Les logiciels espions tentent souvent d'effacer les traces d'une attaque, mais Android 17 offre aux enquêteurs un nouvel endroit où chercher.
Google étend la protection avancée avec six nouvelles fonctions de sécurité destinées à lutter contre les attaques ciblées, les escroqueries, l'accès physique et d'autres menaces. La pièce maîtresse est la journalisation des intrusions, une fonction activable volontairement qui enregistre les activités pertinentes pour la sécurité et stocke des copies chiffrées dans le cloud.
Les journaux sont chiffrés de bout en bout et conservés pendant 12 mois glissants. Les utilisateurs peuvent ensuite les télécharger, les déchiffrer et partager les preuves avec des experts en sécurité enquêtant sur une compromission présumée. Google affirme ne pas pouvoir lire les journaux chiffrés.
Le système peut également enregistrer l'activité réseau des onglets de navigation privée de Chrome, même si les enquêteurs peuvent voir les domaines visités plutôt que les pages individuelles. Cette fonction est facultative et nécessite que les utilisateurs l'activent séparément dans la protection avancée.
Donncha Ó Cearbhaill, responsable du Security Lab d'Amnesty International, a estimé qu'il pourrait s'agir d'un « tournant décisif pour responsabiliser les acteurs des logiciels espions », ajoutant que les preuves pourraient rester disponibles même après qu'un attaquant a effacé les traces présentes sur le téléphone.
L'idée la plus importante ici n'est pas simplement d'empêcher une compromission. Il s'agit de préserver les preuves après qu'elle s'est produite. Cela change la donne pour les opérateurs de logiciels espions sophistiqués.
Un attaquant qui parvient à compromettre un téléphone peut toujours réussir l'intrusion initiale, mais il devient plus difficile d'en supprimer toute trace utile lorsque les enregistrements pertinents sont stockés ailleurs que sur l'appareil.
Pour les journalistes, les militants, les cadres dirigeants et les autres personnes exposées à un risque élevé de surveillance ciblée, cela pourrait rendre l'analyse criminalistique post-compromission plus utile.
Android 17 ferme également d'autres vecteurs d'attaque
La journalisation des intrusions ne constitue qu'une partie de la mise à jour.
La protection USB bloque les nouvelles connexions USB de données lorsque l'appareil est verrouillé, tout en permettant la recharge, ce qui réduit le risque d'accès non autorisé aux données par une connexion physique. Les connexions établies lorsque l'appareil était déverrouillé peuvent rester actives.
Android 17 limite également l'accès aux services d'accessibilité aux outils d'accessibilité vérifiés lorsque Advanced Protection est activée. C'est important, car les applications malveillantes peuvent exploiter les autorisations d'accessibilité pour lire des informations sensibles, manipuler l'interface et contourner les contrôles de sécurité.
Google désactive également WebGPU dans Chrome lorsque la protection avancée est activée, réduisant ainsi l'exposition aux attaques sophistiquées menées via le navigateur et susceptibles d'exploiter les technologies web accélérées matériellement.
Le verrouillage après échec d'authentification ajoute une couche supplémentaire en verrouillant l'appareil après plusieurs tentatives d'authentification infructueuses dans les paramètres ou les applications sécurisées.
Ce que les utilisateurs d'Android doivent savoir
La protection avancée s'adresse principalement aux personnes confrontées à des risques de sécurité élevés, mais certaines de ses défenses peuvent également aider les utilisateurs ordinaires, notamment contre les applications frauduleuses qui exploitent les privilèges d'accessibilité.
Toutes les fonctions ne sont pas disponibles sur tous les téléphones. Google indique que la protection USB et le verrouillage après échec d'authentification sont limités à certains appareils Android 17, tandis que la protection USB est disponible sur les modèles Pixel 6 et ultérieurs.
Les utilisateurs qui bénéficient déjà de la protection avancée recevront une notification lorsque ces fonctions seront disponibles. Point crucial, la journalisation des intrusions ne s'active pas automatiquement : les utilisateurs doivent l'activer manuellement dans les paramètres de la protection avancée.
Autre actualité : Cisco exhorte ses clients à corriger une faille activement exploitée de Catalyst SD-WAN Manager qui peut permettre à des attaquants distants non authentifiés de contourner l'authentification et d'obtenir un accès à l'API au niveau administrateur.





