Google đã công bố một biện pháp bảo mật mới giúp hạn chế quyền truy cập vào các dịch vụ Accessibility của Android, chỉ cho phép các ứng dụng đã được xác minh và phân loại là Công cụ Hỗ trợ (Accessibility Tools) khi chế độ Advanced Protection được kích hoạt.
Trước tình trạng các ứng dụng Android độc hại lạm dụng API này để làm kênh dẫn chính cho mã độc và gian lận tài chính, gã khổng lồ công nghệ cho biết động thái này sẽ chặn đứng một con đường tấn công quan trọng. Advanced Protection là một thiết lập bảo mật giúp bật tất cả các tính năng an ninh của Android để bảo vệ thiết bị trước các mối đe dọa tiềm tàng.
"Trong Android 17, việc kích hoạt Advanced Protection sẽ tự động hạn chế quyền truy cập AccessibilityService chỉ dành riêng cho các ứng dụng đã được xác minh và thuộc danh mục Công cụ Hỗ trợ, từ đó ngăn chặn một lộ trình tấn công lớn trong khi vẫn duy trì các công nghệ hỗ trợ thiết yếu," Google cho biết vào thứ Năm.
Android AccessibilityService API là một framework mạnh mẽ cho phép ứng dụng chạy dưới nền, chặn các sự kiện giao diện người dùng và tương tác với các ứng dụng khác thay mặt người dùng.
Mặc dù mục đích chính của nó là hỗ trợ người dùng khuyết tật, chẳng hạn như thông qua trình đọc màn hình hoặc hệ thống điều khiển bằng giọng nói, nhưng quyền truy cập đặc quyền này đã bị các Trojan ngân hàng và spyware lạm dụng để trích xuất dữ liệu nhạy cảm và thực hiện các hành động độc hại mà không cần quyền root.
Nói cách khác, một khi người dùng bị lừa kích hoạt dịch vụ này thông qua các thủ đoạn social engineering, mã độc có thể biến các tính năng hỗ trợ chính thống thành vũ khí mạng lợi hại để lập trình thực hiện các lệnh chuyển tiền gian lận từ các ứng dụng tài chính, ghi lại thao tác bàn phím (log keystrokes), chèn màn hình đăng nhập giả lên trên các ứng dụng hợp lệ và tự cấp thêm các quyền nhạy cảm khác.
"Bởi vì các dịch vụ accessibility được thiết kế để tương tác trực tiếp với màn hình, các tác nhân độc hại có thể khai thác chúng để đọc dữ liệu nhạy cảm, cài đặt mã độc hoặc chặn việc gỡ cài đặt ứng dụng," Google chia sẻ.
Các biện pháp chống lạm dụng của Google
Trong những năm gần đây, Google đã thực hiện một số bước để đối phó với tình trạng lạm dụng này:
- Chặn các ứng dụng cài ngoài (sideloaded apps) kích hoạt dịch vụ accessibility.
- Các tính năng bảo vệ trong cuộc gọi giúp ngăn người dùng tắt Google Play Protect, cài ứng dụng ngoài hoặc cấp quyền accessibility.
- Thiết lập flag accessibilityDataSensitive để cho phép các nhà phát triển đánh dấu một view hoặc composable là chứa dữ liệu nhạy cảm, nhằm chặn các ứng dụng có khả năng gây hại truy cập hoặc tương tác với dữ liệu đó.
- Sử dụng Chế độ Bảo vệ Nâng cao của Android (AAPM) để ngăn chặn một số loại ứng dụng nhất định sử dụng AccessibilityService API.
Những cải tiến bảo mật khác trên Android 17
Bên cạnh việc bảo vệ Accessibility, Android 17 còn mang đến nhiều cải tiến bảo mật khác:
- Intrusion Logging: Cho phép ghi lại nhật ký pháp y liên tục và bảo vệ quyền riêng tư để điều tra các cuộc tấn công spyware tinh vi.
- USB Protection: Ngăn chặn kẻ tấn công giành quyền truy cập trái phép vào thiết bị thông qua kết nối USB vật lý.
- Disable WebGPU: Giảm thiểu rủi ro từ các lỗ hổng khai thác trình duyệt tinh vi.
- Failed Authentication Lock: Bảo vệ chống lại việc can thiệp vật lý và các nỗ lực brute-force bằng cách khóa hoàn toàn thiết bị để ngăn chặn các lần dò tìm tiếp theo.
- View Supporting Apps: Cho phép người dùng xem những ứng dụng đã cài đặt nào đã kiểm tra trạng thái Advanced Protection.
Google cho biết: "Các nhà phát triển có thể được thông báo khi Advanced Protection được bật để họ có thể tự động kích hoạt bất kỳ tính năng nào dành cho nhóm người dùng này. Nếu bạn đã sử dụng Advanced Protection, bạn sẽ thấy thông báo khi các khả năng mới này xuất hiện trên thiết bị. Để tận dụng các tính năng pháp y mới, hãy điều hướng đến trang cài đặt Advanced Protection và bật Intrusion Logging một cách thủ công."