Apps y consumo
Google lanza una función de Android para ayudar a rastrear ataques de spyware
Google está implementando Intrusion Logging para Android, una función opcional diseñada para ayudar a los investigadores de seguridad a indagar ataques de spyware gubernamental y actividades de dispositivos forenses de la policía.
Google está implementando una nueva función opcional en Android llamada Intrusion Logging para ayudar a los investigadores de seguridad a indagar ataques de spyware. La función es parte del Advanced Protection Mode de Android, un modo de seguridad opcional diseñado para contrarrestar ataques de spyware gubernamental y dispositivos forenses de la policía. Estos dos tipos de amenazas pueden combinarse; en al menos un caso documentado en Serbia, las autoridades utilizaron una herramienta forense fabricada por Cellebrite para desbloquear un dispositivo y luego instalaron spyware para continuar monitoreando al objetivo.
La función fue desarrollada en colaboración con Amnistía Internacional. Donncha Ó Cearbhaill, jefe del Laboratorio de Seguridad de Amnistía, quien ha investigado casos de abuso de spyware en todo el mundo, señaló que los límites técnicos de Android históricamente han dificultado el análisis profundo de los registros y archivos del sistema en busca de señales de compromiso. Según Amnistía Internacional, la nueva función representa “un cambio fundamental en la cantidad y calidad de los datos forenses disponibles en los dispositivos Android”. Anteriormente, el análisis forense dependía de registros que nunca fueron diseñados para la detección de intrusiones, lo que dificultaba la detección confiable de ataques conocidos.
Intrusion Logging, que según Google se está implementando actualmente en todos los dispositivos que ejecutan la actualización de diciembre de Android 16 y versiones posteriores, crea registros diarios y los almacena cifrados en la cuenta de Google del usuario. Subir los registros a la nube potencialmente evita que el spyware elimine evidencia de un compromiso del dispositivo. La función rastrea eventos como cuándo se desbloqueó el teléfono, instalaciones de aplicaciones, conexiones a un sitio web malicioso y conexiones al Android Debug Bridge, una herramienta que permite la conexión de una computadora a un dispositivo Android. Estos registros pueden ayudar a los investigadores a determinar si un teléfono fue blanco de spyware o stalkerware.
El Advanced Protection Mode de Google es similar al Lockdown Mode en los dispositivos Apple, que también tiene como objetivo proteger a los usuarios en riesgo del spyware. En marzo, Apple declaró que nunca había detectado un ataque exitoso contra usuarios con el Lockdown Mode habilitado. Además, en 2023, una investigación de Citizen Lab mostró que el Lockdown Mode bloqueó un intento de infectar a un objetivo con spyware desarrollado por NSO.
Aunque la función mejora la ciencia forense móvil, Intrusion Logging tiene varios límites. Por ahora, los requisitos de la función incluyen:
- Habilitar el Advanced Protection Mode
- Ejecutar la versión más reciente del software Android (Android 16 o posterior)
- Usar dispositivos Pixel fabricados por Google
- Vincular el dispositivo a una cuenta de Google
Por qué importa
Esto marca la primera vez que un fabricante de teléfonos inteligentes ha creado una función nativa específicamente para ayudar a los investigadores de seguridad a indagar ataques de spyware, cerrando potencialmente una brecha crítica en la ciencia forense móvil.