
Android 17 Advanced Protection blocca l'abuso dell'accessibilità
Android 17 Advanced Protection di Google ora limita l'accesso all'accessibilità agli strumenti verificati, chiudendo una via utilizzata da malware bancari e frodi.
Google ha annunciato che Android 17 Advanced Protection ora limiterà l'accesso ai servizi di accessibilità del telefono in modo che solo le app verificate come Strumenti di accessibilità possano usarli, una modifica progettata per bloccare una via importante per malware bancari e frodi finanziarie. Advanced Protection è l'impostazione di sicurezza che attiva le protezioni integrate più forti su un dispositivo Android e, secondo Google, la restrizione si applica automaticamente quando l'impostazione è abilitata. L'azienda ha dichiarato che in Android 17, abilitare Advanced Protection limita automaticamente l'accesso all'AccessibilityService esclusivamente alle applicazioni verificate classificate come Strumenti di accessibilità, chiudendo un'importante via d'attacco pur preservando la tecnologia assistiva vitale.
L'API AccessibilityService di Android è un framework potente che consente a un'app in background di intercettare eventi dell'interfaccia e interagire con altre app per conto dell'utente. Il suo compito normale è supportare la tecnologia assistiva come lettori di schermo e sistemi di controllo vocale per persone con disabilità. Ma lo stesso tipo di accesso è stato abusato da trojan bancari e spyware, spesso senza bisogno di privilegi di root, perché il servizio può operare silenziosamente in background. Una volta che un utente viene ingannato e abilita il servizio con un pretesto di ingegneria sociale, l'app dannosa può usare le funzionalità assistive autentiche come arma: può avviare programmaticamente trasferimenti di denaro fraudolenti dalle app finanziarie installate, registrare ciò che l'utente digita, disegnare schermate di accesso false sopra le app reali e concedersi ulteriori permessi sensibili. Google nota che poiché questi servizi sono progettati per interagire direttamente con lo schermo, gli aggressori possono anche leggere dati sensibili, installare più malware o impedire all'utente di rimuovere l'app dannosa.
Negli ultimi anni Google ha aggiunto diversi livelli di difesa contro questo tipo di abuso. Blocca le app sideloaded, quelle installate da fuori dal Play Store ufficiale, dall'abilitare i servizi di accessibilità. Ha aggiunto protezioni durante le chiamate che impediscono agli utenti di disattivare Google Play Protect, installare app sideloaded o concedere permessi di accessibilità mentre sono al telefono, un momento comune per la pressione delle truffe. Ha introdotto un flag accessibilityDataSensitive in modo che gli sviluppatori di app possano contrassegnare determinati elementi dello schermo come contenenti dati sensibili, impedendo a un'app potenzialmente dannosa di leggere o interagire con quelle viste. E Android Advanced Protection Mode, o AAPM, già impedisce a certi tipi di app di usare l'API dei servizi di accessibilità. La modifica di Android 17 chiude il divario rimanente consentendo solo Strumenti di accessibilità verificati quando Advanced Protection è attiva, quindi un'app sospetta non può più passare inosservata anche se un utente accetta di abilitarla.
Android 17 offre anche diversi altri miglioramenti di sicurezza insieme alla modifica sull'accessibilità. Intrusion Logging aggiunge una registrazione forense persistente e rispettosa della privacy in modo che un'indagine successiva possa individuare attacchi spyware sofisticati. USB Protection impedisce a un utente malintenzionato con accesso fisico di entrare nel dispositivo tramite una connessione USB. Disable WebGPU riduce l'esposizione a exploit avanzati basati sul browser disattivando una funzionalità grafica web. Failed Authentication Lock difende da manomissioni fisiche e tentativi ripetuti di indovinare la password bloccando completamente il dispositivo dopo tentativi falliti. E View Supporting Apps consente agli utenti di vedere quali app installate hanno verificato lo stato di Advanced Protection.
Google ha affermato che gli sviluppatori possono essere avvisati quando Advanced Protection è abilitata in modo da poter attivare automaticamente qualsiasi funzionalità offrano per quella popolazione di utenti. Le persone che già usano Advanced Protection vedranno una notifica quando le nuove funzionalità arriveranno sul loro dispositivo. Per sfruttare le nuove capacità forensi, gli utenti dovrebbero andare alla pagina delle impostazioni di Advanced Protection e abilitare manualmente Intrusion Logging, ha consigliato Google. Questo rende disponibile la registrazione più forte prima di qualsiasi incidente, così un'indagine successiva ha dati più utili.
Per gli utenti Android, il messaggio pratico è chiaro: trattate il permesso di accessibilità come un interruttore ad alto rischio e datelo solo a strumenti di cui avete realmente bisogno, perché le campagne fraudolente usano regolarmente falsi avvisi o telefonate per far abilitare quel permesso. Per i proprietari di siti web e i team IT che gestiscono siti WordPress da un telefono Android, un dispositivo compromesso può essere il punto di ingresso verso account di hosting e pannelli di amministrazione. AEU Hosting fornisce un ambiente WordPress gestito orientato alla sicurezza, quindi il lato server rimane protetto e monitorato anche se il telefono è l'anello debole, riducendo l'esposizione complessiva per gli amministratori del sito. La modifica apparirà agli utenti man mano che Android 17 raggiunge i loro dispositivi, e Google raccomanda di abilitare Intrusion Logging nella pagina delle impostazioni di Advanced Protection.
Come Proteggerti
- Attiva Advanced Protection sul tuo telefono Android e mantienila attiva, perché blocca automaticamente le app non verificate dall'utilizzare le funzioni di accessibilità del telefono.
- Prima di concedere a un'app il permesso di usare le funzioni di accessibilità, controlla che sia un lettore di schermo o uno strumento di accessibilità noto che usi davvero, non un'app comparsa inaspettatamente.
- Scarica le app solo dallo store ufficiale Google Play e mai da un link in un messaggio di testo, email o sito web sconosciuto, perché le app esterne allo store sono un modo comune con cui inizia questo attacco.
- Se un chiamante o un pop-up ti dice di abilitare un servizio di accessibilità o disattivare Google Play Protect, fermati e non seguire i passaggi; i veri team di supporto non lo chiedono.
- Apri le impostazioni di accessibilità del telefono di tanto in tanto e rimuovi il permesso a qualsiasi app che non riconosci.
I Termini Spiegati
- AccessibilityService API Una funzionalità integrata di Android che consente a un'app di leggere lo schermo, toccare pulsanti e agire su altre app, normalmente utilizzata da lettori di schermo e strumenti assistivi simili.
- Advanced Protection Un'impostazione di sicurezza di Google che attiva protezioni più forti su un dispositivo Android per difendersi da attacchi mirati.
- Sideloading Installare un'app scaricandola da fuori dallo store ufficiale Google Play.
- Banking trojan Un'app dannosa che finge di essere innocua e cerca di rubare denaro o dati di accesso da app bancarie e finanziarie.
- Spyware Software che raccoglie segretamente informazioni da un dispositivo a insaputa dell'utente.
- Intrusion Logging Una funzionalità che preserva la privacy e tiene un registro degli eventi sospetti per aiutare a indagare su possibili attacchi di spyware su un dispositivo Android.
- USB Protection Un controllo di sicurezza che impedisce a un utente malintenzionato di ottenere accesso a un telefono tramite una connessione fisica via cavo USB.