Android 17 condiciona los permisos de accesibilidad a la verificación de aplicaciones
Android 17 limitará AccessibilityService a apps verificadas con Advanced Protection para frenar troyanos bancarios y spyware que abusan de accesibilidad.
Imagen ilustrativa generada con IA
Advanced Protection limitará el acceso a una API de Android con amplios privilegios
Google ha anunciado un nuevo control para Android 17 que busca frenar el uso malicioso de la API AccessibilityService. Cuando los usuarios activen Advanced Protection, solo podrán acceder a esta interfaz las aplicaciones verificadas que estén clasificadas como Accessibility Tools.
La restricción afecta a una función esencial para el software de asistencia, pero que también resulta valiosa para los atacantes. Los servicios de accesibilidad pueden supervisar eventos de la interfaz, funcionar en segundo plano e interactuar con otras aplicaciones en nombre del usuario. Los lectores de pantalla y las herramientas de control por voz dependen de estas funciones para ayudar a las personas a utilizar sus dispositivos.
Ese mismo alcance puede convertirse en un arma. Según el informe que describe el anuncio de Google, algunos troyanos bancarios y programas espía han aprovechado los permisos de accesibilidad para robar información y realizar acciones que, de otro modo, requerirían un control más profundo del dispositivo.
La nueva regla está sujeta a una condición: se aplica cuando está activa Advanced Protection, que en el informe también se identifica como Android Advanced Protection Mode (AAPM). La fuente no indica que Android 17 vaya a imponer la misma restricción si esta opción está desactivada.
La información citada no especifica la fecha de lanzamiento, el número de compilación de Android 17 ni la versión del parche. Tampoco explica cómo verificará Google las aplicaciones ni cómo determinará si cumplen los requisitos para clasificarse como Accessibility Tools.
La ingeniería social convierte una función legítima en una vía de ataque
El software malicioso no necesita que Android esté rooteado para aprovechar los permisos de accesibilidad que concede el usuario. En su lugar, un atacante puede engañar a la víctima para que active el servicio mediante instrucciones fraudulentas, pasos de configuración falsos u otras técnicas de ingeniería social.
Cuando el usuario concede el acceso, el malware puede adquirir una gran influencia sobre lo que aparece en pantalla y sobre la respuesta del dispositivo. Entre las capacidades mencionadas en el informe figuran:
- registrar pulsaciones de teclas y datos confidenciales que aparecen en pantalla;
- superponer páginas de autenticación fraudulentas a aplicaciones legítimas;
- iniciar transferencias no autorizadas a través de aplicaciones financieras instaladas;
- solicitar u obtener otros permisos confidenciales;
- instalar más malware;
- dificultar la desinstalación de la aplicación maliciosa.
Estas acciones son posibles porque un servicio de accesibilidad activo puede observar la actividad de la interfaz e interactuar directamente con los controles visibles. Según la explicación de Google, esa interacción con la pantalla puede exponer datos protegidos o permitir acciones no autorizadas.
Por ejemplo, una superposición engañosa puede imitar la página de inicio de sesión de un banco o un servicio mientras la aplicación legítima permanece abierta en segundo plano. Los permisos de interacción también pueden permitir que el malware avance por distintas solicitudes o pulse elementos de la interfaz, sin recurrir a la misma vía de explotación que una vulnerabilidad convencional de escalada de privilegios.
El permiso inicial sigue siendo una barrera fundamental. El control anunciado para Android 17 modifica qué aplicaciones pueden atravesarla cuando está activada Advanced Protection, en lugar de eliminar las funciones de accesibilidad del sistema operativo.
La verificación es fundamental, pero se conocen pocos detalles sobre su aplicación
La política mantiene el acceso para las aplicaciones que cumplan dos condiciones: deben estar verificadas y clasificarse como Accessibility Tools. La distinción busca separar el software creado con fines legítimos de asistencia de las aplicaciones que intentan utilizar la API para actividades ajenas a ese propósito o maliciosas.
Sin embargo, el material citado no explica los criterios técnicos ni normativos de ninguna de las dos condiciones. No identifica el mecanismo de verificación, no describe cómo se toman las decisiones de clasificación ni detalla si los desarrolladores podrán recurrir la exclusión de sus aplicaciones.
Estos detalles serán importantes para los desarrolladores de productos legítimos que incorporen funciones de accesibilidad. Una aplicación puede utilizar estas funciones con un propósito válido sin estar necesariamente concebida, ante todo, como una herramienta de asistencia. A partir del anuncio publicado no es posible saber cómo se tratará este tipo de software en la práctica.
El informe tampoco proporciona una puntuación formal de gravedad, un identificador CVE ni indicadores de compromiso. Se trata de un control de seguridad del sistema operativo destinado a reducir una modalidad de abuso, no de una vulnerabilidad divulgada con un rango de versiones afectadas especificado.
Google señala que las aplicaciones podrán recibir una notificación cuando Advanced Protection esté activa. Los desarrolladores podrán aprovechar esa información para habilitar funciones de seguridad pensadas para quienes hayan elegido el modo de protección más restrictivo.
Se espera que los usuarios que ya tengan activada Advanced Protection reciban una notificación cuando las nuevas funciones estén disponibles en sus dispositivos. La información citada no indica un calendario de despliegue concreto.
Android suma varias barreras contra el abuso de la accesibilidad
La restricción de Android 17 forma parte de un conjunto más amplio de defensas descritas por la fuente. Google también ha introducido medidas para interrumpir el proceso de concesión de permisos antes de que una aplicación no fiable obtenga el control de la accesibilidad.
Una de ellas impide que las aplicaciones instaladas mediante sideloading activen servicios de accesibilidad. Otra incorpora protecciones durante las llamadas telefónicas para evitar que los usuarios desactiven Google Play Protect, instalen aplicaciones mediante sideloading o concedan permisos de accesibilidad mientras dure la llamada.
Esta limitación durante las llamadas aborda una oportunidad reconocible para la ingeniería social: un atacante que habla con la víctima puede intentar guiarla en tiempo real para que realice cambios sensibles en la configuración de seguridad. Restringir esas acciones durante la llamada elimina una parte de esa vía de interacción, aunque no impide todas las formas de persuasión.
Los desarrolladores de aplicaciones cuentan con una defensa más específica: el indicador accessibilityDataSensitive. Permite marcar una vista o un elemento componible que contenga datos confidenciales, lo que limita la posibilidad de que aplicaciones potencialmente maliciosas lean esa información o interactúen con el componente de la interfaz señalado.
Estos mecanismos actúan en distintas etapas. Las protecciones contra el sideloading y las llamadas buscan impedir instalaciones o decisiones de permisos arriesgadas. accessibilityDataSensitive protege elementos concretos de la interfaz, mientras que la regla de Android 17 limita el acceso a la API cuando está activa Advanced Protection, en función de la verificación y la clasificación de las aplicaciones.
Ninguna de las medidas descritas en el informe sustituye a las demás.
Android 17 amplía su modo de seguridad para usuarios de alto riesgo
Google también añadirá a Android 17 varias funciones de seguridad independientes mediante Advanced Protection. Estas están dirigidas a las investigaciones sobre programas espía, el acceso físico y las superficies de ataque del navegador, no solo al abuso de la accesibilidad.
Intrusion Logging está diseñado para conservar registros forenses persistentes que protejan la privacidad y puedan ayudar a investigar actividades sofisticadas de programas espía. A diferencia de la restricción de accesibilidad, la nueva función forense debe activarse manualmente en los ajustes de Advanced Protection.
USB Protection busca impedir el acceso no autorizado a través de una conexión USB física. Failed Authentication Lock bloquea el dispositivo tras varios intentos de autenticación fallidos, lo que limita las pruebas posteriores relacionadas con la manipulación física o los ataques de fuerza bruta.
La opción Disable WebGPU reduce la exposición a exploits sofisticados basados en el navegador al desactivar esa interfaz. Por su parte, View Supporting Apps permite identificar las aplicaciones instaladas que han comprobado si el dispositivo funciona con Advanced Protection.
Estas funciones están pensadas para proteger a usuarios que se enfrentan a un riesgo elevado, pero cada una protege un ámbito distinto. Activar una no implica que las demás se activen automáticamente. En particular, el informe indica expresamente que Intrusion Logging requiere una acción manual independiente.
Qué pueden hacer los usuarios y los desarrolladores
Para beneficiarse de la restricción anunciada sobre AccessibilityService, los usuarios deben activar Advanced Protection en Android 17. Quienes ya la tengan activada deberían estar atentos a la notificación del dispositivo que indique que las nuevas funciones están disponibles.
No deberían dar por hecho que el registro forense está activo solo porque hayan habilitado el modo de protección general. Intrusion Logging debe activarse por separado desde los ajustes correspondientes.
Los desarrolladores deberían tener en cuenta que Android puede notificar a las aplicaciones cuando Advanced Protection está activa. Esta señal puede utilizarse para habilitar medidas de protección adicionales o adaptar el comportamiento de la aplicación a los usuarios protegidos.
Las aplicaciones que dependan de AccessibilityService también deberán tener en cuenta el requisito de verificación y clasificación como Accessibility Tools. La información disponible no explica cómo pueden obtener los desarrolladores esa clasificación, por lo que no permite ofrecer instrucciones concretas sobre el registro, la revisión o los requisitos de elegibilidad.
En última instancia, el beneficio para la seguridad dependerá tanto del despliegue como de la activación. Android 17 incorpora esta restricción, pero su alcance se limita a los dispositivos que tengan activada Advanced Protection. Dentro de ese ámbito, Google busca preservar las funciones de asistencia esenciales y, al mismo tiempo, privar al malware de uno de los permisos concedidos por el usuario más poderosos de Android.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.




