conceção, para que a ligação funcione. O café onde vai todas as manhãs reconhece-o.&lt;/p&gt;
&lt;h3 id=&#34;cortar-verdadeiramente-as-varreduras&#34;&gt;Cortar verdadeiramente as varreduras&lt;/h3&gt;
&lt;p&gt;É a definição mais rentável e a mais ignorada. No Android, a pesquisa Wi-Fi e a pesquisa Bluetooth são duas opções distintas, situadas nos serviços de localização, independentes dos interruptores do painel rápido. Enquanto estiverem ativas, desligar o Wi-Fi a partir do painel não chega: a varredura continua.&lt;/p&gt;
&lt;p&gt;Desativá-las suprime uma camada inteira de recolha, sem outro custo que um primeiro cálculo de posição um pouco mais lento. Para a maioria dos leitores, é a melhor relação entre o esforço despendido e o resultado obtido.&lt;/p&gt;
&lt;h3 id=&#34;as-permissões-das-aplicações&#34;&gt;As permissões das aplicações&lt;/h3&gt;
&lt;p&gt;Revogar a permissão de localização às aplicações que manifestamente não precisam dela continua a ser útil, e os sistemas recentes oferecem três graduações: a autorização pontual, a autorização limitada à utilização ativa e a &lt;strong&gt;localização aproximada&lt;/strong&gt;, que apenas transmite uma zona na ordem do quilómetro.&lt;/p&gt;
&lt;p&gt;Isso não protege, em contrapartida, nem dos SDK alojados numa aplicação com uma razão legítima para aceder à sua posição, nem dos sensores inerciais, nem das camadas de rede, que não passam por permissão nenhuma.&lt;/p&gt;
&lt;h3 id=&#34;o-que-a-vpn-não-protege&#34;&gt;O que a VPN não protege&lt;/h3&gt;
&lt;p&gt;Ponto a esclarecer, porque a crença contrária é muito difundida: &lt;strong&gt;uma VPN não oculta a sua posição&lt;/strong&gt;. Oculta o seu endereço IP público, pelo que falseia a geolocalização por IP, que é de qualquer forma o mecanismo mais grosseiro da lista.&lt;/p&gt;
&lt;p&gt;Uma VPN não toca no recetor GNSS, nem na varredura Wi-Fi, nem no Bluetooth, nem nos sensores. Não muda nada daquilo que o seu operador sabe, uma vez que o túnel cifrado transita pelas antenas dele e a ligação à célula continua a ser-lhe visível. Não impede uma aplicação com permissão de localização de transmitir coordenadas exatas dentro do túnel. A VPN protege o conteúdo e o destino das suas comunicações numa rede não fiável, e isso já é muito. A localização não está no seu perímetro.&lt;/p&gt;
&lt;h3 id=&#34;os-limites-físicos&#34;&gt;Os limites físicos&lt;/h3&gt;
&lt;p&gt;Uma bolsa de Faraday funciona no sentido literal: bloqueia emissões e receções. A remoção da bateria também, quando ainda é possível. O aparelho dedicado, ou deixar o telemóvel noutro sítio, continua a ser a medida mais robusta.&lt;/p&gt;
&lt;p&gt;Estas soluções partilham um defeito que é preciso encarar de frente: produzem uma anomalia. Um telemóvel que se cala duas horas todas as terças à noite diz alguma coisa. Contra um adversário que analisa padrões em vez de posições instantâneas, a ausência é um dado.&lt;/p&gt;
&lt;h3 id=&#34;três-adversários-três-estratégias&#34;&gt;Três adversários, três estratégias&lt;/h3&gt;
&lt;p&gt;É a distinção mais importante deste artigo, e aquela que menos se lê.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contra um anunciante ou um corretor de dados&lt;/strong&gt;, o combate é ganhável. Disciplina de permissões, desativação das varreduras, sistema sem serviços de localização proprietários, reposição do identificador publicitário: o conjunto reduz fortemente o volume recolhido. Este adversário procura volume a baixo custo, não o seu caso particular.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contra o seu operador&lt;/strong&gt;, nenhuma configuração basta. A localização celular é a condição do serviço. As únicas variáveis reais são jurídicas, aquilo que a lei autoriza a conservar e a transmitir, e materiais: que aparelho, que cartão SIM, em nome de quem, ligado onde.&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Contra um adversário estatal dirigido&lt;/strong&gt;, o raciocínio muda outra vez, já que combina o acesso legal aos dados do operador, a localização ativa por simulador de célula, a requisição junto das plataformas e, se for caso disso, o comprometimento do terminal. As contramedidas de software reduzem a superfície, mas o objetivo realista não é o desaparecimento: é saber com precisão o que permanece exposto.&lt;/p&gt;
&lt;h2 id=&#34;a-abordagem-do-arpokratos&#34;&gt;A abordagem do ArpokratOS&lt;/h2&gt;
&lt;p&gt;O &lt;a href=&#34;https://arpokrat.com/pt/os/&#34;&gt;ArpokratOS&lt;/a&gt; responde a este panorama com uma escolha que decorre da distinção acima: aquilo que deve ser neutralizado é-o ao nível do sistema, não num menu.&lt;/p&gt;
&lt;p&gt;No &lt;strong&gt;GNSS&lt;/strong&gt;, o controlador de hardware é removido. O aparelho comporta-se como se o chip não existisse, tanto para as aplicações como para o próprio sistema. A diferença face a um interruptor nas definições não é cosmética. Um interruptor é uma política: é aplicado por uma camada que pode ser contornada por um componente suficientemente privilegiado, reativada por uma atualização ou ignorada por um sistema comprometido. Retirar o caminho de código elimina a questão, uma vez que já não há nada para ativar.&lt;/p&gt;
&lt;p&gt;O &lt;strong&gt;Bluetooth&lt;/strong&gt; é tratado ao nível Core, com a mesma lógica. Um Bluetooth desativado nas definições deixa na prática a pilha de software viva em muitos aparelhos, para alimentar os serviços de proximidade e as redes de localização colaborativas. Ausente ao nível do sistema, não pode dialogar com uma baliza de loja, nem participar numa rede do tipo Find My, nem servir de superfície de ataque sem interação.&lt;/p&gt;
&lt;p&gt;É preciso dizer claramente o que isto não faz. &lt;strong&gt;O ArpokratOS não torna um telemóvel indetetável.&lt;/strong&gt; Enquanto um cartão SIM estiver ativo, o operador conhece a célula de ligação, e nenhum sistema operativo muda isso, nem sequer com a totalidade do tráfego encaminhada por Tor. O encaminhamento protege o conteúdo e o destino, não a geometria rádio. Quem promete a invisibilidade vende uma história.&lt;/p&gt;
&lt;p&gt;O que uma arquitetura destas traz é mais modesto: a supressão das camadas aplicacionais e de proximidade, por onde passa a esmagadora maioria da recolha real, e um modelo de ameaça explícito sobre aquilo que subsiste. É o raciocínio aplicado à escolha de um sistema de secretária, detalhado no nosso &lt;a href=&#34;https://arpokrat.com/pt/blog/os-comparison-security-privacy-windows-macos-linux-qubes/&#34;&gt;comparativo dos sistemas operativos&lt;/a&gt;: a questão útil não é saber se uma ferramenta protege, mas de que protege e a que preço.&lt;/p&gt;
&lt;h2 id=&#34;conclusão&#34;&gt;Conclusão&lt;/h2&gt;
&lt;p&gt;Este artigo não fornece um método para desaparecer. Esse método não existe, e os textos que pretendem o contrário produzem sobretudo falsa confiança, mais perigosa do que a ausência de proteção porque leva a correr riscos.&lt;/p&gt;
&lt;p&gt;O objetivo era substituir uma pergunta binária, sou localizável ou não, por uma pergunta útil: por quem, com que precisão, a que custo para eles, e isso importa-me? A resposta difere para um jornalista que protege uma fonte, um dirigente em deslocação numa jurisdição sensível, um advogado cujos encontros revelam uma estratégia, ou um particular irritado por um anunciante conhecer os seus hábitos.&lt;/p&gt;
&lt;p&gt;O que deveria reter a atenção não é, aliás, o desempenho de cada um destes mecanismos tomado isoladamente, mas o facto de se cruzarem. Uma posição com cinquenta metros de margem não é muito interessante. Uma posição com cinquenta metros de margem, de quinze em quinze minutos, durante dois anos, desenha um domicílio, um local de trabalho, uma confissão religiosa, um estado de saúde, uma ligação amorosa, uma fonte. O dado de localização é o metadado que torna todos os outros legíveis, e é por essa razão que vale caro.&lt;/p&gt;
&lt;h2 id=&#34;fontes&#34;&gt;Fontes&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;Erik Rye, Dave Levin, &lt;a href=&#34;https://www.cs.umd.edu/~dml/papers/wifi-surveillance-sp24.pdf&#34;&gt;Surveilling the Masses with Wi-Fi-Based Positioning Systems&lt;/a&gt;, IEEE Symposium on Security and Privacy, 2024&lt;/li&gt;
&lt;li&gt;Alexander Heinrich et al., &lt;a href=&#34;https://petsymposium.org/popets/2021/popets-2021-0045.php&#34;&gt;Who Can Find My Devices? Security and Privacy of Apple&amp;rsquo;s Crowd-Sourced Bluetooth Location Tracking System&lt;/a&gt;, PoPETs, 2021&lt;/li&gt;
&lt;li&gt;Arsalan Mosenia et al., &lt;a href=&#34;https://arxiv.org/pdf/1802.01468&#34;&gt;PinMe: Tracking a Smartphone User around the World&lt;/a&gt;, IEEE Transactions on Multi-Scale Computing Systems&lt;/li&gt;
&lt;li&gt;Mathy Vanhoef et al., &lt;a href=&#34;https://papers.mathyvanhoef.com/asiaccs2016.pdf&#34;&gt;Why MAC Address Randomization is not Enough: An Analysis of Wi-Fi Network Discovery Mechanisms&lt;/a&gt;, AsiaCCS, 2016&lt;/li&gt;
&lt;li&gt;Merlin Chlosta et al., &lt;a href=&#34;https://dl.acm.org/doi/10.1145/3448300.3467826&#34;&gt;5G SUCI-catchers: still catching them all?&lt;/a&gt;, ACM WiSec, 2021&lt;/li&gt;
&lt;li&gt;&lt;a href=&#34;https://arxiv.org/pdf/2401.17594&#34;&gt;5G NR Positioning Enhancements in 3GPP Release-18&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://www.eff.org/deeplinks/2022/08/inside-fog-data-science-secretive-company-selling-mass-surveillance-local-police&#34;&gt;Inside Fog Data Science, the Secretive Company Selling Mass Surveillance to Local Police&lt;/a&gt;, 2022&lt;/li&gt;
&lt;li&gt;Krebs on Security, &lt;a href=&#34;https://krebsonsecurity.com/2024/10/the-global-surveillance-free-for-all-in-mobile-ad-data/&#34;&gt;The Global Surveillance Free-for-All in Mobile Ad Data&lt;/a&gt;, 2024&lt;/li&gt;
&lt;li&gt;Electronic Frontier Foundation, &lt;a href=&#34;https://ssd.eff.org/module/mobile-phones-location-tracking&#34;&gt;Mobile Phones: Location Tracking&lt;/a&gt;, Surveillance Self-Defense&lt;/li&gt;
&lt;/ul&gt;
</description>
    </item>
    <item>
      <title>Utiq: O novo &#39;Super-Cookie&#39; das operadoras de telecomunicações que ameaça a sua privacidade</title>
      <link>https://arpokrat.com/pt/blog/utiq-supercookie-telecom-privacy/</link>
      <pubDate>Mon, 01 Jun 2026 00:00:00 +0000</pubDate>
      <guid>https://arpokrat.com/pt/blog/utiq-supercookie-telecom-privacy/</guid>
      <description>&lt;p&gt;O fim programado dos cookies de terceiros nos navegadores web desencadeou uma verdadeira corrida ao armamento na indústria da publicidade direcionada. Enquanto a Google tenta impor os seus próprios padrões (como o Privacy Sandbox), outro ator inesperado decidiu apoderar-se de uma fatia do bolo: &lt;strong&gt;o seu Fornecedor de Serviços de Internet (ISP)&lt;/strong&gt;.&lt;/p&gt;
&lt;p&gt;Foi assim que nasceu o &lt;strong&gt;Utiq&lt;/strong&gt; (anteriormente conhecido como projeto &lt;em&gt;TrustPid&lt;/em&gt;), uma joint-venture fundada por gigantes europeus das telecomunicações. Vendido ao público em geral como uma solução &amp;ldquo;transparente e respeitosa&amp;rdquo;, o Utiq é, na realidade, o que os especialistas em cibersegurança mais temem: um &amp;ldquo;supercookie&amp;rdquo; que funciona ao nível da rede.&lt;/p&gt;
&lt;h2 id=&#34;o-que-é-o-utiq-e-como-funciona&#34;&gt;O que é o Utiq e como funciona?&lt;/h2&gt;
&lt;p&gt;Tradicionalmente, o rastreio publicitário (cookies) é gerido pelo seu navegador web (&lt;a href=&#34;https://www.google.com/chrome/&#34;&gt;Chrome&lt;/a&gt;, &lt;a href=&#34;https://www.mozilla.org/firefox/&#34;&gt;Firefox&lt;/a&gt;, &lt;a href=&#34;https://www.apple.com/safari/&#34;&gt;Safari&lt;/a&gt;). Podia bloqueá-lo utilizando extensões (como o &lt;a href=&#34;https://ublockorigin.com/&#34;&gt;uBlock Origin&lt;/a&gt;) ou um navegador orientado para a privacidade (como o &lt;a href=&#34;https://brave.com/&#34;&gt;Brave&lt;/a&gt;).&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;O Utiq desloca o problema um passo atrás: ao nível da sua ligação de rede.&lt;/strong&gt;&lt;/p&gt;
&lt;p&gt;Eis como a armadilha se fecha:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;A interceção da rede:&lt;/strong&gt; Quando navega na internet através da sua ligação móvel (4G/5G) ou da sua caixa de fibra, o Utiq utiliza o seu endereço IP e os dados da sua subscrição de telecomunicações para o identificar.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;O consentimento (a falsa escolha):&lt;/strong&gt; Ao chegar a um site parceiro, uma janela pop-up pede-lhe que aceite o Utiq. Com a fadiga associada aos banners de cookies (&lt;em&gt;Consent Fatigue&lt;/em&gt;), milhões de utilizadores clicam em &amp;ldquo;Aceitar&amp;rdquo; sem ler.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;O &amp;ldquo;Network Signal&amp;rdquo;:&lt;/strong&gt; Uma vez dado o consentimento, o Utiq contacta diretamente o seu operador de telecomunicações. Este gera um token de identificação único e pseudonimizado (o sinal de rede) que transmite aos anunciantes.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Agora é rastreável de site em site, não por um ficheiro armazenado no seu computador, mas &lt;strong&gt;pela própria infraestrutura que lhe fornece a internet&lt;/strong&gt;.&lt;/p&gt;
&lt;h2 id=&#34;por-que-motivo-o-utiq-é-um-pesadelo-para-a-privacidade-opsec&#34;&gt;Por que motivo o Utiq é um pesadelo para a privacidade (OPSEC)?&lt;/h2&gt;
&lt;p&gt;A iniciativa levanta graves problemas para a soberania digital e a confidencialidade dos seus dados:&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;O rastreio na origem:&lt;/strong&gt; Ao contrário dos cookies clássicos, não pode simplesmente &amp;ldquo;limpar o seu histórico&amp;rdquo; ou &amp;ldquo;esvaziar a sua cache&amp;rdquo; para se livrar do Utiq. O token de identificação é gerado pelo seu ISP.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;A centralização de perfis:&lt;/strong&gt; Os operadores de telecomunicações já conhecem o seu nome, a sua morada física, os seus dados bancários e a sua localização em tempo real. Ao ligarem o seu histórico de navegação web através do Utiq a isto, criam uma definição de perfis comportamentais de uma precisão assustadora.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;A falha da pseudonimização:&lt;/strong&gt; O Utiq defende-se por não partilhar o seu nome em texto simples, afirmando utilizar tokens &amp;ldquo;encriptados&amp;rdquo;. No entanto, no mundo da cibersegurança, está provado que a pseudonimização é reversível. O cruzamento destes tokens com outras bases de dados permite que os indivíduos sejam facilmente reidentificados.&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;quais-os-operadores-que-utilizam-o-utiq&#34;&gt;Quais os operadores que utilizam o Utiq?&lt;/h2&gt;
&lt;p&gt;O Utiq foi fundado por uma aliança dos quatro maiores operadores europeus. Se é cliente de um deles (ou de uma das suas filiais low-cost), a sua ligação é potencialmente já &amp;ldquo;compatível&amp;rdquo; com este rastreio.&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.orange.fr/portail/politique-de-confidentialite&#34;&gt;Orange&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.vodafone.com/privacy-center&#34;&gt;Vodafone&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telefonica.com/en/privacy-policy/&#34;&gt;Telefónica / O2 / Movistar&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;&lt;a href=&#34;https://www.telekom.com/en/company/data-privacy-and-security&#34;&gt;Deutsche Telekom&lt;/a&gt;&lt;/strong&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;blockquote&gt;
&lt;p&gt;&lt;strong&gt;A dica OPSEC:&lt;/strong&gt; Embora o Utiq ofereça um portal centralizado de gestão de consentimento (&lt;a href=&#34;https://consenthub.utiq.com/&#34;&gt;consenthub.utiq.com&lt;/a&gt;) para revogar o acesso, a melhor defesa continua a ser a tecnológica.&lt;/p&gt;
&lt;/blockquote&gt;
&lt;h2 id=&#34;a-abordagem-zero-trust-para-combater-o-utiq&#34;&gt;A abordagem Zero-Trust para combater o Utiq&lt;/h2&gt;
&lt;p&gt;A filosofia da soberania digital, impulsionada por ecossistemas como a &lt;strong&gt;Arpokrat&lt;/strong&gt;, baseia-se num princípio simples: nunca confiar na infraestrutura de rede.&lt;/p&gt;
&lt;p&gt;Para neutralizar tecnicamente sistemas como o Utiq, a solução é ocultar o seu tráfego ao seu próprio fornecedor de serviços de internet:&lt;/p&gt;
&lt;ol&gt;
&lt;li&gt;&lt;strong&gt;Utilização de uma VPN soberana:&lt;/strong&gt; Ao encriptar o seu tráfego assim que sai do seu dispositivo, o seu ISP vê apenas um fluxo de dados ilegível direcionado a um servidor VPN. Já não pode injetar nem ler tokens Utiq.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;A rede Tor (&lt;a href=&#34;https://orbot.app/&#34;&gt;Orbot&lt;/a&gt;):&lt;/strong&gt; O onion routing impede qualquer identificação de ponta a ponta.&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Encriptação DNS (DoH/DoT):&lt;/strong&gt; Impede o seu operador de saber quais os websites que solicita visitar.&lt;/li&gt;
&lt;/ol&gt;
&lt;p&gt;Em suma, o Utiq é a prova de que os fornecedores de serviços de internet já não se contentam em ser meros &amp;ldquo;tubos&amp;rdquo;; querem tornar-se corretores de dados. Mais do que nunca, encriptar o seu tráfego já não é uma opção de segurança, mas uma necessidade absoluta para preservar o seu silêncio digital.&lt;/p&gt;
</description>
    </item>
  </channel>
</rss>