Android 17 tăng cường quyền riêng tư với ECH toàn hệ thống, chặn đứng nguy cơ từ mạng 2G
Google chính thức giới thiệu các tính năng bảo mật mới trên Android 17, bao gồm chuẩn ECH giúp ẩn danh truy cập website và cơ chế vô hiệu hóa mạng 2G để ngăn chặn các cuộc tấn công từ trạm phát sóng...
Google vừa công bố một loạt nâng cấp bảo mật quan trọng trên Android 17, tập trung vào việc bảo vệ quyền riêng tư của người dùng trước các hình thức giám sát mạng và tấn công từ các trạm phát sóng giả mạo.
Triển khai ECH toàn hệ thống
Điểm nhấn đáng chú ý nhất là việc hỗ trợ chuẩn Encrypted Client Hello (ECH) ở cấp độ hệ điều hành. ECH là một tiêu chuẩn bảo mật giúp mã hóa tên miền mà người dùng truy cập ngay từ bước bắt đầu kết nối, ngăn chặn các nhà cung cấp dịch vụ mạng (ISP) hoặc kẻ tấn công theo dõi lịch sử duyệt web thông qua metadata.
Để đảm bảo tính đồng nhất, Android 17 sẽ kích hoạt mặc định cơ chế ECH GREASE. Cơ chế này gửi các gói tin ECH giả ngẫu nhiên đến những trang web chưa hỗ trợ chuẩn này, giúp mọi yêu cầu kết nối đều trông giống nhau, từ đó tránh việc lộ diện các kết nối được bảo vệ bằng ECH.
Ngoài ra, thư viện OkHttp cũng đã được tích hợp hỗ trợ ECH, cho phép các nhà phát triển ứng dụng bên thứ ba dễ dàng tận dụng tính năng này trên các ứng dụng Android.
Kiểm soát mạng nội bộ và loại bỏ lỗ hổng 2G
Bên cạnh ECH, Android 17 giới thiệu tính năng Local Network Protection, yêu cầu ứng dụng phải có sự cho phép của người dùng trước khi thực hiện quét hoặc kết nối với các thiết bị khác trong cùng mạng nội bộ.
Google cũng thực hiện bước tiến lớn trong việc bảo mật di động bằng cách cho phép các nhà mạng vô hiệu hóa mặc định mạng 2G. Điều này giúp giảm thiểu đáng kể bề mặt tấn công từ các trạm phát sóng giả (rogue base stations) hoặc thiết bị SMS blaster thường được sử dụng để thực hiện các cuộc tấn công hạ cấp (downgrade attacks) hoặc đánh cắp dữ liệu người dùng.
Khác với các phiên bản trước yêu cầu cấu hình thủ công hoặc can thiệp từ quản trị viên IT, giải pháp mới trên Android 17 hoạt động theo cơ chế zero-click, giúp loại bỏ các rủi ro từ công nghệ cũ ngay khi thiết bị được kích hoạt.
Cuối cùng, Android 17 cũng bắt buộc áp dụng Certificate Transparency (CT), yêu cầu tất cả các website phải được ghi nhận trong một hệ thống đăng ký công khai, góp phần tăng cường tính minh bạch và an toàn cho các kết nối HTTPS.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.