Notícia

61,5 mil apps IoT abandonados expõem risco em casas conectadas

Pesquisa da UMass Amherst identifica dezenas de milhares de apps Android de dispositivos sem manutenção recente e dependências vulneráveis.

Smartphone com aplicativos abertos, em foto ilustrativa sobre apps abandonados de dispositivos IoT
Resumo rápido
  • Pesquisa da UMass Amherst encontrou 61.500 aplicativos Android ligados a IoT classificados como abandonados.
  • O estudo considera abandono quando o app ficou dois anos sem atualização ou foi removido do Google Play até março de 2025.
  • Muitos apps analisados continham bibliotecas e dependências associadas a vulnerabilidades já documentadas.
  • Alguns continuavam tentando enviar dados a servidores que já não funcionavam.
  • Os autores defendem que abandono de software seja tratado como risco de segurança durante toda a vida útil do dispositivo.
Atualizado em 19/09/2026

A consequência aparece depois que a caixa some do mercado: um sensor, câmera ou tomada pode continuar fisicamente funcionando enquanto o aplicativo que a administra entra em abandono. Pesquisadores da UMass Amherst encontraram 61.500 apps Android ligados a IoT que se encaixavam nesse cenário, usando como critério dois anos sem atualização ou remoção da Play Store até março de 2025. O trabalho foi aceito no ACM Conference on Computer and Communications Security de 2026 e coloca números em um problema antigo da casa conectada.

61.500 apps não significam 61.500 produtos vulneráveis#

O estudo mede aplicativos, não casas nem dispositivos únicos. Um app pode controlar vários produtos, e um mesmo fabricante pode ter versões regionais ou históricas. Também é importante separar abandono de exploração ativa: um aplicativo sem atualização não está automaticamente comprometido. O risco cresce porque componentes envelhecidos deixam de receber correções enquanto continuam conectados a contas, redes e serviços.

A especificação técnica usada pelos pesquisadores é clara: o recorte procura software sem manutenção significativa por dois anos ou removido da loja. Depois, as equipes analisaram dependências, endpoints e sinais de segurança. Muitas das bibliotecas encontradas estavam associadas a vulnerabilidades conhecidas, e alguns apps ainda tentavam conversar com servidores quebrados.

O problema é maior em IoT porque o hardware dura muito#

Um telefone costuma ser trocado em poucos anos. Um interruptor embutido pode permanecer dez. Uma câmera externa pode continuar instalada enquanto a empresa muda de dono, encerra a linha ou remove o aplicativo. Se o produto depende da nuvem para login ou comando básico, o abandono do software pode transformar hardware funcional em equipamento parcialmente inutilizável.

Controle local reduz essa dependência. Zigbee, Z-Wave, Matter e APIs locais não garantem segurança por si mesmos, mas permitem que o dispositivo continue operando por outro controlador quando o app original desaparece. Produtos exclusivamente presos a uma conta e a um servidor têm menos rotas de sobrevivência.

Servidores quebrados ainda recebiam tentativas de envio#

Os pesquisadores observaram casos em que aplicativos abandonados continuavam tentando transmitir dados a endereços que já não respondiam. Isso revela uma falha de ciclo de vida: o usuário não recebe uma mensagem clara dizendo que o serviço terminou; o software simplesmente insiste em um backend morto. Em outras situações, domínios expirados podem até ser registrados por terceiros, criando risco adicional se o aplicativo não valida adequadamente o destino.

O que fabricantes deveriam fazer antes de encerrar um produto#

A saída responsável inclui publicar data de fim de suporte, liberar atualização final, desativar coleta desnecessária e, quando possível, fornecer caminho local ou documentação para migração. Produtos conectados deveriam ter uma política de vida útil tão visível quanto garantia elétrica. O consumidor consegue comparar resolução e potência; quase nunca consegue comparar quantos anos de software ainda restam.

A União Europeia está avançando nessa direção com o Cyber Resilience Act, que exige processos de vulnerabilidade e suporte para produtos digitais. Nos Estados Unidos, o Cyber Trust Mark tenta transformar segurança em informação de compra. O estudo da UMass dá evidência de por que essas políticas existem.

O que isso muda para quem já tem dispositivos antigos#

Revise os aplicativos que controlam produtos instalados há anos. Veja a data da última atualização, se a empresa ainda publica suporte e se existe integração local alternativa. Evite manter credenciais reutilizadas em apps abandonados. Se uma câmera depende de um servidor que não existe mais, substituir o equipamento pode ser mais seguro que insistir em uma plataforma morta.

Ainda falta saber quantos dos 61.500 apps permanecem instalados em dispositivos ativos e quantos usuários reais continuam expostos. O número mostra escala de abandono; não mede sozinho impacto atual. Essa é a pergunta que a próxima etapa de pesquisa precisa responder.

AD
Escrito por
Notícia · Segurança
AnteriorSmartThings 0.62.7 prepara controle local do hub sem internet19 de setembro de 2026PróximoSmartThings segura beta de novos códigos de fechadura após achar falhas18 de setembro de 2026