Ad
Гаджеты

Android 17 научился сохранять улики после взлома

Маша Даровская
By Маша Даровская , IT-редактор и автор
Android 17 научился сохранять улики после взлома
Обложка © Anonhaven

Google расширила режим «Дополнительная защита» в Android. Теперь он умеет сохранять зашифрованные журналы для расследования возможного взлома, ограничивать передачу данных по USB, закрывать опасный доступ к специальным возможностям, отключать WebGPU в Chrome и автоматически блокировать смартфон после повторных ошибок аутентификации.

Всего Google выделила шесть механизмов. Большинство доступно на устройствах с Android 17, а защита USB и блокировка после неудачной аутентификации зависят от конкретной модели. Часть функций появилась раньше и теперь вошла в общий набор усиленной защиты.

Сам режим появился в Android 16. Он рассчитан прежде всего на людей, которым чаще угрожают целевые атаки: журналистов, исследователей, публичных персон и сотрудников, работающих с чувствительными данными. Включить его при этом может любой пользователь совместимого устройства.

Android сохранит данные для расследования взлома

Самое заметное изменение — журналирование вторжений, Intrusion Logging.

Телефон записывает события безопасности и сети: запуск процессов приложений, установку и удаление программ, подключения к Wi-Fi и Bluetooth, DNS-запросы, IP-адреса, передачу файлов через USB, изменения системных сертификатов, блокировку и разблокировку устройства.

Эти данные шифруются на самом смартфоне и передаются на серверы Google в зашифрованном виде. Компания заявляет, что не может прочитать содержимое журналов: ключи защищены паролем учетной записи Google и способом разблокировки устройства. Записи хранятся 12 месяцев и затем автоматически удаляются.

Такой журнал нужен не для предотвращения самой атаки, а для расследования после нее. Если пользователь подозревает компрометацию смартфона, он может скачать и расшифровать записи, а затем передать их специалисту по информационной безопасности.

Локальные следы вредоносной программы можно удалить или изменить после получения доступа к устройству. Отдельная зашифрованная копия событий усложняет такое сокрытие.

У функции есть важное ограничение: она не включается автоматически вместе с «Дополнительной защитой». Пользователь должен отдельно согласиться на сбор журналов.

Удалить уже сохраненные журналы раньше окончания 12-месячного срока нельзя — даже после отключения функции. Google объясняет это необходимостью сохранить непрерывную историю событий.

Журналирование создавали при участии Amnesty International и «Репортеров без границ». Google начала распространять его еще на устройствах с декабрьским обновлением Android 16, поэтому считать его исключительно функцией Android 17 было бы неточно.

Заблокированный смартфон не отдаст данные через новый USB-кабель

Защита USB меняет поведение физических подключений.

Если экран заблокирован, новое USB-соединение работает только для зарядки. Передача данных станет доступна после разблокировки смартфона.

Уже установленное соединение при блокировке экрана не разрывается. То есть функция защищает именно от нового подключения к заблокированному устройству, а не отключает интерфейс USB целиком.

Это может усложнить работу устройств и инструментов, которым требуется установить соединение с телефоном по кабелю без предварительной разблокировки.

Google указывает, что функция работает на Pixel 6 и более новых Pixel. Для других смартфонов с Android 17 доступность зависит от аппаратной реализации. На некоторых устройствах защита может влиять и на отдельные функции при заблокированном экране, включая скорость зарядки.

Android ограничит злоупотребление специальными возможностями

Еще одно изменение касается службы специальных возможностей Android — AccessibilityService.

Она создавалась для приложений, которые помогают управлять смартфоном людям с ограниченными возможностями. Такие программы могут читать содержимое интерфейса и взаимодействовать с элементами на экране.

Этим давно пользуются создатели вредоносных приложений. Получив разрешение на работу со службой специальных возможностей, программа может читать чувствительную информацию, нажимать кнопки, мешать удалению вредоноса и выполнять другие действия от имени пользователя.

В Android 17 режим «Дополнительная защита» разрешает такой доступ только проверенным приложениям, которые относятся к средствам специальных возможностей.

Для банковских троянов и мошеннических приложений это особенно неприятное изменение: уговорить жертву самостоятельно выдать опасное разрешение теперь будет недостаточно, если программа не относится к разрешенной категории.

Полной защитой от вредоносных приложений этот механизм, конечно, не становится. Он закрывает конкретный способ злоупотребления системными возможностями.

Chrome отключит WebGPU

В режиме «Дополнительная защита» Chrome на Android 17 отключает WebGPU.

WebGPU дает веб-приложениям доступ к возможностям графического процессора и используется для сложной графики и вычислений прямо в браузере.

Проблема здесь не в какой-то одной найденной Google уязвимости. Чем больше сложных низкоуровневых возможностей браузер предоставляет веб-странице, тем больше кода оказывается доступно для потенциальной атаки.

Отключение WebGPU уменьшает поверхность атаки ценой отказа от части возможностей веб-приложений. Google прямо описывает этот шаг как защиту от сложных атак через браузер.

У Chrome в режиме усиленной защиты уже есть похожие ограничения. В частности, браузер отключает оптимизатор JavaScript, чтобы уменьшить количество потенциально опасного кода, который обрабатывает недоверенный контент.

Для обычного смартфона такая осторожность может оказаться избыточной. Для устройства человека, на которого могут потратить дорогую цепочку эксплойтов, потеря WebGPU выглядит вполне разумным компромиссом.

После серии ошибок телефон автоматически заблокируется

В «Дополнительную защиту» также вошла блокировка после повторных неудачных попыток аутентификации.

Если кто-то несколько раз не сможет подтвердить личность в защищенных приложениях или системных настройках, смартфон автоматически заблокируется и не позволит продолжать попытки в прежнем режиме.

Сам механизм не появился с Android 17 с нуля. Failed Authentication Lock дебютировал еще в Android 15, а в Android 16 Google добавила пользователю больше настроек этой функции. Теперь она стала частью набора «Дополнительной защиты».

В Android 17 Google также сократила допустимое количество попыток ввода PIN-кода или пароля на поддерживаемых устройствах и увеличила паузы между ошибочными попытками. Это уже относится к общей защите Android от кражи, а не только к шести функциям, которые компания перечислила в октябрьском обновлении.

Можно посмотреть, какие приложения проверяют режим защиты

Шестое изменение касается прозрачности. Android показывает установленные приложения, которые проверяли, включена ли на устройстве «Дополнительная защита».

Разработчик может научить свое приложение реагировать на этот статус. Например, при включенном режиме программа может автоматически активировать дополнительные ограничения безопасности или конфиденциальности. Новая страница позволяет пользователю увидеть, какие приложения обращались к этому признаку.

Один переключатель меняет настройки сразу в нескольких приложениях

«Дополнительная защита» появилась на уровне Android в версии 16. Идея режима в том, чтобы пользователю с повышенным риском не приходилось вручную искать десятки защитных настроек.

Один переключатель усиливает защиту самой системы и поддерживаемых приложений, включая Chrome, Google Messages и Phone by Google. Базовые механизмы вроде Google Play Protect и обнаружения мошенничества после этого нельзя просто отключить.

Режим также включает другие ограничения, которые не относятся к нынешней шестерке. Среди них автоматическая перезагрузка смартфона после 72 часов в заблокированном состоянии, защита от кражи, безопасный просмотр сайтов и ограничения некоторых способов разблокировки.

Отдельно существует программа усиленной защиты учетной записи Google. Это связанный, но не идентичный механизм: режим Android защищает устройство, а программа для аккаунта усиливает защиту самой учетной записи, в том числе требования к аутентификации. Google рекомендует пользователям с высоким риском применять оба варианта.

Не все шесть функций появились одновременно

Заголовки о «шести новых функциях Android 17» требуют небольшой поправки.

Google действительно объединила в октябрьской публикации шесть возможностей «Дополнительной защиты», и четыре из них компания указывает как доступные на Android 17 в целом. Защита USB и блокировка после ошибок аутентификации работают только на части устройств.

При этом журналирование вторжений и защита USB начали распространяться еще на Android 16. Блокировка после повторных ошибок существовала и раньше.

Вопросы и ответы

Что именно записывает журналирование вторжений?
События безопасности и сети: запуск приложений, установку и удаление программ, DNS-запросы, IP-адреса, соединения Wi-Fi и Bluetooth, передачу файлов через USB, изменения сертификатов и события блокировки устройства.

Может ли Google читать эти журналы?
Google утверждает, что нет. Данные шифруются на устройстве, а ключи защищены учетной записью пользователя и способом разблокировки телефона.

Удаляются ли журналы после отключения функции?
Нет. Уже записанные данные хранятся 12 месяцев и не могут быть удалены вручную раньше этого срока.

Защита USB полностью отключает порт?
Нет. Заблокированный смартфон разрешает зарядку, но не позволяет установить новое соединение для передачи данных. Соединения, созданные до блокировки, сохраняются.

Все шесть возможностей требуют Android 17?
Нет. Часть появилась раньше. Google начала распространять журналирование вторжений и защиту USB еще для Android 16. В Android 17 режим получил дополнительные ограничения и более широкий набор функций.

Режим включается автоматически?
Нет. «Дополнительную защиту» пользователь включает самостоятельно. Журналирование вторжений требует еще одного отдельного согласия.

Есть новость? Станьте автором.

Мы сотрудничаем с независимыми исследователями и специалистами по кибербезопасности. Отправьте нам новость или предложите статью на рассмотрение редакции.