Android 17: Protección Avanzada añade registros forenses

Android 17: Protección Avanzada añade registros forenses

Google ha añadido seis funciones a la Protección Avanzada de Android 17. Una de ellas aborda un problema habitual en las investigaciones sobre spyware: las pruebas suelen desaparecer del teléfono en cuanto el atacante borra su rastro.

La cuestión importa sobre todo a personas como los periodistas, que pueden sospechar que su dispositivo ha sido comprometido y luego no encontrar nada que analizar. La nueva versión lo resuelve guardando una copia de los registros de seguridad fuera del propio terminal. Quienes ya usan la Protección Avanzada recibirán una notificación cuando las nuevas funciones lleguen a sus dispositivos.

Registros que sobreviven a una limpieza

La función estrella es Intrusion Logging. Registra los eventos de seguridad y de red del dispositivo, incluida la actividad de las aplicaciones. Si un usuario sospecha que su teléfono ha sido comprometido, puede descargar los registros, descifrarlos y entregarlos a expertos en seguridad de confianza para que los analicen.

Los registros están cifrados de extremo a extremo y se sincronizan con los servidores de Google. Google asegura que no tiene forma de leerlos.

También se recoge la actividad de red de las pestañas de incógnito de Chrome. Cualquiera que tenga acceso a los registros descifrados puede ver qué sitios web se visitaron, pero no las páginas concretas de esos sitios.

La conservación funciona con un periodo móvil de 12 meses, tras el cual los registros se eliminan automáticamente. Ni el usuario ni Google pueden borrarlos antes. Esto se aplica incluso si se desactiva el registro o se cierra la cuenta. Una vez que el usuario descarga y descifra una copia, mantenerla a salvo es responsabilidad suya.

Intrusion Logging no viene activado de serie. Los usuarios tienen que activarlo por separado desde la página de ajustes de la Protección Avanzada.

Google ha desarrollado la función junto con organizaciones defensoras de las libertades civiles y de la libertad de prensa. Donncha Ó Cearbhaill, responsable del Security Lab de Amnistía Internacional, la calificó como el primer sistema de registro forense diseñado específicamente para ataques dirigidos en una plataforma móvil de consumo. Señaló que los registros, resistentes a la manipulación, pueden recuperarse y analizarse "incluso si el atacante ha borrado su rastro en el propio dispositivo", y los describió como "un posible punto de inflexión para exigir responsabilidades por el spyware".

Blindaje del puerto de carga

USB Protection bloquea las nuevas conexiones de datos por USB mientras el teléfono está bloqueado. El objetivo es impedir el acceso no autorizado a través del puerto de carga. Está disponible en los Pixel 6 y modelos posteriores, y en determinados dispositivos con Android 17. Se activa automáticamente cuando los usuarios habilitan Device protection en los ajustes de la Protección Avanzada.

La carga por USB sigue funcionando. Eso sí, la carga rápida puede requerir en algunos casos que el teléfono esté desbloqueado.

Las conexiones establecidas con el teléfono desbloqueado, como la transferencia de fotos o Android Auto por cable, siguen activas después de que se bloquee la pantalla. La protección entra en funcionamiento cuando el teléfono termina de arrancar. Un breve periodo de gracia permite que una conexión USB interrumpida se reanude con la pantalla bloqueada, algo útil con puertos flojos y cables poco fiables.

Freno al abuso de la accesibilidad

Google afirma que las aplicaciones que hacen un mal uso de la API AccessibilityService siguen siendo una de las principales vías para el fraude y las estafas. Los servicios de accesibilidad interactúan directamente con la pantalla. Eso permite a una aplicación maliciosa leer datos sensibles, instalar malware o impedir su propia desinstalación, un patrón observado en amenazas como el troyano bancario RemControl.

Con la Protección Avanzada activada en Android 17, solo las aplicaciones verificadas y clasificadas como herramientas de accesibilidad pueden usar estos servicios. Estas herramientas sirven principalmente de apoyo a personas con discapacidad. Google explica que el objetivo es acabar con el abuso sin dejar fuera a la tecnología de asistencia.

Protecciones en el navegador y contra robos

La Protección Avanzada ahora también desactiva WebGPU en Chrome. WebGPU permite a los sitios web aprovechar el procesador gráfico del dispositivo para tareas exigentes de gráficos y cálculo, incluido el procesamiento de IA. Google sostiene que desactivarlo reduce la exposición a exploits sofisticados contra el navegador.

Failed Authentication Lock, una función antirrobo ya existente, se incorpora a la Protección Avanzada en determinados dispositivos con Android 17. Bloquea el teléfono automáticamente tras varios intentos fallidos de autenticación en los ajustes o en aplicaciones protegidas. Esto ayuda frente a la manipulación física y los ataques de fuerza bruta.

Qué aplicaciones están atentas

Una nueva página de ajustes llamada View Supporting Apps muestra las aplicaciones instaladas que comprueban si la Protección Avanzada está activada, según Il-Sung Lee, Group Product Manager de Seguridad de Android.

Los desarrolladores pueden recibir un aviso cuando un usuario activa este modo. Sus aplicaciones pueden entonces activar automáticamente funciones adicionales de seguridad y privacidad.

Nuestro análisis

La mayoría de las novedades de Android 17 refuerzan el dispositivo. Intrusion Logging es distinta porque se centra en lo que ocurre después de un ataque. Esto sugiere que Google considera la investigación posterior al incidente parte de la defensa móvil, y no solo la prevención. Ese cambio cobra relevancia a la vista de informaciones recientes como la advertencia de Ucrania sobre malware móvil ruso en iOS y Android y del crecimiento comercial continuado de empresas como el fabricante de spyware Paragon.

El diseño tiene sus contrapartidas. Unos registros que no pueden borrarse antes de tiempo, y que incluyen la navegación de incógnito a nivel de sitio, ayudan a los investigadores. Pero también generan un historial sensible que los usuarios deben manejar con cuidado una vez descifrado. Los usuarios en situación de riesgo deberían sopesarlo antes de activarlo.

Habrá que ver si grupos forenses como el Security Lab de Amnistía empiezan a citar estos registros en sus investigaciones publicadas. Otra incógnita es si otras plataformas móviles seguirán el ejemplo con registros similares fuera del dispositivo. Las restricciones de accesibilidad también podrían afectar al malware bancario que depende de esa API, aunque el impacto real dependerá de cuántas personas activen de verdad la Protección Avanzada.