Оригинал материала: https://3dnews.ru/1147638

Android 17 скроет от операторов, какие сайты посещают пользователи

Google рассказала о новых мерах, которые предприняла для защиты сетевых функций Android 17. Появилось шифрование доменных имён сайтов, к которым обращается пользователь, повысилась защита локальных соединений, усилилась проверка сертификатов, а операторы получили возможность отключать сети 2G по умолчанию.

 Источник изображений: blog.google

Источник изображений: blog.google

По умолчанию HTTPS шифрует содержимое передаваемых данных, но при установлении соединения имя сервера до сих пор могло передаваться в открытом виде. Поэтому оператор или владелец публичной сети Wi-Fi мог определить, например, что пользователь подключился к example.com, хотя не видел конкретную открытую страницу и её содержимое. Эти данные могут использоваться для создания профилей пользователей, а злоумышленники способны применять их в целевых фишинговых и мошеннических кампаниях.

Для решения проблемы Android 17 получил поддержку технологии Encrypted Client Hello (ECH), которая работает совместно с Private DNS и позволяет скрыть доменное имя сайта уже на этапе установки соединения. В результате для поддерживаемых сайтов и приложений операторам связи и другим наблюдателям становится значительно сложнее определить, к каким ресурсам обращается пользователь. Для внедрения новой технологии Google рекомендует разработчикам приложений обновиться до библиотеки OkHttp 5.5.0 и включить ECH.

Операторы получили возможность по умолчанию отключать сети 2G для абонентов. Это поможет противостоять атакам с использованием так называемых SMS-бластеров — поддельных базовых станций, которые мощным сигналом заставляют находящиеся поблизости смартфоны отключаться от LTE или 5G и переходить на менее защищённые сети 2G. После этого злоумышленники могут обходить современные механизмы фильтрации спама и мошеннических сообщений и напрямую рассылать потенциальным жертвам фишинговые SMS.

Усилилась защита локальных подключений: прежде чем начать сканирование локальной сети или подключаться к другим устройствам в ней, приложения будут запрашивать разрешение. Это не только помешает вредоносным приложениям искать уязвимые устройства в домашней сети, но и затруднит скрытое отслеживание пользователя по набору обнаруженных роутеров, телевизоров и других устройств. При этом для обычных сценариев вроде выбора телевизора для трансляции видео Android предложит системный интерфейс, не требующий предоставлять приложению полный доступ к локальной сети.

Наконец, Android 17 по умолчанию задействует проверку Certificate Transparency. Выданные сайтам TLS-сертификаты должны регистрироваться в общедоступных журналах, поэтому система сможет обнаруживать подозрительные или неправомерно выпущенные сертификаты. Это позволяет выявлять неправомерно выданные сертификаты и значительно снижает вероятность того, что атака с их использованием останется незамеченной.



Оригинал материала: https://3dnews.ru/1147638