Google déploie une nouvelle fonctionnalité opt-in sur Android qui vise à aider les chercheurs en sécurité à enquêter sur les attaques de logiciels espions.
La fonctionnalité s’appelle « Intrusion Logging » et fait partie du mode de protection avancée d’Android, que Google a lancé l’année dernière, un mode de sécurité spécial opt-in qui active certaines fonctionnalités dans le but de rendre l’appareil plus difficile à pirater. Le mode de protection avancée est conçu pour contrer les attaques de logiciels espions du gouvernement et les dispositifs médico-légaux de la police qui tentent d’extraire des données du téléphone d’une personne.
Ces deux types d’attaques peuvent également être combinées. Dans au moins un cas documenté en Serbie, les autorités ont utilisé un outil médico-légal créé par Cellebrite pour déverrouiller un appareil, puis ont installé un logiciel espion comme étape supplémentaire pour continuer à surveiller la cible.
Le déploiement d’Intrusion Logging est la première fois qu’un fabricant de téléphones lance une fonctionnalité dans le but d’aider les chercheurs en sécurité à enquêter sur les attaques de logiciels espions. Pour y parvenir, Intrusion Logging d’Android crée un nouveau type de journal, qui enregistre les erreurs et collecte des preuves en cas de problème avec le logiciel, afin de fournir une visibilité sur les attaques suspectées de logiciels espions.
Amnesty International, qui a travaillé avec Google pour développer cette fonctionnalité, a qualifié l’Intrusion Logging de « changement fondamental dans la quantité et la qualité des données médico-légales disponibles sur les appareils Android ».
« Jusqu’à présent, l’analyse médico-légale s’est appuyée sur des journaux qui n’ont jamais été conçus pour la détection des intrusions », a écrit Amnesty dans un article de blog expliquant en détail le fonctionnement de l’Intrusion Logging. Cela signifiait que les journaux antérieurs n’étaient pas très utiles pour les chercheurs, car ils ne restaient pas longtemps sur l’appareil et étaient souvent écrasés, effaçant ainsi les preuves potentielles d’attaques.
Donncha Ó Cearbhaill, responsable du laboratoire de sécurité d’Amnesty, a déclaré à TechCrunch que les limites techniques d’Android « ont rendu difficile l’analyse approfondie des journaux et des fichiers système à la recherche de signes de compromission, contrairement à iOS ».
« Ces limites nous empêchent de détecter de manière fiable les attaques connues contre Android », a déclaré Ó Cearbhaill, qui a enquêté pendant des années sur des dizaines de cas d’abus de logiciels espions dans le monde.
La capacité à mieux détecter les attaques de logiciels espions devrait s’améliorer grâce à l’Intrusion Logging. Google a annoncé cette fonctionnalité il y a un an, mais la société ne la déploie que maintenant. Dans un article de blog publié mardi, Google a déclaré qu’Intrusion Logging « est actuellement en cours de déploiement sur tous les appareils exécutant la mise à jour Android du 16 décembre et plus récente ».
Comment fonctionne la journalisation des intrusions
Intrusion Logging capture les événements liés à la sécurité et aux intrusions potentielles. Pour commencer, la fonctionnalité crée et collecte des journaux une fois par jour et les stocke cryptés dans le compte Google d’un utilisateur dans le cloud. Le téléchargement de journaux vers le cloud empêche potentiellement les logiciels espions de supprimer les preuves d’un appareil compromis. Les journaux sont également cryptés afin que seul l’utilisateur puisse accéder aux journaux et les partager avec les enquêteurs, et que Google ne puisse pas y accéder.
Parmi les événements suivis par Intrusion Logging, citons le moment où le téléphone a été déverrouillé ; lorsque les applications ont été installées et désinstallées ; à quels sites Web et serveurs le téléphone s’est connecté ; si quelqu’un s’est connecté à Android Debug Bridge, un outil qui permet à un ordinateur ou à un appareil tel qu’un outil médico-légal comme Cellebrite de se connecter à un appareil Android ; et si quelqu’un a tenté de supprimer les journaux liés à ces événements, ce qui pourrait indiquer une tentative de cacher les preuves d’une attaque.
En cas d’attaque de logiciel espion, ces journaux peuvent aider les enquêteurs à comprendre quand et comment les autorités ont piraté ou déverrouillé de force l’appareil d’une personne et l’ont connecté à un outil médico-légal, ou utilisé pour installer un logiciel espion ou un logiciel de harcèlement. Les journaux peuvent également déterminer si un téléphone s’est connecté à un moment donné à un site Web malveillant qui tente de pirater l’appareil en visite ou a accédé à des serveurs conçus pour extraire des données du téléphone.
Contactez-nous
Avez-vous plus d’informations sur les attaques de logiciels espions ou sur les créateurs de logiciels espions ? Depuis un appareil non professionnel, vous pouvez contacter Lorenzo Franceschi-Bicchierai en toute sécurité sur Signal au +1 917 257 1382, ou via Telegram et Keybase @lorenzofb, ou par e-mail.
Bien qu’il s’agisse d’un pas en avant, l’Intrusion Logging présente certaines limites. Pour l’instant, en plus de devoir activer le mode de protection avancée, la fonctionnalité nécessite la dernière version du logiciel Android, elle n’est disponible que pour les appareils Pixel fabriqués par Google et l’appareil doit être lié à un compte Google. Intrusion Logging conserve des enregistrements de l’historique de navigation et des connexions du navigateur, que les utilisateurs peuvent savoir partager avec les enquêteurs.
Google affirme que le mode de protection avancé et la journalisation des intrusions sont destinés aux personnes qui pensent être exposées à un risque d’attaques utilisant des logiciels espions et des dispositifs médico-légaux, telles que les défenseurs des droits humains, les militants, les journalistes et les dissidents. Le mode de protection avancée est similaire au mode de verrouillage pour les appareils Apple, qui était également destiné aux utilisateurs à risque et est considéré comme un moyen efficace de se protéger contre les logiciels espions.
Pas plus tard qu’en mars, Apple a déclaré n’avoir jamais détecté d’attaque réussie contre des utilisateurs pour lesquels le mode de verrouillage était activé. En 2023, des chercheurs en sécurité du Citizen Lab ont déclaré que le mode verrouillage bloquait activement toute tentative d’infecter une cible avec le logiciel espion de NSO.
Dans son article de blog, Amnesty a inclus des instructions étape par étape sur la façon de télécharger les journaux si un utilisateur soupçonne ou a été informé qu’il a été ciblé par un logiciel espion. Apple, Google et Meta envoient depuis des années des notifications de menaces aux utilisateurs, ce qui, selon les chercheurs, a été crucial pour détecter et dénoncer les cas d’abus.
Lorsque vous achetez via des liens dans nos articles, nous pouvons gagner une petite commission. Cela n’affecte pas notre indépendance éditoriale.

