AppSec · 5 ore fa
Android 17 cambia due assunti insieme: sotto Advanced Protection, Android limita l’uso di AccessibilityService alle sole app verificate classificate come Accessibility Tools, e aggiunge un canale di intrusion logging che conserva prove fuori dal telefono. Per chi difende utenti ad alto rischio, lo spyware perde una delle vie più comode e, insieme, perde anche una parte della capacità di cancellare le tracce.
Google dice che i log sono end-to-end encrypted, restano sul cloud per 12 mesi e possono essere decrittati dall’utente per l’analisi. In questo modo il trail può sopravvivere a wipe del dispositivo o alla chiusura dell’account; la stessa misura rende più difficile abusare dell’accessibilità per leggere dati, bloccare la disinstallazione o compiere azioni al posto dell’utente senza root.
La rilevanza pratica non è solo difensiva sul singolo handset. Per mobile security team e incident responder, la prova utile può vivere ormai fuori dal dispositivo e restare disponibile anche dopo la bonifica apparente: il punto di partenza dell’analisi si sposta dal telefono isolato a un contesto forense legato all’account.
2 fonti che coprono questa storia
Android 17 Advanced Protection Locks Accessibility Services to Verified Accessibility Tools
Android 17 limits accessibility service access under Advanced Protection to verified Accessibility Tools, blocking a major malware abuse path.
Android 17 makes it harder for spyware to cover its tracks - Help Net Security
Google expands Android Advanced Protection with intrusion logging, USB safeguards, browser defenses and app security transparency.
Part of the PlainSec briefing for 2026-10-02