Spyware versucht oft, Spuren eines Angriffs zu verwischen, doch Android 17 bietet Ermittlern nun eine weitere Möglichkeit, danach zu suchen.
Google erweitert Advanced Protection um sechs neue Sicherheitsfunktionen zum Schutz vor gezielten Angriffen, Betrug, physischem Zugriff und anderen Bedrohungen. Im Mittelpunkt steht Intrusion Logging – eine optionale Funktion, die sicherheitsrelevante Aktivitäten aufzeichnet und verschlüsselte Kopien in der Cloud speichert.
Die Protokolle sind Ende-zu-Ende-verschlüsselt und werden über einen rollierenden Zeitraum von 12 Monaten aufbewahrt. Nutzer können sie später herunterladen, entschlüsseln und die Beweise mit Sicherheitsexperten teilen, die eine vermutete Kompromittierung untersuchen. Google zufolge kann das Unternehmen die verschlüsselten Protokolle nicht lesen.
Das System kann außerdem Netzwerkaktivitäten aus Inkognito-Tabs in Chrome aufzeichnen, wobei Ermittler besuchte Domains statt einzelner Seiten sehen können. Die Funktion ist optional und muss von den Nutzern separat in Advanced Protection aktiviert werden.
Donncha Ó Cearbhaill, Leiter des Security Lab von Amnesty International, bezeichnete es als potenziellen „Gamechanger für die Rechenschaftspflicht bei Spyware“, da Beweise auch dann verfügbar bleiben könnten, wenn ein Angreifer Spuren vom Telefon entfernt.
Die wichtigste Idee ist hier nicht einfach die Verhinderung einer Kompromittierung. Es geht darum, Beweise zu bewahren, nachdem eine solche stattgefunden hat. Das verändert die Ausgangslage für Betreiber hochentwickelter Spyware.
Ein Angreifer, dem es gelingt, ein Telefon zu kompromittieren, kann zwar weiterhin in das Gerät eindringen, doch das Entfernen jeder verwertbaren Spur wird schwieriger, wenn relevante Aufzeichnungen außerhalb des Geräts gespeichert werden.
Für Journalisten, Aktivisten, Führungskräfte und andere Personen, die einem erhöhten Risiko gezielter Überwachung ausgesetzt sind, könnte dies die forensische Analyse nach einer Kompromittierung nützlicher machen.
Android 17 schließt auch andere Angriffswege
Intrusion Logging ist nur ein Teil des Updates.
USB Protection blockiert neue USB-Datenverbindungen, während ein Gerät gesperrt ist, ermöglicht aber weiterhin das Aufladen. Dadurch sinkt das Risiko eines unbefugten Datenzugriffs über eine physische Verbindung. Verbindungen, die bei entsperrtem Gerät hergestellt wurden, können aktiv bleiben.
Android 17 beschränkt den Zugriff von Bedienungshilfediensten außerdem auf verifizierte Bedienungshilfen, wenn Advanced Protection aktiviert ist. Das ist wichtig, weil sich bösartige Apps Zugriff auf Bedienungshilfen zunutze machen können, um vertrauliche Informationen auszulesen, die Benutzeroberfläche zu manipulieren und Sicherheitskontrollen zu umgehen.
Google deaktiviert unter Advanced Protection außerdem WebGPU in Chrome und verringert damit die Gefährdung durch hochentwickelte browserbasierte Angriffe, die hardwarebeschleunigte Webtechnologien ausnutzen könnten.
Failed Authentication Lock fügt eine weitere Schutzschicht hinzu, indem es das Gerät nach wiederholten fehlgeschlagenen Authentifizierungsversuchen in den Einstellungen oder geschützten Apps sperrt.
Was Android-Nutzer wissen müssen
Advanced Protection richtet sich in erster Linie an Personen, die erhöhten Sicherheitsrisiken ausgesetzt sind, doch einige der Schutzmaßnahmen können auch gewöhnlichen Nutzern helfen, insbesondere gegen Betrugs-Apps, die Bedienungshilfen missbrauchen.
Nicht jede Funktion ist auf jedem Telefon verfügbar. Google zufolge sind USB Protection und Failed Authentication Lock auf ausgewählte Android-17-Geräte beschränkt, während USB Protection auf Pixel 6 und neueren Modellen verfügbar ist.
Nutzer, die Advanced Protection bereits aktiviert haben, erhalten eine Benachrichtigung, sobald die Funktionen verfügbar sind. Wichtig: Intrusion Logging wird nicht automatisch aktiviert. Nutzer müssen die Funktion manuell über die Einstellungen von Advanced Protection aktivieren.
Weitere Nachrichten: Cisco fordert Kunden auf, eine aktiv ausgenutzte Schwachstelle im Catalyst SD-WAN Manager zu patchen, durch die nicht authentifizierte Angreifer aus der Ferne die Authentifizierung umgehen und API-Zugriff auf Administratorebene erlangen können.





