Android 17 subordina i privilegi di accessibilità alla verifica delle app

Android 17 limita AccessibilityService con Advanced Protection: solo app verificate come Accessibility Tools contro malware e trojan bancari.

Android 17 subordina i privilegi di accessibilità alla verifica delle app
Malware

Immagine illustrativa generata con AI

Advanced Protection limiterà l’accesso a una potente API di Android

Google ha annunciato una nuova misura di Android 17 per limitare l’uso improprio dell’API AccessibilityService da parte dei malware. Quando gli utenti attivano Advanced Protection, solo le app verificate e classificate come Accessibility Tools potranno accedere all’interfaccia.

La restrizione riguarda una funzionalità indispensabile per i software di assistenza, ma preziosa anche per gli aggressori. I servizi di accessibilità possono monitorare gli eventi dell’interfaccia, operare in background e interagire con altre app per conto dell’utente. I lettori di schermo e gli strumenti di controllo vocale si basano su queste funzioni per aiutare le persone a usare i propri dispositivi.

Queste stesse capacità possono essere sfruttate per scopi malevoli. Secondo il resoconto dell’annuncio di Google, trojan bancari e spyware hanno usato i permessi di accessibilità per sottrarre informazioni ed eseguire azioni che altrimenti richiederebbero un controllo più profondo del dispositivo.

La nuova regola si applica solo in determinate condizioni: entra in vigore quando è attiva Advanced Protection, indicata nel resoconto anche come Android Advanced Protection Mode (AAPM). La fonte non afferma che Android 17 imporrà la stessa restrizione quando l’impostazione è disattivata.

Il resoconto citato non specifica la data di rilascio, il numero di build di Android 17 né la versione della patch. Non chiarisce neppure come Google verificherà le app o stabilirà quali possano rientrare nella categoria Accessibility Tools.

Il social engineering trasforma una funzione legittima in un canale d’attacco

Per sfruttare i privilegi di accessibilità concessi dall’utente, un malware non ha bisogno che Android sia sottoposto a rooting. Un aggressore può invece convincere la vittima ad attivare il servizio con istruzioni ingannevoli, false procedure di configurazione o altre tecniche di social engineering.

Dopo aver ottenuto l’autorizzazione, il malware può esercitare un notevole controllo su ciò che appare sullo schermo e sulle risposte del dispositivo. Tra le capacità descritte nel resoconto figurano:

  • acquisire i tasti premuti e le informazioni sensibili visualizzate sullo schermo;
  • sovrapporre pagine di autenticazione fraudolente alle app legittime;
  • avviare trasferimenti non autorizzati tramite le app finanziarie installate;
  • richiedere o ottenere altri permessi sensibili;
  • installare ulteriori malware;
  • ostacolare i tentativi di disinstallare l’applicazione malevola.

Queste azioni sono possibili perché un servizio di accessibilità attivo può osservare le attività dell’interfaccia e interagire direttamente con i controlli visibili. Nella spiegazione di Google, questa interazione a livello di schermo è collegata al rischio di esporre dati protetti o consentire azioni non autorizzate.

Per esempio, un overlay ingannevole può imitare la pagina di accesso di una banca o di un servizio mentre l’app legittima resta aperta in secondo piano. I privilegi di interazione possono inoltre consentire al malware di navigare tra le richieste o premere elementi dell’interfaccia, senza ricorrere allo stesso percorso di sfruttamento di una normale vulnerabilità di escalation dei privilegi.

Il primo permesso concesso dall’utente resta un passaggio cruciale. La misura annunciata per Android 17 cambia quali app possono superare questa barriera quando Advanced Protection è attiva; non elimina le funzionalità di accessibilità dal sistema operativo.

La verifica è fondamentale, ma i dettagli di implementazione sono limitati

La policy mantiene l’accesso per le app che soddisfano due requisiti: devono essere verificate e classificate come Accessibility Tools. La distinzione mira a separare i software progettati per finalità di assistenza legittime dalle app che cercano di usare l’API per scopi diversi o dannosi.

Il materiale citato, tuttavia, non spiega i criteri tecnici o di policy alla base dei due requisiti. Non indica il meccanismo di verifica, non descrive come vengono prese le decisioni sulla classificazione e non illustra un eventuale processo di ricorso per gli sviluppatori le cui app vengono escluse.

Questi dettagli saranno importanti per chi sviluppa prodotti legittimi che integrano funzioni di accessibilità. Un’app può usare queste funzionalità per uno scopo valido senza essere necessariamente concepita soprattutto come strumento di assistenza. Dal solo annuncio riportato non è possibile stabilire come verranno trattate, in concreto, app di questo tipo.

Il resoconto non fornisce neppure un livello di gravità formale, un identificativo CVE o indicatori di compromissione. Si tratta di una misura di sicurezza del sistema operativo volta a ridurre una categoria di abusi, non di una vulnerabilità divulgata con un intervallo di versioni interessate specificato.

Google afferma che le app possono ricevere una notifica quando Advanced Protection è attiva. Gli sviluppatori possono usare questa informazione per attivare funzionalità di sicurezza pensate per gli utenti che hanno scelto la modalità di protezione più restrittiva.

Gli utenti che hanno già attivato Advanced Protection dovrebbero ricevere una notifica quando le nuove funzionalità saranno disponibili sui loro dispositivi. Le informazioni citate non indicano una data precisa per la distribuzione.

Android aggiunge più livelli di difesa contro l’abuso dell’accessibilità

La restrizione di Android 17 rientra in un insieme più ampio di difese descritte dalla fonte. Google ha introdotto anche misure pensate per interrompere la procedura di concessione dei permessi prima che un’app non attendibile ottenga il controllo delle funzioni di accessibilità.

Una misura impedisce alle app installate da fonti esterne di attivare i servizi di accessibilità. Un’altra introduce protezioni durante le telefonate, impedendo agli utenti di disattivare Google Play Protect, installare app da fonti esterne o concedere permessi di accessibilità mentre la chiamata è in corso.

La limitazione durante le chiamate interviene su una situazione tipica di social engineering: un aggressore al telefono con la vittima può cercare di guidarla in tempo reale attraverso modifiche sensibili per la sicurezza. Impedire queste operazioni durante la chiamata elimina una parte di questo percorso, ma non copre tutte le tecniche di persuasione.

Per gli sviluppatori di app, il flag accessibilityDataSensitive offre una protezione più mirata. Consente di contrassegnare una view o un composable come contenente dati sensibili, limitando la possibilità che app potenzialmente malevole leggano tali informazioni o interagiscano con l’elemento dell’interfaccia contrassegnato.

Queste misure intervengono in fasi diverse. Le protezioni contro il sideloading e quelle durante le chiamate mirano a prevenire installazioni o concessioni di permessi rischiose. Il flag accessibilityDataSensitive protegge specifici elementi dell’interfaccia, mentre la regola di Android 17 limita l’accesso all’API con Advanced Protection attiva, in base alla verifica e alla classificazione dell’app.

Nessuna delle misure descritte nel resoconto sostituisce le altre.

Android 17 amplia la modalità di sicurezza per gli utenti più esposti

Con Advanced Protection, Google aggiunge ad Android 17 anche diverse funzionalità di sicurezza. Riguardano le indagini sugli spyware, l’accesso fisico e le superfici d’attacco esposte dal browser, non solo l’abuso delle funzioni di accessibilità.

Intrusion Logging è progettato per mantenere registri forensi persistenti e rispettosi della privacy, utili nelle indagini su attività sofisticate di spyware. A differenza della restrizione sull’accessibilità, la nuova funzionalità forense deve essere attivata manualmente nelle impostazioni di Advanced Protection.

USB Protection è pensata per impedire accessi non autorizzati tramite una connessione USB fisica. Failed Authentication Lock blocca il dispositivo dopo una serie di tentativi di autenticazione non riusciti, limitando ulteriori tentativi di accesso associati a manomissioni fisiche o attacchi brute-force.

L’opzione Disable WebGPU riduce l’esposizione a exploit sofisticati basati sul browser disattivando questa interfaccia. View Supporting Apps consente invece agli utenti di individuare le app installate che hanno verificato se il dispositivo è protetto da Advanced Protection.

Queste misure sono rivolte agli utenti che corrono rischi elevati, ma proteggono ambiti diversi. Attivarne una non significa che si attiveranno automaticamente anche tutte le altre. In particolare, il resoconto specifica che Intrusion Logging richiede un’attivazione manuale separata.

Cosa possono fare utenti e sviluppatori

Per gli utenti che vogliono avvalersi della restrizione annunciata per AccessibilityService, è necessario attivare Advanced Protection su Android 17. Chi usa già questa modalità dovrebbe prestare attenzione alla notifica del dispositivo che segnalerà la disponibilità delle nuove funzionalità.

Non bisogna dare per scontato che la registrazione forense sia attiva solo perché è stata abilitata la modalità di protezione generale. Intrusion Logging deve essere attivato separatamente dalle impostazioni dedicate.

Gli sviluppatori dovrebbero tenere conto del fatto che Android può notificare alle app quando Advanced Protection è attiva. Possono usare questa informazione per attivare ulteriori protezioni o adattare il comportamento dell’app per gli utenti protetti.

Anche le app che dipendono da AccessibilityService dovranno tenere conto del requisito di verifica e classificazione come Accessibility Tools. Le informazioni disponibili non specificano come ottenere tale status, quindi non consentono di fornire indicazioni precise su registrazione, valutazione o requisiti di idoneità.

Il beneficio per la sicurezza dipende, in ultima analisi, sia dalla distribuzione sia dall’attivazione della funzionalità. Android 17 introduce la restrizione, ma questa si applica solo ai dispositivi che usano Advanced Protection. Entro questi limiti, Google cerca di preservare le funzioni essenziali di assistenza e al tempo stesso impedire ai malware di sfruttare uno dei privilegi concessi dall’utente più incisivi di Android.

Dossier sicurezza

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →