O Flipper Zero é um dispositivo de pentest portátil que ganhou popularidade significativa entre profissionais de segurança e entusiastas desde seu lançamento. Com suporte a RFID, NFC, infravermelho, rádio sub-GHz, BadUSB, iButton e interface GPIO, ele consolida em um único equipamento do tamanho de um cartão de crédito grosso o que antes exigia vários dispositivos separados.

Este artigo explica o que o Flipper Zero realmente faz, como usá-lo em atividades legítimas de segurança e quais são os limites legais e éticos do seu uso.

O que é o Flipper Zero e para que serve

O Flipper Zero é um multitool de hacking de hardware open source desenvolvido pela Flipper Devices. Seu firmware é público, com uma comunidade ativa que mantém o firmware alternativo Unleashed e o Momentum, que desbloqueiam funcionalidades adicionais não disponíveis no firmware oficial.

As funcionalidades principais são:

  • RFID de baixa frequência (125 kHz) — leitura e emulação de cartões de controle de acesso (EM4100, HID Prox, Indala)
  • NFC (13.56 MHz) — leitura de cartões MIFARE, detecção de cartões bancários (sem dados sensíveis), emulação de NFC tags
  • Sub-GHz — captura e retransmissão de sinais de rádio em frequências de controles remotos, portões e sensores
  • Infravermelho — aprender e replicar sinais de controles remotos de TV, ar-condicionado, projetores
  • BadUSB — emular teclado USB para injeção de comandos (rubber ducky)
  • iButton — leitura e emulação de chaves Dallas/Maxim usadas em portarias de prédios

Uso legítimo em auditorias de segurança física

Em auditorias de segurança física (physical pentest), o Flipper Zero é uma ferramenta de trabalho legítima. Profissionais contratados para testar controles de acesso físico de uma organização usam o dispositivo para:

  • Testar se cartões de controle de acesso RFID podem ser clonados por um atacante com proximidade de alguns centímetros — uma vulnerabilidade real em cartões HID Prox sem proteção
  • Verificar se sistemas de alarme ou sensores sem fio usam protocolos de rádio sem criptografia ou replay protection
  • Demonstrar ataques de BadUSB para treinar funcionários a não conectar dispositivos USB desconhecidos
  • Testar se infraestruturas de infravermelho (como sistemas de sala de reunião) podem ser controladas por dispositivos externos

Todo uso em auditoria exige autorização escrita prévia do proprietário do sistema. Sem autorização, qualquer uso dessas funcionalidades é ilegal.

Como usar RFID — leitura e emulação de cartões

Para testar cartões de controle de acesso em uma auditoria autorizada:

  1. No menu do Flipper Zero, acesse 125 MHz RFID
  2. Selecione Read e aproxime o Flipper do cartão alvo (a maioria dos leitores exige menos de 5 cm de distância)
  3. O Flipper identifica o protocolo e lê os dados do cartão
  4. Selecione Save para salvar o cartão lido
  5. Para emular: acesse o cartão salvo e selecione Emulate
  6. Aproxime o Flipper do leitor de acesso para testar se a emulação é aceita

Este teste demonstra uma das vulnerabilidades mais comuns em controle de acesso físico: cartões HID de primeira geração sem proteção criptográfica podem ser clonados com equipamento acessível. A recomendação de remediação é migrar para cartões com criptografia (MIFARE DESFire, HID iCLASS SE).

Como usar Sub-GHz — análise de sinais de rádio

O módulo Sub-GHz permite capturar e analisar transmissões em frequências entre 300 MHz e 928 MHz, cobrindo controles remotos de portões, sensores de alarme e outros dispositivos sem fio.

  1. Acesse Sub-GHz no menu principal
  2. Selecione Read RAW para capturar qualquer sinal na frequência selecionada
  3. Pressione o botão do controle remoto alvo enquanto o Flipper está em modo de captura
  4. O sinal é salvo e pode ser retransmitido com Send

Sistemas sem proteção contra replay attack — onde o mesmo sinal sempre abre o portão — são vulneráveis a esse tipo de teste. Sistemas modernos usam rolling codes, que tornam cada transmissão única e o replay attack ineficaz.

BadUSB — injeção de comandos via USB

O Flipper Zero pode ser programado com scripts Ducky Script para emular um teclado USB e injetar comandos rapidamente em um computador ao ser conectado. Usado em demonstrações de segurança para mostrar o risco de conectar dispositivos USB desconhecidos.

Scripts de exemplo para demonstração (em ambiente controlado e autorizado) podem abrir um terminal, executar comandos de diagnóstico ou exibir uma mensagem — demonstrando visualmente o vetor de ataque sem causar dano. O objetivo é sempre conscientização, não comprometimento real. Essa técnica se relaciona diretamente com prevenção de ameaças internas em ambientes corporativos.

Limites legais e éticos — o que você pode e não pode fazer

O Flipper Zero é uma ferramenta — sua legalidade depende inteiramente do uso. No Brasil, a Lei 12.737/2012 (Lei Carolina Dieckmann) e o Código Penal tipificam crimes de invasão de dispositivos informáticos e interferência em sistemas de comunicação.

O que é legal:

  • Usar em seus próprios dispositivos e sistemas
  • Usar em auditorias com autorização escrita do proprietário
  • Pesquisa educacional em ambiente controlado

O que é ilegal:

  • Clonar cartões de acesso de terceiros sem autorização
  • Retransmitir sinais para abrir portões ou sistemas que não são seus
  • Conectar a computadores de terceiros sem permissão
  • Interferir em sistemas de comunicação

Aprofunde-se em pentest e segurança física

O Flipper Zero é uma porta de entrada para o universo de hardware hacking e segurança física. A IBSEC oferece formação para quem quer trabalhar com pentest de forma estruturada e legal: