Android 17 knüpft Zugriffsrechte für Bedienungshilfen an die App-Verifizierung

Android 17 beschränkt mit Advanced Protection Bedienungshilfen auf verifizierte Apps, um Missbrauch durch Trojaner und Spyware zu verhindern.

Android 17 knüpft Zugriffsrechte für Bedienungshilfen an die App-Verifizierung
Malware

Illustration mit KI erzeugt

Advanced Protection schränkt den Zugriff auf eine leistungsstarke Android-API ein

Google hat eine neue Schutzmaßnahme für Android 17 angekündigt, die den Missbrauch der AccessibilityService-API durch Schadsoftware eindämmen soll. Wenn Nutzer Advanced Protection aktivieren, dürfen nur verifizierte Apps, die als Accessibility Tools eingestuft sind, auf die Schnittstelle zugreifen.

Die Einschränkung betrifft eine Funktion, die für Assistenzsoftware unverzichtbar, für Angreifer aber ebenfalls attraktiv ist. Bedienungshilfedienste können Ereignisse in der Benutzeroberfläche überwachen, im Hintergrund laufen und im Namen der Nutzer mit anderen Apps interagieren. Screenreader und Sprachsteuerungstools nutzen diese Funktionen, um Menschen die Bedienung ihrer Geräte zu erleichtern.

Diese weitreichenden Möglichkeiten lassen sich auch für Angriffe missbrauchen. Laut dem Bericht zu Googles Ankündigung haben Banking-Trojaner und Spyware Bedienungshilfen-Berechtigungen genutzt, um Informationen zu stehlen und Aktionen auszuführen, für die andernfalls eine umfassendere Kontrolle über das Gerät nötig wäre.

Die neue Regel gilt nicht grundsätzlich. Sie greift, wenn Advanced Protection aktiviert ist, das im Bericht auch als Android Advanced Protection Mode (AAPM) bezeichnet wird. Aus der Quelle geht nicht hervor, dass Android 17 dieselbe Einschränkung auch bei deaktivierter Einstellung durchsetzt.

Im zitierten Bericht werden weder ein Einführungstermin noch eine Android-17-Buildnummer oder eine Patch-Version genannt. Auch wird nicht erläutert, wie Google Apps verifizieren oder entscheiden will, ob sie der Kategorie Accessibility Tools angehören.

Social Engineering macht eine legitime Funktion zum Angriffskanal

Android muss nicht gerootet sein, damit Schadsoftware vom Nutzer erteilte Bedienungshilfen-Berechtigungen missbrauchen kann. Ein Angreifer kann das Opfer stattdessen mit irreführenden Anweisungen, gefälschten Einrichtungsschritten oder anderen Social-Engineering-Methoden dazu bringen, den Dienst zu aktivieren.

Sobald der Nutzer den Zugriff gewährt hat, kann die Schadsoftware erheblichen Einfluss darauf nehmen, was auf dem Bildschirm angezeigt wird und wie das Gerät reagiert. Zu den im Bericht genannten Möglichkeiten gehören:

  • Tastatureingaben und vertrauliche Informationen auf dem Bildschirm abzufangen;
  • gefälschte Anmeldeseiten über legitime Apps zu legen;
  • über installierte Finanz-Apps nicht autorisierte Überweisungen einzuleiten;
  • weitere sensible Berechtigungen anzufordern oder zu erhalten;
  • zusätzliche Schadsoftware zu installieren;
  • Versuche zu behindern, die schädliche App zu deinstallieren.

Diese Aktionen sind möglich, weil ein aktivierter Bedienungshilfedienst Aktivitäten in der Benutzeroberfläche beobachten und direkt mit sichtbaren Bedienelementen interagieren kann. Laut Googles Erklärung kann diese Interaktion auf Bildschirmebene dazu führen, dass geschützte Daten offengelegt oder nicht autorisierte Aktionen ausgeführt werden.

Ein täuschend echtes Overlay kann beispielsweise die Anmeldeseite einer Bank oder eines anderen Dienstes nachahmen, während die legitime App im Hintergrund geöffnet bleibt. Dank der Interaktionsrechte kann die Schadsoftware außerdem durch Dialoge navigieren oder Bedienelemente antippen. Dafür muss sie nicht denselben Angriffsweg nutzen wie bei einer herkömmlichen Schwachstelle zur Rechteausweitung.

Die ursprüngliche Berechtigungsvergabe bleibt eine entscheidende Hürde. Die angekündigte Android-17-Schutzmaßnahme ändert, welche Apps diese Hürde bei aktivierter Advanced Protection überwinden dürfen. Sie entfernt die Bedienungshilfen-Funktionalität jedoch nicht aus dem Betriebssystem.

Verifizierung ist zentral, doch die Details zur Umsetzung bleiben vage

Die Richtlinie lässt Apps den Zugriff, wenn sie zwei Bedingungen erfüllen: Sie müssen verifiziert und als Accessibility Tools eingestuft sein. Damit soll Software für legitime Assistenzfunktionen von Apps unterschieden werden, die die API für andere oder schädliche Zwecke nutzen wollen.

Das zitierte Material erläutert jedoch weder die technischen noch die politischen Kriterien für diese Bedingungen. Es nennt nicht den Verifizierungsmechanismus, beschreibt nicht, wie die Einstufung erfolgt, und geht auch nicht auf ein Einspruchsverfahren für Entwickler ausgeschlossener Apps ein.

Diese Details sind für Entwickler legitimer Produkte wichtig, die Bedienungshilfen-Funktionen integrieren. Eine App kann Bedienungshilfen für einen legitimen Zweck nutzen, ohne hauptsächlich als Assistenztool gedacht zu sein. Wie solche Apps in der Praxis behandelt werden, lässt sich aus der gemeldeten Ankündigung allein nicht ableiten.

Der Bericht enthält außerdem weder eine formale Schweregradbewertung noch eine CVE-Kennung oder Indicators of Compromise. Es handelt sich um eine Sicherheitsmaßnahme für das Betriebssystem, die eine bestimmte Form des Missbrauchs eindämmen soll, nicht um eine offengelegte Schwachstelle mit einem festgelegten Bereich betroffener Versionen.

Google zufolge können Apps eine Benachrichtigung erhalten, wenn Advanced Protection aktiv ist. Entwickler können diesen Status nutzen, um Sicherheitsfunktionen für Nutzer zu aktivieren, die den strengeren Schutzmodus gewählt haben.

Nutzer, bei denen Advanced Protection bereits aktiviert ist, sollen eine Benachrichtigung erhalten, sobald die neuen Funktionen auf ihren Geräten verfügbar sind. Die zitierten Informationen nennen keinen konkreten Zeitplan für die Einführung.

Android errichtet mehrere Schutzbarrieren gegen den Missbrauch von Bedienungshilfen

Die Einschränkung in Android 17 ist Teil eines umfassenderen Maßnahmenpakets, das in der Quelle beschrieben wird. Google hat auch Schutzmaßnahmen eingeführt, die den Prozess der Berechtigungsvergabe unterbrechen sollen, bevor eine nicht vertrauenswürdige App Zugriff auf Bedienungshilfen erhält.

Eine Maßnahme verhindert, dass per Sideloading installierte Apps Bedienungshilfedienste aktivieren. Eine weitere greift während eines Telefonats: Nutzer können dann weder Google Play Protect deaktivieren noch Apps per Sideloading installieren oder Bedienungshilfen-Berechtigungen erteilen.

Die Einschränkung während eines Telefonats setzt an einer typischen Gelegenheit für Social Engineering an: Ein Angreifer kann versuchen, das Opfer am Telefon in Echtzeit durch sicherheitsrelevante Änderungen zu führen. Werden solche Aktionen während des Gesprächs verhindert, fällt ein Teil dieses Angriffswegs weg. Andere Methoden der Einflussnahme bleiben davon jedoch unberührt.

Für App-Entwickler bietet das Flag accessibilityDataSensitive einen gezielteren Schutz. Damit können Entwickler eine Ansicht oder Composable als sensibel kennzeichnen. So lässt sich verhindern, dass potenziell schädliche Apps die entsprechenden Informationen auslesen oder mit der markierten Komponente der Benutzeroberfläche interagieren.

Die Mechanismen setzen an unterschiedlichen Stellen an. Schutzmaßnahmen gegen Sideloading und während eines Telefonats sollen riskante Installationen oder Berechtigungsentscheidungen verhindern. accessibilityDataSensitive schützt ausgewählte Elemente der Benutzeroberfläche. Die Android-17-Regel wiederum beschränkt den API-Zugriff bei aktivierter Advanced Protection abhängig von Verifizierung und Einstufung der App.

Keine der im Bericht beschriebenen Maßnahmen ersetzt die anderen.

Android 17 baut den erweiterten Schutzmodus aus

Google ergänzt Android 17 außerdem um mehrere separate Sicherheitsfunktionen, die über Advanced Protection verfügbar sind. Sie richten sich gegen Spyware-Ermittlungen, physischen Zugriff und browserbasierte Angriffsflächen – nicht nur gegen den Missbrauch von Bedienungshilfen.

Intrusion Logging soll dauerhaft gespeicherte, datenschutzfreundliche forensische Protokolle erstellen, die Ermittlungen zu ausgeklügelten Spyware-Aktivitäten unterstützen können. Anders als die Einschränkung bei Bedienungshilfen muss die neue forensische Funktion manuell in den Einstellungen von Advanced Protection aktiviert werden.

USB Protection soll unbefugten Zugriff über eine physische USB-Verbindung verhindern. Failed Authentication Lock versetzt das Gerät nach fehlgeschlagenen Authentifizierungsversuchen in einen gesperrten Zustand und erschwert so weitere Versuche, die mit physischer Manipulation oder Brute-Force-Angriffen zusammenhängen.

Die Option Disable WebGPU verringert die Angriffsfläche für ausgeklügelte browserbasierte Exploits, indem sie die entsprechende Schnittstelle deaktiviert. Mit View Supporting Apps können Nutzer sehen, welche installierten Apps geprüft haben, ob auf dem Gerät Advanced Protection aktiv ist.

Diese Funktionen richten sich zwar alle an Nutzer mit erhöhtem Risiko, schützen aber unterschiedliche Bereiche. Die Aktivierung einer Funktion bedeutet nicht automatisch, dass alle anderen ebenfalls eingeschaltet werden. Im Bericht wird insbesondere ausdrücklich darauf hingewiesen, dass Intrusion Logging manuell aktiviert werden muss.

Was Nutzer und Entwickler tun können

Wer die angekündigte Einschränkung für AccessibilityService nutzen möchte, muss auf Android 17 Advanced Protection aktivieren. Nutzer, die den Schutzmodus bereits verwenden, sollten auf die Benachrichtigung achten, dass die neuen Funktionen auf ihrem Gerät verfügbar sind.

Sie sollten nicht davon ausgehen, dass die forensische Protokollierung allein durch die Aktivierung des umfassenderen Schutzmodus eingeschaltet wird. Intrusion Logging muss separat in den entsprechenden Einstellungen aktiviert werden.

Entwickler sollten berücksichtigen, dass Apps darüber informiert werden können, wenn Advanced Protection aktiv ist. Dieses Signal kann genutzt werden, um zusätzliche Schutzmaßnahmen einzuschalten oder das Verhalten der App für geschützte Nutzer anzupassen.

Apps, die auf AccessibilityService angewiesen sind, müssen außerdem die Vorgabe berücksichtigen, als Accessibility Tools verifiziert zu sein. Aus den verfügbaren Berichten geht nicht hervor, wie Entwickler diesen Status erhalten. Daher lässt sich daraus keine konkrete Empfehlung zu Registrierung, Prüfung oder Zulassung ableiten.

Der Sicherheitsgewinn hängt letztlich sowohl von der Bereitstellung als auch von der Aktivierung ab. Android 17 stellt die Einschränkung bereit, doch sie gilt laut Ankündigung nur für Geräte, auf denen Advanced Protection aktiviert ist. Innerhalb dieses Rahmens will Google wichtige Assistenzfunktionen erhalten und zugleich verhindern, dass Schadsoftware eines der folgenreichsten Nutzerrechte in Android missbraucht.

Sicherheitsdossiers

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →