Android 17: Advanced Protection met forensische spywarelogs

Android 17: Advanced Protection met forensische spywarelogs

Google heeft in Android 17 zes functies aan Advanced Protection toegevoegd. Een daarvan pakt een bekend probleem bij spywareonderzoek aan: het bewijs verdwijnt vaak van de telefoon zodra de aanvaller zijn sporen heeft opgeruimd.

Dat speelt vooral bij mensen zoals journalisten, die vermoeden dat hun toestel is gecompromitteerd en vervolgens niets meer vinden om te onderzoeken. De nieuwe versie lost dit op door een kopie van de beveiligingsgegevens buiten het toestel zelf te bewaren. Wie Advanced Protection al gebruikt, krijgt een melding zodra de nieuwe mogelijkheden op het toestel beschikbaar komen.

Logs die een opruimactie overleven

De belangrijkste functie is Intrusion Logging. Die legt beveiligings- en netwerkgebeurtenissen op het toestel vast, waaronder app-activiteit. Vermoedt een gebruiker een inbraak, dan kan hij de logs downloaden, ontsleutelen en overdragen aan vertrouwde beveiligingsexperts voor analyse.

De logs zijn end-to-end versleuteld en worden gesynchroniseerd met de servers van Google. Volgens Google kan het bedrijf ze zelf niet lezen.

Ook netwerkactiviteit vanuit incognitotabbladen in Chrome wordt vastgelegd. Wie toegang heeft tot de ontsleutelde logs, kan zien welke websites zijn bezocht, maar niet welke afzonderlijke pagina's op die sites.

De logs worden steeds twaalf maanden bewaard en daarna automatisch verwijderd. Gebruiker noch Google kan ze eerder wissen. Dat geldt ook als de logging wordt uitgeschakeld of het account wordt opgeheven. Zodra een gebruiker een kopie downloadt en ontsleutelt, is hij zelf verantwoordelijk voor het veilig bewaren daarvan.

Intrusion Logging staat niet standaard aan. Gebruikers moeten de functie apart inschakelen via de instellingenpagina van Advanced Protection.

Google ontwikkelde de functie samen met organisaties voor burgerrechten en persvrijheid. Donncha Ó Cearbhaill, hoofd van het Security Lab van Amnesty International, noemde het de eerste speciaal ontworpen forensische logging voor gerichte aanvallen op een mobiel consumentenplatform. Hij wees erop dat de manipulatiebestendige logs kunnen worden opgehaald en geanalyseerd "zelfs als de aanvaller zijn sporen op het toestel zelf heeft gewist", en omschreef het als "een mogelijke doorbraak voor het ter verantwoording roepen van spyware".

Laadpoort op slot

USB Protection blokkeert nieuwe USB-dataverbindingen zolang de telefoon vergrendeld is. Het doel is ongeautoriseerde toegang via de laadpoort te voorkomen. De functie is beschikbaar op de Pixel 6 en nieuwere modellen en op geselecteerde Android 17-toestellen. Ze wordt automatisch ingeschakeld wanneer gebruikers Device protection aanzetten in de instellingen van Advanced Protection.

Opladen via USB blijft gewoon werken. Voor snelladen kan het wel soms nodig zijn de telefoon te ontgrendelen.

Verbindingen die worden gemaakt terwijl de telefoon ontgrendeld is, zoals het overzetten van foto's of bekabelde Android Auto, blijven actief nadat het scherm is vergrendeld. De bescherming treedt in werking zodra de telefoon volledig is opgestart. Dankzij een korte respijtperiode kan een weggevallen USB-verbinding zich herstellen op een vergrendeld scherm, wat helpt bij losse poorten en haperende kabels.

Misbruik van toegankelijkheid aan banden

Volgens Google zijn apps die de AccessibilityService-API misbruiken nog altijd een belangrijke route voor fraude en oplichting. Toegankelijkheidsdiensten werken rechtstreeks met het scherm. Daardoor kan een kwaadaardige app gevoelige gegevens uitlezen, malware installeren of zijn eigen verwijdering blokkeren, een patroon dat te zien is bij dreigingen zoals de bankingtrojan RemControl.

Met Advanced Protection ingeschakeld op Android 17 kunnen alleen geverifieerde apps die als toegankelijkheidstool zijn geclassificeerd deze diensten gebruiken. Zulke tools ondersteunen vooral mensen met een beperking. Google zegt misbruik te willen tegengaan zonder hulptechnologie af te sluiten.

Bescherming in de browser en tegen diefstal

Advanced Protection schakelt nu ook WebGPU in Chrome uit. Met WebGPU kunnen websites de grafische processor van een toestel aanspreken voor zwaar grafisch en rekenwerk, waaronder AI-verwerking. Volgens Google verkleint het uitschakelen ervan de blootstelling aan geavanceerde browserexploits.

Failed Authentication Lock, een bestaande antidiefstalfunctie, wordt op geselecteerde Android 17-toestellen onderdeel van Advanced Protection. De functie vergrendelt de telefoon automatisch na herhaalde mislukte authenticatiepogingen in de instellingen of in beveiligde apps. Dat helpt tegen fysiek geknoei en brute-force-pogingen.

Welke apps meekijken

Een nieuwe instellingenpagina, View Supporting Apps, toont welke geinstalleerde apps controleren of Advanced Protection aanstaat, aldus Il-Sung Lee, Group Product Manager voor Android Security.

Ontwikkelaars kunnen een melding krijgen wanneer een gebruiker de modus inschakelt. Hun apps kunnen dan automatisch extra beveiligings- en privacyfuncties aanzetten.

Onze analyse

De meeste toevoegingen in Android 17 maken het toestel zelf robuuster. Intrusion Logging is anders, omdat het zich richt op wat er na een aanval gebeurt. Dat wijst erop dat Google onderzoek achteraf ziet als onderdeel van mobiele verdediging, niet alleen preventie. Die verschuiving is relevant gezien recente berichten zoals de waarschuwing van Oekraine over Russische mobiele malware op iOS en Android en de aanhoudende commerciele groei van leveranciers als de maker van Paragon-spyware.

Het ontwerp kent afwegingen. Logs die niet vroegtijdig kunnen worden gewist en die incognitosurfgedrag op siteniveau bevatten, helpen onderzoekers. Tegelijk ontstaat er een gevoelig dossier waar gebruikers zorgvuldig mee moeten omgaan zodra het is ontsleuteld. Gebruikers die een verhoogd risico lopen, doen er goed aan dit af te wegen voordat ze de functie inschakelen.

Het is de moeite waard te volgen of forensische groepen zoals het Security Lab van Amnesty deze logs gaan aanhalen in gepubliceerde onderzoeken. Een andere open vraag is of andere mobiele platforms volgen met vergelijkbare logging buiten het toestel. De beperkingen rond toegankelijkheid kunnen ook bankingmalware raken die van die API afhankelijk is, al hangt de impact in de praktijk af van hoeveel mensen Advanced Protection daadwerkelijk inschakelen.