Mastodon Mastodon Mastodon Mastodon

Как Android 17 пересобирает модель угроз вокруг AccessibilityService

Фото автора

CyberSecureFox Editorial Team

Опубликовано:

В Android 17 режим Advanced Protection кардинально меняет правила игры: доступ к AccessibilityService получают только проверенные приложения, отмеченные как Accessibility Tools, а все остальные — блокируются, что перекрывает один из ключевых каналов банковских троянов и шпионских программ, но одновременно создаёт риски совместимости для легитимных приложений, использующих Accessibility не по прямому назначению; организациям и продвинутым пользователям придётся заранее инвентаризировать такие приложения и тестировать работу в новом режиме.

Технические детали изменений в Android 17

По данным официального блога безопасности Google, в Android 17 при включённом Advanced Protection доступ к AccessibilityService автоматически ограничивается только приложениями, которые Google классифицировал как Accessibility Tools. Все прочие программы потеряют возможность использовать этот интерфейс, даже если ранее пользователь вручную выдавал им соответствующие разрешения.

AccessibilityService API — это мощный фреймворк, позволяющий приложению:

  • работать в фоне;
  • перехватывать события пользовательского интерфейса;
  • взаимодействовать с другими приложениями от имени пользователя.

Его назначение — помощь людям с ограниченными возможностями (чтение с экрана, голосовое управление и т.п.), что описано в официальной документации по AccessibilityService API. Однако тот же уровень привилегий даёт малвари возможность глубоко наблюдать и управлять системой без прав root.

Предыдущие шаги защиты вокруг Accessibility

Новые ограничения в Android 17 дополняют уже реализованные меры Google против злоупотреблений Accessibility:

  • блокировка включения Accessibility для приложений, установленных в обход официального магазина (sideloading);
  • защита во время звонков, не позволяющая злоумышленнику уговорить пользователя по телефону отключить Google Play Protect, установить софт из неизвестных источников или выдать опасные Accessibility-разрешения;
  • флаг accessibilityDataSensitive, который разработчики могут выставлять на элементах интерфейса с конфиденциальными данными, чтобы потенциально вредоносные приложения не могли читать содержимое и эмулировать действия на этих элементах — механизм описан в техническом материале Google о защите от утечек данных через Accessibility;
  • режим Android Advanced Protection Mode (AAPM), уже ограничивавший использование Accessibility для некоторых типов приложений.

Нововведение Android 17 фактически переворачивает модель по умолчанию: вместо «разрешено всем, кроме явно запрещённых» вводится схема «запрещено всем, кроме явно допущенных Google Accessibility Tools» — но только для устройств с включённым Advanced Protection.

Дополнительные функции безопасности в Android 17

Помимо защиты Accessibility, Android 17 с Advanced Protection добавляет ещё несколько элементов усиленной обороны (Google Security Blog):

  • Intrusion Logging — постоянное, но ориентированное на конфиденциальность журналирование для расследования сложных шпионских атак; включается вручную в настройках Advanced Protection.
  • USB Protection — защита от несанкционированного доступа к устройству через физическое USB-подключение.
  • Disable WebGPU — возможность отключить WebGPU в браузере для снижения поверхности атак через сложные веб‑эксплойты.
  • Failed Authentication Lock — полная блокировка устройства после серии неудачных попыток аутентификации, что мешает брутфорсу и физическому перебору.
  • View Supporting Apps — интерфейс, позволяющий пользователю видеть, какие установленные приложения проверяли статус Advanced Protection.

Разработчики приложений могут получать уведомление о включении Advanced Protection и автоматически активировать дополнительные защитные функции или изменять поведение приложения для этой категории пользователей (официальное описание механизма).

Контекст угроз: почему именно Accessibility под ударом

Доступ к AccessibilityService давно стал приоритетной целью мобильной малвари. Согласно описанию Google, после того как пользователя уговаривают включить Accessibility под предлогом «расширенной функции» или «ускорения работы», вредоносное приложение получает возможность:

  • программно инициировать мошеннические переводы средств из установленных финансовых приложений;
  • перехватывать нажатия клавиш и вводимые данные;
  • создавать поддельные экраны входа поверх легитимных приложений;
  • выдавать себе дополнительные чувствительные разрешения;
  • читать конфиденциальные данные непосредственно с экрана;
  • устанавливать другое вредоносное ПО или блокировать свою деинсталляцию.

Ключевой момент: всё это происходит без необходимости эксплуатировать уязвимость ядра или получать root — malware опирается на легитимный, но чрезмерно мощный системный интерфейс. Поэтому перевод доступа к Accessibility в модель «только верифицированные Accessibility Tools при включённой Advanced Protection» подрезает целый класс атак, опиравшихся исключительно на социальную инженерию и последующее злоупотребление API.

Оценка воздействия на организации и пользователей

Кого затрагивают изменения:

  • пользователей устройств на Android 17, включающих Advanced Protection;
  • разработчиков любых приложений, которые используют AccessibilityService;
  • команды безопасности и цифровой криминалистики, расследующие целевые мобильные атаки.

Позитивный эффект: для устройств с Advanced Protection резко снижается риск компрометации через социальную инженерию и навязывание приложений, использующих Accessibility для мошенничества. Даже если пользователь установит вредоносное приложение и попытается выдать ему Accessibility-доступ, система в Android 17 не позволит это сделать, если приложение не относится к верифицированным Accessibility Tools.

Оборотная сторона: любые легитимные приложения, которые сейчас используют AccessibilityService для нестандартных задач (автоматизация, дополняющие функции поверх других приложений, вспомогательные оболочки и т.п.), но не классифицированы Google как Accessibility Tools, при включении Advanced Protection на Android 17:

  • потеряют доступ к AccessibilityService;
  • могут частично или полностью утратить функциональность;
  • начнут вести себя по-разному на устройствах с Advanced Protection и без него, что осложнит поддержку.

Для корпоративной среды это означает необходимость переработки профилей использования Android: устройства сотрудников с повышенными требованиями к защите (например, руководители, сотрудники, работающие с чувствительными данными) при включении Advanced Protection могут столкнуться с некритичными на первый взгляд, но раздражающими отказами привычных функций сторонних приложений.

Отдельно стоит отметить влияние Intrusion Logging и USB Protection. Первый инструмент повышает шансы на успешное расследование сложных шпионских атак, но требует осознанного включения и выстраивания процесса работы с журналами. Второй снижает риск атак при физическом доступе к устройству через USB, что критично для угроз, связанных с кражей устройств или попытками их анализа на стороне атакующего.

Практические рекомендации

Для организаций и команд безопасности

  • Инвентаризировать приложения, использующие AccessibilityService на управляемых Android‑устройствах. Отдельно отметить, какие из них критичны для бизнес‑процессов.
  • Провести пилотное тестирование Android 17 с включённым Advanced Protection на ограниченной группе пользователей, у которых есть такие приложения. Зафиксировать, какие функции перестают работать.
  • Разделить профили устройств: где Advanced Protection включается обязательно (устройства с повышенными рисками), а где — опционально из‑за зависимости от приложений, использующих Accessibility.
  • В регламентах по реагированию на инциденты учесть возможность использования Intrusion Logging: определить, кто и в каких случаях включает его в настройках Advanced Protection, как извлекаются и анализируются журналы.
  • Включить USB Protection на всех устройствах, где допустимы ограничения при подключении по USB, и обновить инструкции для сотрудников, которым необходимы регулярные безопасные подключения к ПК.
  • Оценить необходимость отключения WebGPU на устройствах для доступа к критичным веб‑ресурсам, чтобы минимизировать риск сложных браузерных атак.

Для разработчиков Android‑приложений

  • Пересмотреть обоснованность использования AccessibilityService. Если ваш продукт не является вспомогательным инструментом для людей с ограниченными возможностями, использование Accessibility может привести к блокировке функциональности у части пользователей с Advanced Protection.
  • Изучить и соблюдать политику использования AccessibilityService, изложенную в руководстве Google Play для разработчиков, и при необходимости проходить верификацию как Accessibility Tool.
  • Отметить чувствительные элементы интерфейса флагом accessibilityDataSensitive, как описано в материале Google о защите данных от просмотра через Accessibility, чтобы снизить риск утечки конфиденциальной информации через вредоносные сервисы.
  • Реализовать ветвление логики для пользователей с включённым Advanced Protection, используя механизм уведомлений о его активации (описание в блоге безопасности Google), и при необходимости отключать или заменять функции, зависящие от AccessibilityService.
  • Построить тестовый контур на Android 17 и добавить проверки с включённым Advanced Protection в регрессионное тестирование, особенно если продукт работает с финансовыми операциями или чувствительными данными.

Ключевой вывод: Android 17 с Advanced Protection переводит защиту от злоупотреблений AccessibilityService из плоскости «убеждать пользователя не нажимать лишнего» в плоскость системного запрета, поэтому уже сейчас имеет смысл: 1) собрать список всех приложений, использующих AccessibilityService в вашей среде, 2) на тестовой группе устройств с Android 17 включить Advanced Protection и зафиксировать все нарушения работы, 3) по результатам тестов либо заменить проблемные приложения, либо заранее подготовить исключения и отдельные профили устройств.


CyberSecureFox Editorial Team

Редакция CyberSecureFox освещает новости кибербезопасности, уязвимости, malware-кампании, ransomware-активность, AI security, cloud security и security advisories вендоров. Материалы готовятся на основе official advisories, данных CVE/NVD, уведомлений CISA, публикаций вендоров и открытых отчётов исследователей. Статьи проверяются перед публикацией и обновляются при появлении новых данных.

Оставьте комментарий

Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.