スパイウェアは攻撃の痕跡を消そうとすることが多いが、Android 17では捜査担当者が調べられる場所が一つ増える。
Googleは、標的型攻撃や詐欺、物理的なアクセスなど、さまざまな脅威を対象とする6つの新たなセキュリティ機能によってAdvanced Protectionを拡充する。中核となるのがIntrusion Loggingだ。これはセキュリティに関係する活動を記録し、暗号化したコピーをクラウドに保存する、ユーザーが任意で有効にできる機能である。
ログはエンドツーエンドで暗号化され、過去12カ月分が順次保持される。ユーザーは後からログをダウンロードして復号し、侵害の疑いを調査するセキュリティ専門家と証拠を共有できる。Googleは、暗号化されたログを読み取ることはできないとしている。
このシステムでは、Chromeのシークレットタブにおけるネットワーク活動も記録できる。ただし、捜査担当者が確認できるのは個々のページではなく、アクセスしたドメインだ。この機能は任意であり、Advanced Protection内で別途有効にする必要がある。
Amnesty InternationalのSecurity Lab責任者であるDonncha Ó Cearbhaill氏は、「潜在的な『スパイウェアの責任追及におけるゲームチェンジャー』」と評し、攻撃者が端末から痕跡を消した後も証拠を利用できる可能性があると述べた。
ここで最も重要なのは、単に侵害を防ぐことではない。侵害が起きた後に証拠を保全することだ。これにより、高度なスパイウェアを運用する攻撃者を取り巻く状況は変わる。
端末への侵入に成功した攻撃者は、最初の侵入自体は成し遂げられるかもしれない。しかし、関連する記録が端末外に保存されていれば、役立つ痕跡をすべて消すことは難しくなる。
ジャーナリストや活動家、企業幹部など、標的型監視のリスクが高い人々にとって、侵害後のフォレンジック分析がより有用になる可能性がある。
Android 17は他の攻撃経路も封じる
Intrusion Loggingは今回のアップデートの一部にすぎない。
USB Protectionは、端末がロックされている間、新たなUSBデータ接続をブロックする一方、充電は可能にする。これにより、物理接続を介した不正なデータアクセスのリスクが低下する。端末のロック解除中に確立された接続は、引き続き有効な場合がある。
Android 17では、Advanced Protectionが有効になっている場合、Accessibility Serviceへのアクセスも、検証済みのアクセシビリティツールに限定される。悪意のあるアプリがアクセシビリティ権限を悪用して機密情報を読み取ったり、インターフェースを操作したり、セキュリティ制御を妨害したりする可能性があるため、これは重要な変更だ。
Googleはまた、Advanced Protectionの下でChromeのWebGPUを無効にする。これにより、ハードウェアアクセラレーションされたウェブ技術を悪用しかねない、高度なブラウザベース攻撃への露出を抑えられる。
Failed Authentication Lockは、設定画面や保護されたアプリで認証に繰り返し失敗すると端末をロックし、さらなる防御層を加える。
Androidユーザーが知っておくべきこと
Advanced Protectionは主に、セキュリティリスクが高い人を対象としている。ただし、その防御機能の一部は一般ユーザーにも役立つ可能性があり、特にアクセシビリティ権限を悪用する詐欺アプリへの対策となる。
すべての端末で全機能を利用できるわけではない。Googleによると、USB ProtectionとFailed Authentication Lockは一部のAndroid 17端末に限られる。一方、USB ProtectionはPixel 6以降のモデルで利用できる。
すでにAdvanced Protectionを利用しているユーザーには、これらの機能が提供される際に通知が届く。重要なのは、Intrusion Loggingは自動的には有効にならない点だ。ユーザーはAdvanced Protectionの設定から手動でオプトインする必要がある。
その他のニュース:Ciscoは顧客に、積極的に悪用されているCatalyst SD-WAN Managerの脆弱性へのパッチ適用を促している。この脆弱性により、未認証のリモート攻撃者が認証を回避し、管理者レベルのAPIアクセスを取得できる可能性がある。





