Android 17 : des journaux pour traquer les logiciels espions
Google a ajouté six fonctionnalités à Advanced Protection dans Android 17. L'une d'elles s'attaque à un problème bien connu des enquêtes sur les logiciels espions : les preuves disparaissent souvent du téléphone dès que l'attaquant a fait le ménage.
La question concerne surtout des personnes comme les journalistes, qui peuvent soupçonner que leur appareil a été compromis puis ne plus rien trouver à examiner. La nouvelle version répond à ce problème en conservant une copie des journaux de sécurité ailleurs que sur le téléphone. Les personnes qui utilisent déjà Advanced Protection recevront une notification lorsque les nouvelles fonctionnalités arriveront sur leurs appareils.
Des journaux qui résistent au nettoyage
La fonctionnalité phare s'appelle Intrusion Logging. Elle enregistre les événements de sécurité et réseau sur l'appareil, y compris l'activité des applications. Si un utilisateur soupçonne une compromission, il peut télécharger les journaux, les déchiffrer et les confier à des experts en sécurité de confiance pour analyse.
Les journaux sont chiffrés de bout en bout et synchronisés sur les serveurs de Google. Google affirme n'avoir aucun moyen de les lire.
L'activité réseau des onglets de navigation privée de Chrome est également enregistrée. Toute personne ayant accès aux journaux déchiffrés peut voir quels sites ont été visités, mais pas les pages consultées sur ces sites.
La conservation fonctionne sur une période glissante de 12 mois, après quoi les journaux sont supprimés automatiquement. Ni l'utilisateur ni Google ne peuvent les effacer avant. C'est valable même si la journalisation est désactivée ou si le compte est fermé. Une fois qu'un utilisateur a téléchargé et déchiffré une copie, c'est à lui de la mettre en sécurité.
Intrusion Logging n'est pas activé par défaut. Les utilisateurs doivent l'activer séparément depuis la page de paramètres d'Advanced Protection.
Google a conçu la fonctionnalité avec des organisations de défense des libertés civiles et de la liberté de la presse. Donncha Ó Cearbhaill, responsable du Security Lab d'Amnesty International, y voit la première journalisation forensique spécialement conçue contre les attaques ciblées sur une plateforme mobile grand public. Il souligne que ces journaux inaltérables peuvent être récupérés et analysés "même si l'attaquant a effacé ses traces sur l'appareil lui-même", et parle d'une fonctionnalité qui "pourrait changer la donne pour la responsabilité en matière de logiciels espions".
Le port de charge verrouillé
USB Protection bloque les nouvelles connexions de données USB lorsque le téléphone est verrouillé. L'objectif est d'empêcher tout accès non autorisé par le port de charge. La fonctionnalité est disponible sur les Pixel 6 et modèles ultérieurs ainsi que sur certains appareils sous Android 17. Elle s'active automatiquement lorsque les utilisateurs activent Device protection dans les paramètres d'Advanced Protection.
La recharge par USB fonctionne toujours. La charge rapide peut toutefois parfois nécessiter de déverrouiller le téléphone.
Les connexions établies lorsque le téléphone est déverrouillé, comme un transfert de photos ou Android Auto en filaire, restent actives après le verrouillage de l'écran. La protection entre en jeu une fois le démarrage du téléphone terminé. Un court délai de grâce permet à une connexion USB interrompue de reprendre sur un écran verrouillé, ce qui aide en cas de port mal fixé ou de câble capricieux.
Coup de frein aux abus d'accessibilité
Selon Google, les applications qui détournent l'API AccessibilityService restent l'une des principales portes d'entrée de la fraude et des arnaques. Les services d'accessibilité interagissent directement avec l'écran. Cela permet à une application malveillante de lire des données sensibles, d'installer des logiciels malveillants ou d'empêcher sa propre désinstallation, un schéma observé dans des menaces comme le cheval de Troie bancaire RemControl.
Avec Advanced Protection activé sous Android 17, seules les applications vérifiées et classées comme outils d'accessibilité peuvent utiliser ces services. Ces outils servent principalement aux personnes en situation de handicap. Google explique vouloir mettre fin aux abus sans priver les utilisateurs des technologies d'assistance.
Protections du navigateur et contre le vol
Advanced Protection désactive désormais aussi WebGPU dans Chrome. WebGPU permet aux sites web d'exploiter le processeur graphique d'un appareil pour des tâches graphiques et de calcul exigeantes, y compris le traitement d'IA. Selon Google, sa désactivation réduit l'exposition aux exploits de navigateur sophistiqués.
Failed Authentication Lock, une fonctionnalité antivol déjà existante, rejoint Advanced Protection sur certains appareils sous Android 17. Elle verrouille automatiquement le téléphone après plusieurs échecs d'authentification dans les paramètres ou dans des applications sécurisées. Cela aide contre les manipulations physiques et les attaques par force brute.
Quelles applications y prêtent attention
Une nouvelle page de paramètres baptisée View Supporting Apps répertorie les applications installées qui vérifient si Advanced Protection est activé, selon Il-Sung Lee, Group Product Manager pour la sécurité Android.
Les développeurs peuvent être avertis lorsqu'un utilisateur active ce mode. Leurs applications peuvent alors activer automatiquement des fonctions supplémentaires de sécurité et de confidentialité.
Notre analyse
La plupart des nouveautés d'Android 17 renforcent l'appareil. Intrusion Logging se distingue parce qu'il se concentre sur ce qui se passe après une attaque. Cela laisse penser que Google considère l'enquête après incident comme partie intégrante de la défense mobile, et pas seulement la prévention. Ce changement prend tout son sens au vu de rapports récents comme l'alerte de l'Ukraine sur des logiciels malveillants mobiles russes visant iOS et Android et de l'essor commercial continu d'éditeurs comme le fabricant de logiciels espions Paragon.
Cette conception implique des compromis. Des journaux impossibles à supprimer avant terme, et qui incluent la navigation privée au niveau des sites, aident les enquêteurs. Ils constituent aussi un enregistrement sensible que les utilisateurs doivent manipuler avec précaution une fois déchiffré. Les utilisateurs à risque devraient y réfléchir avant de l'activer.
Il faudra voir si des groupes d'investigation forensique comme le Security Lab d'Amnesty commencent à citer ces journaux dans leurs enquêtes publiées. Autre question en suspens : d'autres plateformes mobiles suivront-elles avec une journalisation similaire hors de l'appareil ? Les restrictions sur l'accessibilité pourraient aussi gêner les logiciels malveillants bancaires qui dépendent de cette API, même si l'impact réel dépendra du nombre de personnes qui activent effectivement Advanced Protection.
