Android 17 перекрывает доступ к AccessibilityService

Google в четверг объявила о новом ограничении Android 17: при включённой Advanced Protection доступ к AccessibilityService API получат исключительно проверенные приложения, отнесённые к категории Accessibility Tools. Компания сформулировала правило так: «В Android 17 включение Advanced Protection автоматически ограничивает доступ к AccessibilityService проверенными приложениями из категории Accessibility Tools, перекрывая один из основных путей атаки и сохраняя работу необходимых вспомогательных технологий».
Android 17 перекрывает доступ к AccessibilityService
Изображение носит иллюстративный характер

Advanced Protection активирует защитные функции Android, рассчитанные на противодействие потенциальным угрозам. Новое правило нацелено на вредоносные программы для Android, банковские трояны, spyware и приложения для финансового мошенничества. При этом экранные дикторы, системы голосового управления и другие средства для людей с инвалидностью продолжат работать, если приложение прошло проверку и правильно классифицировано как Accessibility Tool.
AccessibilityService API даёт приложению весьма широкие возможности: оно может работать в фоновом режиме, перехватывать события интерфейса, взаимодействовать с другими программами от имени пользователя и обращаться к содержимому экрана. Такой доступ нужен вспомогательным приложениям, но он же позволяет вредоносной программе действовать без root-доступа. Получать полный контроль над операционной системой ей порой и не требуется: достаточно уговорить владельца телефона выдать разрешение AccessibilityService.
Для этого преступники используют социальную инженерию. После активации службы вредоносное приложение читает показанные на экране сведения, перехватывает нажатия клавиш, подменяет окна входа и проводит переводы через установленные финансовые приложения. Оно также способно самостоятельно запрашивать чувствительные разрешения, устанавливать другое вредоносное ПО, выполнять действия внутри чужих программ и мешать собственному удалению. Google объясняет риск прямо: «Поскольку службы специальных возможностей предназначены для непосредственного взаимодействия с экраном, злоумышленники могут использовать их для чтения конфиденциальных данных, установки вредоносного ПО или блокировки удаления».
Google уже ограничивала подобные атаки. Sideloaded applications, то есть приложения, установленные в обход официальных или доверенных систем распространения, лишены возможности свободно включать службы специальных возможностей. Во время телефонных звонков Android также мешает собеседнику обманом заставить пользователя отключить Google Play Protect, установить приложение из стороннего источника или предоставить ему разрешения AccessibilityService. Такие сценарии часто строятся вокруг якобы срочного звонка из банка или службы поддержки.
Ещё один защитный механизм — флаг accessibilityDataSensitive. Разработчик может пометить им отдельный view или composable, содержащий конфиденциальную информацию. После этого потенциально опасное приложение не сможет прочитать данные такого элемента либо взаимодействовать с ним через службу специальных возможностей. Android Advanced Protection Mode (AAPM), в свою очередь, способен полностью запретить отдельным категориям приложений пользоваться AccessibilityService API.
В Android 17 набор Advanced Protection дополняет Intrusion Logging — постоянное криминалистическое журналирование с сохранением приватности пользователя. Оно предназначено для расследования сложных атак с применением spyware, но автоматически не включается. USB Protection закрывает несанкционированный доступ через физическое USB-подключение. Функция Disable WebGPU позволяет отключить WebGPU и тем самым сократить поверхность атаки для сложных эксплойтов, запускаемых через браузер.
Failed Authentication Lock рассчитана на физическое вмешательство и brute-force attempts. Когда выполняются условия, связанные с неудачной аутентификацией, устройство полностью блокируется, не позволяя злоумышленнику продолжать подбор. Раздел View Supporting Apps показывает установленные приложения, которые проверяли статус Advanced Protection на устройстве. Пользователь сможет понять, какие программы интересовались включённой усиленной защитой.
Разработчики смогут получать уведомление об активации Advanced Protection и автоматически включать функции, подготовленные для этой группы пользователей. Формулировка Google: «Разработчики могут быть уведомлены о включении Advanced Protection, чтобы автоматически активировать функции, предусмотренные ими для этой категории пользователей». Это избавляет приложение от необходимости просить человека отдельно искать дополнительные параметры безопасности.
Пользователи, уже подключившие Advanced Protection, увидят уведомление после появления возможностей Android 17 на своём устройстве. Для использования криминалистического журнала потребуется открыть страницу настроек Advanced Protection и вручную включить Intrusion Logging. Google уточняет: «Если вы уже используете Advanced Protection, уведомление появится, когда новые возможности станут доступны на вашем устройстве. Чтобы воспользоваться новыми криминалистическими функциями, перейдите на страницу настроек Advanced Protection и вручную включите Intrusion Logging».


Новое на сайте

Ссылка