Android 17 réserve les privilèges d’accessibilité aux applications vérifiées

Avec Android 17, Advanced Protection réserve l'accessibilité aux applis vérifiées pour bloquer malwares, vols de données et abus.

Android 17 réserve les privilèges d’accessibilité aux applications vérifiées
Malware

Image d’illustration générée par IA

Advanced Protection va restreindre l’accès à une API Android puissante

Google a annoncé une nouvelle mesure de contrôle dans Android 17 destinée à limiter les abus de l’API AccessibilityService par les malwares. Lorsque Advanced Protection est activé, seules les applications vérifiées et classées dans la catégorie Accessibility Tools pourront accéder à cette interface.

Cette restriction vise une fonctionnalité indispensable aux logiciels d’assistance, mais également utile aux attaquants. Les services d’accessibilité peuvent surveiller les événements de l’interface, fonctionner en arrière-plan et interagir avec d’autres applications au nom de l’utilisateur. Les lecteurs d’écran et les outils de commande vocale s’appuient sur ces fonctions pour aider les personnes à utiliser leur appareil.

Ces mêmes capacités peuvent être détournées. Selon l’article qui présente l’annonce de Google, des chevaux de Troie bancaires et des logiciels espions ont exploité les autorisations d’accessibilité pour dérober des informations et effectuer des actions qui nécessiteraient autrement un contrôle plus étendu de l’appareil.

La nouvelle règle est soumise à une condition : elle s’applique lorsque Advanced Protection, également désigné dans l’article par Android Advanced Protection Mode (AAPM), est activé. La source ne précise pas si Android 17 imposera la même restriction lorsque ce paramètre est désactivé.

L’article cité ne mentionne ni date de déploiement, ni numéro de build d’Android 17, ni version de correctif. Il ne précise pas non plus comment Google vérifiera les applications ni déterminera si elles peuvent être classées dans la catégorie Accessibility Tools.

L’ingénierie sociale transforme une fonction légitime en vecteur d’attaque

Il n’est pas nécessaire de rooter Android pour qu’un logiciel malveillant exploite les privilèges d’accessibilité accordés par l’utilisateur. Un attaquant peut plutôt convaincre sa victime d’activer le service au moyen d’instructions trompeuses, de fausses étapes de configuration ou d’une autre technique d’ingénierie sociale.

Une fois l’accès accordé, le malware peut exercer une influence importante sur ce qui s’affiche à l’écran et sur la façon dont l’appareil réagit. Les capacités rapportées comprennent notamment :

  • la capture des frappes au clavier et des informations sensibles affichées à l’écran ;
  • l’affichage de fausses pages d’authentification par-dessus des applications légitimes ;
  • le déclenchement de virements non autorisés depuis des applications financières installées ;
  • la demande ou l’obtention d’autorisations sensibles supplémentaires ;
  • l’installation d’autres malwares ;
  • l’entrave aux tentatives de désinstallation de l’application malveillante.

Ces actions sont possibles parce qu’un service d’accessibilité activé peut observer l’activité de l’interface et interagir directement avec les éléments visibles. Google souligne que cette interaction à l’échelle de l’écran peut exposer des données protégées ou permettre des actions non autorisées.

Une superposition trompeuse peut, par exemple, imiter la page de connexion d’une banque ou d’un service, tandis que l’application légitime reste ouverte en dessous. Les privilèges d’interaction peuvent également permettre à un malware de parcourir des invites ou d’appuyer sur des éléments de l’interface, sans emprunter la même voie d’exploitation qu’une vulnérabilité classique d’élévation de privilèges.

L’octroi initial de l’autorisation reste un point de contrôle essentiel. La mesure annoncée pour Android 17 modifie les applications autorisées à le franchir lorsque Advanced Protection est activé ; elle ne supprime pas les fonctionnalités d’accessibilité du système d’exploitation.

La vérification est au cœur du dispositif, mais les modalités restent floues

La règle maintient l’accès pour les applications qui remplissent deux conditions : elles doivent être vérifiées et classées dans la catégorie Accessibility Tools. Cette distinction vise à séparer les logiciels conçus à des fins d’assistance légitimes des applications qui cherchent à utiliser l’API à des fins sans rapport avec l’accessibilité ou à des fins malveillantes.

Cependant, les éléments cités n’expliquent pas les critères techniques ou les règles qui sous-tendent ces deux conditions. Ils ne précisent ni le mécanisme de vérification, ni la façon dont les décisions de classement sont prises, ni les recours dont disposent les développeurs dont les applications sont exclues.

Ces précisions seront importantes pour les développeurs de produits légitimes intégrant des fonctions d’accessibilité. Une application peut exploiter ces capacités à bon escient sans pour autant se présenter principalement comme un outil d’assistance. Les seules informations rapportées ne permettent pas de déterminer comment ce type de logiciel sera traité en pratique.

L’article ne fournit pas non plus de niveau de gravité officiel, d’identifiant CVE ni d’indicateur de compromission. Il s’agit d’une mesure de sécurité du système d’exploitation visant à réduire une catégorie d’abus, et non d’une vulnérabilité divulguée avec une plage de versions affectées spécifiée.

Google indique que les applications pourront être informées lorsque Advanced Protection est activé. Les développeurs pourront utiliser cette information pour activer des fonctions de sécurité destinées aux utilisateurs ayant choisi ce mode de protection renforcée.

Les utilisateurs qui ont déjà activé Advanced Protection devraient recevoir une notification lorsque les nouvelles fonctionnalités seront disponibles sur leur appareil. Les informations citées ne donnent pas de calendrier de déploiement précis.

Android multiplie les barrières contre les abus liés à l’accessibilité

La restriction d’Android 17 s’inscrit dans un ensemble plus large de protections décrit par la source. Google a également mis en place des mesures visant à interrompre le processus d’octroi d’autorisations avant qu’une application non fiable ne prenne le contrôle des fonctions d’accessibilité.

L’une de ces mesures empêche les applications installées hors du Play Store d’activer des services d’accessibilité. Une autre renforce la protection pendant les appels téléphoniques : l’utilisateur ne peut alors ni désactiver Google Play Protect, ni installer des applications hors du Play Store, ni accorder d’autorisations d’accessibilité.

Cette restriction pendant les appels vise une situation propice à l’ingénierie sociale : un attaquant au téléphone peut tenter de guider sa victime en temps réel dans des modifications sensibles de ses paramètres de sécurité. Bloquer ces actions pendant l’appel supprime une partie de cette voie d’attaque, sans toutefois empêcher toutes les formes de manipulation.

Pour les développeurs d’applications, l’indicateur accessibilityDataSensitive offre une protection plus ciblée. Il permet de signaler qu’une vue ou un composable contient des données sensibles, afin d’empêcher les applications potentiellement malveillantes de lire ces informations ou d’interagir avec l’élément d’interface concerné.

Ces mécanismes interviennent à différentes étapes. Les protections liées aux installations hors du Play Store et aux appels visent à éviter les installations risquées ou les décisions imprudentes concernant les autorisations. accessibilityDataSensitive protège certains éléments de l’interface, tandis que la règle d’Android 17 limite l’accès à l’API lorsque Advanced Protection est activé, en fonction de la vérification et du classement des applications.

Aucune des mesures décrites dans l’article ne remplace les autres.

Android 17 enrichit son mode de protection renforcée

Google ajoute également à Android 17 plusieurs fonctions de sécurité distinctes, accessibles via Advanced Protection. Elles concernent les enquêtes sur les logiciels espions, l’accès physique à l’appareil et les surfaces d’attaque liées au navigateur, et pas uniquement les abus des fonctions d’accessibilité.

Intrusion Logging est conçu pour conserver des journaux d’investigation persistants et respectueux de la vie privée, qui peuvent aider à analyser les activités de logiciels espions sophistiqués. Contrairement à la restriction de l’accessibilité, cette nouvelle fonction d’analyse judiciaire doit être activée manuellement dans les paramètres d’Advanced Protection.

USB Protection vise à empêcher les accès non autorisés via une connexion USB physique. Failed Authentication Lock verrouille l’appareil après plusieurs tentatives d’authentification infructueuses, ce qui limite les essais supplémentaires associés à une altération physique ou à une attaque par force brute.

L’option Disable WebGPU réduit l’exposition aux exploits sophistiqués visant le navigateur en désactivant cette interface. De son côté, View Supporting Apps permet de repérer les applications installées qui ont vérifié si l’appareil fonctionnait avec Advanced Protection.

Ces fonctions ciblent toutes les utilisateurs exposés à un risque accru, mais protègent des points d’entrée différents. L’activation de l’une ne signifie pas que toutes les autres le sont automatiquement. En particulier, l’article précise qu’Intrusion Logging nécessite une activation manuelle distincte.

Ce que peuvent faire les utilisateurs et les développeurs

Pour bénéficier de la restriction annoncée concernant AccessibilityService, il faut activer Advanced Protection sur Android 17. Les utilisateurs qui l’ont déjà fait devraient rester attentifs à la notification signalant l’arrivée des nouvelles fonctionnalités sur leur appareil.

Ils ne doivent pas supposer que la journalisation des activités à des fins d’investigation est active simplement parce que le mode de protection général est activé. Intrusion Logging doit être activé séparément dans les paramètres correspondants.

Les développeurs doivent tenir compte du fait qu’Android peut informer les applications lorsque Advanced Protection est activé. Ce signal peut servir à activer des protections supplémentaires ou à adapter le comportement de l’application pour les utilisateurs bénéficiant de ce mode de protection.

Les applications qui dépendent de AccessibilityService devront également tenir compte de l’exigence de vérification et de classement dans la catégorie Accessibility Tools. Les informations disponibles ne précisent pas comment obtenir ce statut et ne permettent donc pas de formuler des recommandations précises en matière d’inscription, d’examen ou d’éligibilité.

Le bénéfice en matière de sécurité dépendra, au bout du compte, du déploiement et de l’activation de la fonction. Android 17 apporte cette restriction, mais son périmètre annoncé se limite aux appareils sur lesquels Advanced Protection est activé. Dans ce cadre, Google entend préserver les fonctions d’assistance essentielles tout en privant les malwares de l’un des privilèges accordés par l’utilisateur les plus puissants d’Android.

Dossiers sécurité

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →