ΑρχικήSecurityBinary Transparency για Android: Προστασία από supply chain attacks

Binary Transparency για Android: Προστασία από supply chain attacks

Η Google ανακοίνωσε την επέκταση του Binary Transparency για το Android, μια πρωτοποριακή τεχνολογία που στοχεύει στην προστασία του οικοσυστήματος από επιθέσεις στην αλυσίδα εφοδιασμού λογισμικού (supply chain attacks). Η νέα αυτή πρωτοβουλία αποτελεί σημαντικό βήμα για την ενίσχυση της ασφάλειας των Android συσκευών και την προστασία των χρηστών από κακόβουλο λογισμικό.

Binary Transparency για Android

Σύμφωνα με τις ομάδες προϊόντων και ασφάλειας της Google, το νέο public ledger διασφαλίζει ότι οι εφαρμογές της εταιρείας στις συσκευές των χρηστών είναι “ακριβώς αυτές που είχαν προοριστεί να κατασκευαστούν και να διανεμηθούν”. Η πρωτοβουλία βασίζεται στα θεμέλια του Pixel Binary Transparency, το οποίο η Google εισήγαγε τον Οκτώβριο του 2021 για την ενίσχυση της ακεραιότητας του λογισμικού στις συσκευές Pixel.

Το verifiable security infrastructure αντικατοπτρίζει το Certificate Transparency, ένα ανοιχτό framework που απαιτεί όλα τα εκδοθέντα πιστοποιητικά SSL/TLS να καταγράφονται σε δημόσια, κρυπτογραφικά επαληθεύσιμα αρχεία. Αυτό βοηθά στον εντοπισμό λανθασμένων ή κακόβουλων πιστοποιητικών που θα μπορούσαν να χρησιμοποιηθούν για επιθέσεις.

Δείτε επίσης: Η Google αποσύρει τα Android Instant Apps

Binary Transparency: Αντιμετώπιση Επιθέσεων στην Αλυσίδα Εφοδιασμού

Η κίνηση αυτή στοχεύει στην αντιμετώπιση των κινδύνων που προκαλούν τα binary supply chain attacks, τα οποία έχουν βρει διάφορους τρόπους για να παραδώσουν κακόβουλο κώδικα (π.χ. μολύνοντας τα κανάλια ενημέρωσης λογισμικού), διατηρώντας παράλληλα άθικτες τις ψηφιακές τους υπογραφές. Το πιο πρόσφατο παράδειγμα είναι η παραβίαση του λογισμικού DAEMON Tools με backdoor, το οποίο στη συνέχεια λειτουργεί ως αγωγός για ένα implant που ονομάζεται QUIC RAT.

Το ανησυχητικό στοιχείο είναι ότι οι εγκαταστάσεις διανέμονται από τον νόμιμο ιστότοπο της DAEMON Tools και είναι υπογεγραμμένες με ψηφιακά πιστοποιητικά που ανήκουν στους προγραμματιστές της εταιρείας. Αυτό καταδεικνύει πόσο εξελιγμένες έχουν γίνει οι σύγχρονες επιθέσεις και γιατί χρειάζονται νέες προσεγγίσεις ασφάλειας.

Δείτε επίσης: Η Google προσθέτει “24ωρη αναμονή” για sideloading Android apps

Όπως εξηγεί η Google, η εξάρτηση μόνο από την υπογραφή του binary δεν είναι αρκετή, καθώς μια υπογραφή δεν μπορεί να εγγυηθεί ότι το συγκεκριμένο binary ήταν το προοριζόμενο για δημόσια κυκλοφορία από τον συγγραφέα του. Οι ψηφιακές υπογραφές αποτελούν πιστοποιητικό προέλευσης, αλλά το Binary Transparency είναι πιστοποιητικό πρόθεσης.

Binary Transparency για Android: Προστασία από supply chain attacks

Τεχνικές Λεπτομέρειες και Υλοποίηση

Με την επέκταση του Binary Transparency στο Android, η εταιρεία δηλώνει ότι η ιδέα είναι να παρέχει εγγυήσεις ότι το λογισμικό της Google στη συσκευή ενός χρήστη είναι ακριβώς αυτό που πρέπει. Για το σκοπό αυτό, τα production Google applications που κυκλοφορούν μετά την 1η Μαΐου 2026 θα έχουν μια αντίστοιχη κρυπτογραφική καταχώρηση που επιβεβαιώνει την αυθεντικότητά τους.

Η πρωτοβουλία περιλαμβάνει επί του παρόντος production Google applications, συμπεριλαμβανομένων τόσο των Google Play Services όσο και των αυτόνομων εφαρμογών Google, καθώς και των Mainline modules που αποτελούν μέρος του λειτουργικού συστήματος και μπορούν να ενημερωθούν δυναμικά εκτός του κανονικού κύκλου κυκλοφορίας.

Αυτό παρέχει μια διαφανή “Πηγή Αλήθειας” που επιτρέπει σε οποιονδήποτε να επαληθεύσει ότι το λογισμικό της Google στη συσκευή Android είναι ένα production version εξουσιοδοτημένοη από τη Google και δεν έχει τροποποιηθεί από επιτιθέμενο. Εάν το λογισμικό δεν βρίσκεται στο μητρώο, η Google δεν το κυκλοφόρησε ως production software.

Δείτε επίσης: Η Google προσφέρει έως και 1,5 εκατομμύριο δολάρια για Android exploits

Ως μέρος αυτής της προσπάθειας, η τεχνολογική εταιρεία διαθέτει επίσης εργαλεία επαλήθευσης που μπορούν να αξιοποιήσουν οι χρήστες και οι ερευνητές για να επαληθεύσουν την κατάσταση διαφάνειας των υποστηριζόμενων τύπων λογισμικού. Αυτά τα εργαλεία θα επιτρέψουν στην κοινότητα ασφάλειας να παρακολουθεί και να επαληθεύει την ακεραιότητα του λογισμικού.

Η ανάπτυξη έρχεται εν μέσω μιας σειράς επιθέσεων στην αλυσίδα εφοδιασμού που έχουν στοχεύσει προγραμματιστές και downstream χρήστες δημοφιλούς λογισμικού τους τελευταίους μήνες. Οι κακόβουλοι παράγοντες παραβιάζουν όλο και περισσότερο τους λογαριασμούς των προγραμματιστών και καταχρώνται αυτή την πρόσβαση για να προωθήσουν malware, επιτρέποντάς τους να παραβιάσουν πολλούς χρήστες ταυτόχρονα.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Όπως τονίζει η Google, πρόκειται για έναν κρίσιμο πυλώνα για την ιδιωτικότητα και την ασφάλεια των χρηστών, επειδή αλλάζει τη θεμελιώδη δυναμική ισχύος των ενημερώσεων λογισμικού. Αυτό το επίπεδο διαφάνειας λειτουργεί ως ένα επιπλέον στρώμα προστασίας για την ακεραιότητα του λογισμικού, ενεργώντας ως ισχυρό αποτρεπτικό μέσο κατά των μη εξουσιοδοτημένων binary releases.

Πηγή: thehackernews.com

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr
Pursue Your Dreams & Live!

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS