Компания Google начала внедрение новой функции под названием Intrusion Logging («Журналирование вторжений»), предназначенной для помощи исследователям безопасности в расследовании кибератак. Нововведение стало частью режима расширенной защиты (Advanced Protection Mode), который был запущен в прошлом году для усложнения взлома мобильных устройств.
Защита от государственного шпионажа
Режим расширенной защиты разработан для противодействия правительственным шпионским программам и криминалистическому оборудованию, которое используется для извлечения данных из смартфонов. В обзоре отмечается, что подобные методы атак могут комбинироваться. Например, зафиксированы случаи, когда правоохранительные органы сначала разблокировали устройство с помощью инструментов Cellebrite, а затем устанавливали шпионское ПО для дальнейшего наблюдения за целью.
Функция Intrusion Logging создает специальный тип системного журнала, в котором фиксируются ошибки и собираются доказательства в случае подозрительной активности программного обеспечения. Это дает экспертам возможность детально изучить методы и время проведения атаки.
Сотрудничество с экспертами
В разработке инструмента принимала участие организация Amnesty International. Эксперты назвали запуск этой функции фундаментальным сдвигом в качестве криминалистических данных, доступных на Android. Ранее анализ системных логов был затруднен, так как они не предназначались для обнаружения вторжений, быстро перезаписывались и часто не содержали необходимых улик.
По словам представителей службы безопасности Amnesty International, технические ограничения Android долгое время мешали глубокому анализу компрометации системы, в отличие от iOS. Новая система логирования призвана устранить этот пробел и позволить надежно выявлять известные типы атак.
Принципы работы и собираемые данные
Система Intrusion Logging фиксирует события, связанные с безопасностью, и раз в сутки сохраняет их в зашифрованном виде в облачном хранилище учетной записи Google. Это предотвращает удаление улик шпионскими программами непосредственно с устройства. Доступ к логам имеет только владелец устройства, который может передать их исследователям; сама компания Google не имеет возможности просматривать эти данные.
Система отслеживает следующие события:
- время разблокировки смартфона;
- установка и удаление приложений;
- подключения к веб-сайтам и серверам;
- использование Android Debug Bridge (инструмент для связи компьютера со смартфоном, используемый криминалистическим оборудованием);
- попытки удаления журналов событий для сокрытия следов атаки.
Доступность и ограничения
На данный момент функция имеет ряд ограничений. Она доступна пользователям смартфонов Google Pixel, на которых установлена операционная система Android 16 (декабрьское обновление) или более поздние версии. Также требуется обязательная активация режима расширенной защиты и привязка устройства к аккаунту Google.
Нововведение ориентировано на лиц, подвергающихся повышенному риску: правозащитников, активистов, журналистов и диссидентов. Аналогичный инструмент под названием Lockdown Mode («Режим блокировки») уже существует на устройствах Apple. В 2023 году исследователи подтвердили, что этот режим успешно заблокировал попытки заражения смартфонов шпионским ПО от компании NSO Group.
Стоит отметить, что Google, Apple и Meta* уже несколько лет рассылают пользователям уведомления о потенциальных государственных угрозах. По мнению экспертов, такие оповещения играют ключевую роль в обнаружении и предании огласке случаев злоупотребления шпионскими технологиями.
* — деятельность компании запрещена на территории РФ





