„In Android 17 beschränkt die Aktivierung von Advanced Protection den Zugriff auf AccessibilityService automatisch ausschließlich auf verifizierte Anwendungen, die als Accessibility Tools eingestuft sind, und schließt damit einen wichtigen Angriffsweg, während unverzichtbare assistive Technologie erhalten bleibt“, erklärte Google am Donnerstag. Advanced Protection ist eine Einstellung, die sämtliche Sicherheitsfunktionen von Android einschaltet, um das Gerät gegen mögliche Bedrohungen abzusichern.

Die AccessibilityService-API ist ein weitreichendes Framework: Eine App kann damit im Hintergrund laufen, Ereignisse der Benutzeroberfläche abfangen und stellvertretend für den Nutzer mit anderen Anwendungen interagieren. Eigentlich dient sie der Unterstützung von Menschen mit Behinderungen, etwa über Screenreader oder Sprachsteuerung. Ihre privilegierten Rechte werden jedoch von Banking-Trojanern und Spyware missbraucht, um ohne Root-Zugriff sensible Daten abzugreifen und schädliche Aktionen auszuführen.

Hat ein Nutzer den Dienst unter einem Social-Engineering-Vorwand erst einmal aktiviert, lassen sich die assistiven Funktionen zu wirksamen Angriffswerkzeugen umfunktionieren: Schadsoftware kann programmgesteuert betrügerische Überweisungen aus installierten Finanz-Apps anstoßen, Tastatureingaben mitschneiden, gefälschte Anmeldemasken über legitime Apps legen und sich selbst weitere sensible Berechtigungen erteilen. „Da Bedienungshilfen darauf ausgelegt sind, direkt mit dem Bildschirm zu interagieren, können böswillige Akteure sie ausnutzen, um sensible Daten zu lesen, Schadsoftware zu installieren oder die Deinstallation zu blockieren“, so Google.

In den vergangenen Jahren hatte Google bereits mehrere Gegenmaßnahmen ergriffen:

  • Seitlich geladene Apps (Sideloading) können keine Bedienungshilfen mehr aktivieren.
  • Schutzmechanismen während Telefonaten verhindern, dass Nutzer Google Play Protect deaktivieren, Apps per Sideloading installieren oder Accessibility-Berechtigungen erteilen.
  • Das Attribut accessibilityDataSensitive erlaubt Entwicklern, eine View oder Composable als sensibel zu kennzeichnen, sodass potenziell bösartige Apps weder die Daten auslesen noch damit interagieren können.
  • Der Android Advanced Protection Mode (AAPM) unterbindet für bestimmte App-Kategorien die Nutzung der Accessibility-API.

Neben dem Schutz der AccessibilityService-API bringt Android 17 weitere Sicherheitsneuerungen:

  • Intrusion Logging: dauerhaftes, datenschutzwahrendes forensisches Protokollieren zur Untersuchung ausgefeilter Spyware-Angriffe.
  • USB-Schutz: verhindert unbefugten Zugriff auf das Gerät über eine physische USB-Verbindung.
  • Abschalten von WebGPU: verringert die Angriffsfläche für komplexe browserbasierte Exploits.
  • Sperre nach fehlgeschlagener Authentifizierung: schützt vor physischer Manipulation und Brute-Force-Versuchen, indem das Gerät vollständig gesperrt wird.
  • Anzeige unterstützender Apps: Nutzer können einsehen, welche installierten Apps den Advanced-Protection-Status abgefragt haben.

„Entwickler können benachrichtigt werden, wenn Advanced Protection aktiviert ist, damit sie alle Funktionen, die sie für diese Nutzergruppe anbieten, automatisch einschalten können“, erklärte Google. Wer Advanced Protection bereits nutzt, erhält eine Benachrichtigung, sobald die neuen Funktionen auf dem Gerät eintreffen. Das Intrusion Logging muss für die neuen forensischen Möglichkeiten in den Advanced-Protection-Einstellungen manuell aktiviert werden.