Présentation

Google a introduit, avec Android 17, une option nommée Advanced Protection qui, lorsqu’elle est activée, limite l’accès aux Accessibility Services aux seules applications classées comme Accessibility Tools. Cette mesure vise à fermer un vecteur d’attaque largement exploité par des logiciels malveillants capables d’intercepter les événements d’interface et d’agir au nom de l’utilisateur.

Les abus historiques de l’API AccessibilityService incluent des trojans bancaires et des spyware capables de lire des données sensibles, d’injecter des écrans de connexion factices ou d’initier des transferts de fonds sans privilèges root. En forçant les développeurs à obtenir la qualification « Accessibility Tool », Google cherche à séparer les véritables aides à l’accessibilité des applications potentiellement dangereuses.

Fonctionnement du verrouillage d’AccessibilityService

Lorsque Advanced Protection est activé, le système interroge le registre des applications reconnues comme Accessibility Tools avant d’accorder le droit d’utiliser l’API. Toute application non répertoriée se voit refuser le service, même si l’utilisateur accepte manuellement la permission. Cette vérification s’appuie sur le manifeste de l’application et sur la signature du développeur, garantissant que seules les applications publiées via le Play Store et marquées explicitement comme aides à l’accessibilité sont autorisées.

Le mécanisme repose sur le même cadre de permission que les restrictions précédentes, telles que le blocage des applications sideloadées qui tentaient d’activer les services d’accessibilité. La différence réside dans le filtrage au moment de l’activation, ce qui empêche un malware d’obtenir le service après une manipulation sociale initiale.

Analyse des impacts et limites

En pratique, le verrouillage réduit la surface d’exposition : un acteur malveillant ne peut plus exploiter l’API simplement en incitant l’utilisateur à activer le service. Cependant, la mesure dépend de la capacité de Google à identifier exhaustivement les véritables outils d’accessibilité. Des applications légitimes non répertoriées pourraient perdre leurs fonctionnalités d’assistance, affectant potentiellement les utilisateurs en situation de handicap.

De plus, la protection ne s’étend pas aux scénarios où l’appareil est déjà compromis au niveau du système d’exploitation. Un accès privilégié au niveau du noyau pourrait contourner la vérification du registre, rendant la mesure moins efficace contre des attaques très ciblées.

Nouvelles mesures complémentaires d’Android 17

Android 17 introduit également Intrusion Logging, un journal persistant destiné aux investigations forensiques, ainsi que USB Protection qui bloque les connexions physiques non autorisées. La désactivation de WebGPU réduit l’exposition aux exploits basés sur le navigateur, tandis que le Failed Authentication Lock verrouille le dispositif après plusieurs tentatives infructueuses, limitant les attaques par force brute.

Enfin, la fonction View Supporting Apps permet aux utilisateurs de visualiser les applications qui ont interrogé le statut d’Advanced Protection, offrant une visibilité supplémentaire sur les interactions potentielles avec les services d’accessibilité. Ces ajouts, combinés au filtrage des Accessibility Tools, constituent une approche en couches visant à renforcer la sécurité du système mobile contre les abus de l’API d’accessibilité.