O Google anunciou uma nova medida de segurança para o Android 17: quando a Proteção Avançada estiver ativada, o acesso aos serviços de acessibilidade será limitado a aplicativos verificados e classificados como ferramentas de acessibilidade.
Como aplicativos maliciosos que abusam dessa API são um dos principais meios de disseminação de malware e de aplicação de fraudes financeiras, a empresa afirma que a mudança bloqueará uma importante via de ataque. A Proteção Avançada é uma configuração que ativa os recursos de segurança do Android para proteger o dispositivo contra possíveis ameaças.
“No Android 17, ativar a Proteção Avançada restringe automaticamente o acesso ao AccessibilityService a aplicativos verificados e categorizados como ferramentas de acessibilidade. Isso fecha uma importante via de ataque sem comprometer tecnologias assistivas essenciais”, afirmou o Google na quinta-feira.
A API AccessibilityService do Android é uma estrutura poderosa que permite a um aplicativo funcionar em segundo plano, interceptar eventos da interface e interagir com outros aplicativos em nome do usuário.
Embora tenha sido criada principalmente para ajudar pessoas com deficiência, por meio de leitores de tela e sistemas de controle por voz, essa forma de acesso privilegiado tem sido explorada por trojans bancários e spyware para obter dados confidenciais e realizar ações maliciosas sem precisar de acesso root.
Em outras palavras, quando uma pessoa é induzida por engenharia social a ativar o serviço, o malware pode transformar recursos legítimos de assistência em ferramentas de ataque. Entre outras ações, pode iniciar transferências fraudulentas em aplicativos financeiros instalados, registrar as teclas digitadas, sobrepor telas falsas de login às de aplicativos legítimos e conceder a si mesmo permissões adicionais e confidenciais.
“Como os serviços de acessibilidade são projetados para interagir diretamente com a tela, agentes maliciosos podem explorá-los para ler dados confidenciais, instalar malware ou impedir a desinstalação”, afirmou o Google.
Nos últimos anos, o Google adotou várias medidas para combater esse tipo de abuso:
- Impedir que aplicativos instalados por sideload ativem serviços de acessibilidade.
- Implementar proteções durante chamadas para impedir que usuários desativem o Google Play Protect, instalem aplicativos por sideload ou concedam permissões de acessibilidade.
- Criar o sinalizador `accessibilityDataSensitive`, que permite aos desenvolvedores indicar que uma visualização ou componente contém dados confidenciais, bloqueando o acesso de aplicativos potencialmente maliciosos a essas informações ou a interação com elas.
- Usar o Modo de Proteção Avançada do Android (AAPM) para impedir que certas categorias de aplicativos usem a API de serviços de acessibilidade.
Além das proteções de acessibilidade, o Android 17 inclui outros recursos de segurança:
- **Registro de intrusões**, que mantém registros forenses persistentes, com proteção à privacidade, para investigar ataques sofisticados de spyware.
- **Proteção USB**, que impede que invasores obtenham acesso não autorizado ao dispositivo por meio de uma conexão física USB.
- **Desativar WebGPU**, recurso que reduz a exposição a exploits sofisticados executados pelo navegador.
- **Bloqueio após falhas de autenticação**, que protege contra adulteração física e tentativas de força bruta ao bloquear completamente o dispositivo e impedir novas tentativas de sondagem.
- **Visualizar aplicativos de suporte**, opção que permite conferir quais aplicativos instalados verificaram o status da Proteção Avançada.
“Os desenvolvedores podem receber uma notificação quando a Proteção Avançada estiver ativada e, assim, habilitar automaticamente os recursos que oferecem a esse grupo de usuários. Quem já usa a Proteção Avançada receberá uma notificação quando os novos recursos estiverem disponíveis no dispositivo. Para aproveitar as novas capacidades forenses, acesse as configurações da Proteção Avançada e ative manualmente o Registro de intrusões”, afirmou o Google.
Publicidade
Exclusivo para leitores do CaveiraTech, de R$ 89 por R$ 49/mês, para sempre. Hospedado em São Paulo com AntiDDoS, backup grátis e BGP grátis. Use Linux, Windows ou BSDs. Valide seu projeto agora sem dor de cabeça, sem IOF e com pagamentos via Pix. Ativação em 120s. Saiba mais...