Die AccessibilityService-API wurde ursprünglich geschaffen, um Menschen mit Behinderungen den Umgang mit dem Smartphone zu erleichtern – etwa über Screenreader oder Sprachsteuerung. Ihr privilegierter Zugriff auf das Gerät lässt sich jedoch zweckentfremden: Banking-Trojaner und Spyware nutzen die Schnittstelle, um sensible Daten abzugreifen und schädliche Aktionen auszuführen, ohne dafür Root-Rechte zu benötigen.

In der Praxis genügt es, wenn ein Nutzer unter einem Vorwand per Social Engineering dazu gebracht wird, den Dienst für eine App freizuschalten. Danach kann die Schadsoftware aus den echten Hilfsfunktionen wirksame Angriffswerkzeuge machen: Sie löst programmgesteuert betrügerische Überweisungen aus installierten Finanz-Apps aus, protokolliert Tastatureingaben, legt gefälschte Anmeldemasken über legitime Anwendungen und erteilt sich selbst weitere sensible Berechtigungen.

„Da Bedienungshilfen darauf ausgelegt sind, direkt mit dem Bildschirm zu interagieren, können böswillige Akteure sie ausnutzen, um sensible Daten auszulesen, Schadsoftware zu installieren oder die Deinstallation zu blockieren", so Google.

Anzeige

Der Konzern hat in den vergangenen Jahren bereits mehrere Maßnahmen gegen diesen Missbrauch ergriffen. Die nun angekündigte Beschränkung geht einen Schritt weiter, weil sie nicht einzelne Verhaltensmuster erkennt, sondern den Kreis der zugriffsberechtigten Anwendungen grundsätzlich einschränkt – auf verifizierte Apps, die als Accessibility Tools klassifiziert sind. Assistive Anwendungen, auf die Nutzer angewiesen sind, sollen davon nach Googles Darstellung unberührt bleiben.

Neben dem Schutz der AccessibilityService-API bringt Android 17 laut Google weitere Sicherheitsverbesserungen mit. Entwickler können künftig darüber informiert werden, wenn ein Nutzer den erweiterten Schutz eingeschaltet hat. „Entwickler können benachrichtigt werden, wenn der erweiterte Schutz aktiviert ist, sodass sie alle Funktionen, die sie für diese Nutzergruppe anbieten, automatisch einschalten können", erklärte das Unternehmen.

Wer den erweiterten Schutz bereits nutzt, erhält eine Benachrichtigung, sobald die neuen Fähigkeiten auf dem Gerät eintreffen. Eine der Neuerungen muss allerdings ausdrücklich aktiviert werden: Für die forensischen Funktionen verweist Google auf die Einstellungsseite des erweiterten Schutzes, auf der sich das sogenannte Intrusion Logging manuell einschalten lässt – eine Protokollierung, die der späteren Aufklärung von Kompromittierungen dienen soll.