Android 17: Advanced Protection mit Forensik-Logs gegen Spyware
Google hat Advanced Protection in Android 17 um sechs Funktionen erweitert. Eine davon nimmt ein bekanntes Problem bei Spyware-Ermittlungen ins Visier: Die Beweise verschwinden oft vom Handy, sobald der Angreifer seine Spuren beseitigt.
Das betrifft vor allem Menschen wie Journalisten, die vermuten, dass ihr Gerät kompromittiert wurde, und dann nichts mehr zum Untersuchen finden. Die neue Version setzt genau hier an und speichert eine Kopie der Sicherheitsaufzeichnungen außerhalb des Geräts. Wer Advanced Protection bereits nutzt, erhält eine Benachrichtigung, sobald die neuen Funktionen auf dem Gerät ankommen.
Logs, die das Spurenverwischen überstehen
Die wichtigste Neuerung heißt Intrusion Logging. Sie zeichnet Sicherheits- und Netzwerkereignisse auf dem Gerät auf, einschließlich App-Aktivitäten. Bei Verdacht auf eine Kompromittierung können Nutzer die Logs herunterladen, entschlüsseln und vertrauenswürdigen Sicherheitsexperten zur Analyse übergeben.
Die Logs sind Ende-zu-Ende-verschlüsselt und werden mit Googles Servern synchronisiert. Google selbst kann sie nach eigenen Angaben nicht lesen.
Auch der Netzwerkverkehr aus Inkognito-Tabs in Chrome wird erfasst. Wer Zugriff auf die entschlüsselten Logs hat, sieht, welche Websites aufgerufen wurden, nicht aber die einzelnen Seiten auf diesen Websites.
Die Aufbewahrung erfolgt fortlaufend über zwölf Monate, danach werden die Logs automatisch gelöscht. Weder der Nutzer noch Google können sie vorzeitig entfernen. Das gilt selbst dann, wenn die Protokollierung abgeschaltet oder das Konto geschlossen wird. Sobald ein Nutzer eine Kopie herunterlädt und entschlüsselt, ist er selbst für deren sichere Aufbewahrung verantwortlich.
Intrusion Logging ist standardmäßig nicht aktiv. Nutzer müssen die Funktion auf der Einstellungsseite von Advanced Protection gesondert einschalten.
Google hat die Funktion gemeinsam mit Organisationen für Bürgerrechte und Pressefreiheit entwickelt. Donncha Ó Cearbhaill, Leiter des Security Lab von Amnesty International, bezeichnete sie als die erste eigens entwickelte forensische Protokollierung für gezielte Angriffe auf einer Mobilplattform für Endverbraucher. Er wies darauf hin, dass sich die manipulationssicheren Logs abrufen und auswerten lassen, "selbst wenn der Angreifer seine Spuren auf dem Gerät selbst gelöscht hat", und sprach von einem "potenziellen Wendepunkt bei der Aufarbeitung von Spyware-Angriffen".
Dichtgemacht: der Ladeanschluss
USB Protection blockiert neue USB-Datenverbindungen, solange das Handy gesperrt ist. Ziel ist es, unbefugten Zugriff über den Ladeanschluss zu verhindern. Die Funktion steht auf dem Pixel 6 und neueren Modellen sowie auf ausgewählten Android-17-Geräten zur Verfügung. Sie wird automatisch aktiviert, wenn Nutzer in den Einstellungen von Advanced Protection den Geräteschutz (Device protection) einschalten.
Laden über USB funktioniert weiterhin. Für das Schnellladen muss das Handy unter Umständen aber entsperrt werden.
Verbindungen, die bei entsperrtem Handy aufgebaut wurden, etwa für die Übertragung von Fotos oder für kabelgebundenes Android Auto, bleiben auch nach dem Sperren des Bildschirms bestehen. Der Schutz greift, sobald das Handy vollständig hochgefahren ist. Eine kurze Schonfrist erlaubt es, eine abgebrochene USB-Verbindung auch bei gesperrtem Bildschirm wiederherzustellen, was bei wackeligen Anschlüssen und unzuverlässigen Kabeln hilft.
Missbrauch der Bedienungshilfen eindämmen
Laut Google sind Apps, die die AccessibilityService-Schnittstelle missbrauchen, nach wie vor ein Haupteinfallstor für Betrug und Abzocke. Bedienungshilfen greifen direkt auf den Bildschirm zu. Eine bösartige App kann dadurch sensible Daten auslesen, Schadsoftware installieren oder ihre eigene Deinstallation verhindern - ein Muster, das man etwa vom Banking-Trojaner RemControl kennt.
Ist Advanced Protection unter Android 17 aktiviert, dürfen nur noch verifizierte Apps, die als Bedienungshilfe eingestuft sind, diese Dienste nutzen. Solche Werkzeuge unterstützen vor allem Menschen mit Behinderungen. Google zufolge soll so der Missbrauch gestoppt werden, ohne assistive Technologien auszubremsen.
Schutz für Browser und gegen Diebstahl
Advanced Protection schaltet nun außerdem WebGPU in Chrome ab. Über WebGPU können Websites den Grafikprozessor eines Geräts für aufwendige Grafik- und Rechenaufgaben nutzen, darunter KI-Berechnungen. Laut Google verringert das Abschalten die Angriffsfläche für ausgefeilte Browser-Exploits.
Failed Authentication Lock, eine bereits vorhandene Diebstahlschutzfunktion, wird auf ausgewählten Android-17-Geräten Teil von Advanced Protection. Sie sperrt das Handy automatisch, wenn in den Einstellungen oder in geschützten Apps wiederholt falsche Anmeldeversuche erfolgen. Das hilft gegen physische Manipulation und Brute-Force-Versuche.
Welche Apps mitlesen
Eine neue Einstellungsseite namens View Supporting Apps listet installierte Apps auf, die prüfen, ob Advanced Protection aktiviert ist. Das erklärte Il-Sung Lee, Group Product Manager für Android-Sicherheit.
Entwickler können benachrichtigt werden, wenn ein Nutzer den Modus einschaltet. Ihre Apps können dann automatisch zusätzliche Sicherheits- und Datenschutzfunktionen aktivieren.
Unsere Einschätzung
Die meisten Neuerungen in Android 17 härten das Gerät ab. Intrusion Logging fällt aus der Reihe, weil es sich darauf konzentriert, was nach einem Angriff passiert. Das deutet darauf hin, dass Google die Aufarbeitung von Sicherheitsvorfällen als Teil der mobilen Abwehr begreift und nicht nur auf Vorbeugung setzt. Dieser Wandel ist bedeutsam angesichts jüngster Berichte wie der Warnung der Ukraine vor russischer Mobil-Malware für iOS und Android und des anhaltenden kommerziellen Wachstums von Anbietern wie dem Spyware-Hersteller Paragon.
Das Konzept hat seine Kehrseiten. Logs, die sich nicht vorzeitig löschen lassen und die Inkognito-Surfen auf Website-Ebene enthalten, helfen Ermittlern. Sie schaffen aber auch eine heikle Aufzeichnung, mit der Nutzer nach dem Entschlüsseln sorgfältig umgehen müssen. Gefährdete Nutzer sollten das abwägen, bevor sie die Funktion einschalten.
Es lohnt sich zu beobachten, ob forensische Teams wie Amnestys Security Lab diese Logs künftig in veröffentlichten Untersuchungen heranziehen. Offen ist auch, ob andere Mobilplattformen mit vergleichbarer Protokollierung außerhalb des Geräts nachziehen. Die Einschränkungen bei den Bedienungshilfen könnten zudem Banking-Malware treffen, die auf diese Schnittstelle angewiesen ist. Wie groß die Wirkung in der Praxis ausfällt, hängt allerdings davon ab, wie viele Menschen Advanced Protection tatsächlich aktivieren.
