Android 14 introduit des fonctionnalités de sécurité pour la connectivité cellulaire
(security.googleblog.com)- Première parmi les systèmes d’exploitation mobiles à intégrer des mesures avancées d’atténuation de la sécurité cellulaire destinées à la fois aux particuliers et aux entreprises, afin de répondre directement aux vulnérabilités structurelles de la couche de liaison des communications
- Mise à disposition d’un contrôle permettant aux administrateurs IT de désactiver la prise en charge de la 2G sur les appareils gérés
- Ajout d’une fonction qui bloque au niveau du modem les connexions en null cipher afin de réduire le risque d’interception du trafic voix et SMS
- Les attaques de surveillance et d’interception exploitant les faiblesses des standards cellulaires, comme False Base Station (FBS), Stingray, IMSI catcher, constituent les principales menaces visées
- Dans le prolongement du modèle de sécurité Android, qui considère tous les réseaux comme hostiles, la plateforme renforce la sécurité des communications au niveau système
Renforcement de la sécurité réseau d’Android
- Le modèle de sécurité Android considère tous les réseaux comme hostiles et protège les utilisateurs contre l’injection de paquets, la falsification et l’écoute
- Il ne s’appuie pas sur le chiffrement de la couche liaison et est conçu pour que tout le trafic réseau soit protégé par un chiffrement de bout en bout (E2EE)
- Lors d’une connexion à un réseau cellulaire, la couche de liaison des communications pose des problèmes spécifiques de sécurité et de confidentialité
- Les False Base Stations (FBS) et Stingray exploitent les faiblesses des standards cellulaires pour nuire aux utilisateurs
- Les smartphones ne peuvent pas vérifier de manière fiable la légitimité d’une station de base cellulaire avant la connexion
- Les attaquants peuvent s’en servir pour intercepter le trafic, installer latéralement des malwares ou mener une surveillance de masse indiscriminée
- Le renforcement de la téléphonie cellulaire est traité comme une priorité pour les utilisateurs à risque
- Sont visés les risques liés à la 2G, les risques associés au null cipher, d’autres menaces FBS, ainsi que le renforcement du baseband avec les partenaires de l’écosystème
2G et historique des risques de sécurité intrinsèques
- L’écosystème mobile adopte rapidement la 5G, et de nombreux opérateurs mettent fin à leurs services 2G
- Aux États-Unis, la plupart des grands opérateurs ont fermé leurs réseaux 2G
- Toutefois, tous les anciens appareils mobiles prennent encore en charge la 2G et s’y connectent automatiquement lorsqu’elle est disponible
- Une connexion 2G peut être provoquée à distance par une attaque malveillante
- L’appareil peut être silencieusement rétrogradé vers une connexion 2G uniquement, l’obligeant à ignorer les réseaux non 2G
- Ce comportement peut survenir indépendamment de l’arrêt ou non de l’infrastructure 2G de l’opérateur local
- Mise en œuvre pour la première fois en 1991, la 2G n’offre pas le niveau de sécurité des générations suivantes
- La 2G basée sur le standard GSM ne dispose pas de l’authentification mutuelle (mutual authentication), ce qui facilite les attaques de type homme du milieu (Person-in-the-Middle)
- Depuis 2010, des chercheurs en sécurité ont facilement démontré l’interception et le déchiffrement radio du trafic 2G
- La combinaison de la sécurité obsolète de la 2G et du forçage de rétrogradation depuis la 5G ou la 4G vers la 2G constitue la méthode d’exploitation la plus courante des FBS, IMSI catcher et Stingray
-
Exemples d’exploitation via Stingray
- Possibilité d’installer latéralement le malware Pegasus sur le téléphone de journalistes
- Cas sophistiqué de phishing ayant touché des centaines de milliers de personnes via un seul FBS
- Attaque frauduleuse soupçonnée d’avoir injecté une charge SMSishing après rétrogradation en 2G
-
Réponse apportée par Android 12
- Lancement d’une fonction permettant aux utilisateurs de désactiver la 2G au niveau du modem
- Pixel 6 a été le premier à l’adopter, et la fonction est désormais prise en charge sur tous les appareils Android conformes à Radio HAL 1.6 ou supérieur
- La conception garantit que les utilisateurs ne sont pas affectés pour les appels d’urgence
-
Atténuation des risques de sécurité liés à la 2G pour les entreprises
- Les bénéfices en matière de sécurité et de confidentialité de la désactivation de la 2G pour les utilisateurs à risque sont reconnus dans l’industrie, et sont également importants pour les clients Android Enterprise
- Les entreprises ont besoin d’une sécurité forte pour protéger les données sensibles et la propriété intellectuelle
- Android Enterprise fournit déjà des contrôles de gestion de la sécurité des connexions, comme la désactivation des signaux de données WiFi, Bluetooth et USB
- À partir d’Android 14, les entreprises et organismes publics qui gèrent des appareils avec Android Enterprise peuvent restreindre la rétrogradation vers la 2G
- Ils peuvent configurer la connectivité mobile selon leur modèle de risque afin de se protéger contre l’interception du trafic 2G, les attaques de type homme du milieu et d’autres menaces fondées sur la 2G
- Il est possible de désactiver en permanence la radio 2G ou de protéger les employés lors de déplacements dans des zones à haut risque
- Cette fonctionnalité fait partie des plus de 200 contrôles d’administration proposés par Android Enterprise
- La plateforme fournit aussi un audit logging pour plus de 80 types d’événements, utile pour suivre les accès non autorisés, identifier les incidents de sécurité et résoudre les problèmes
Fonction supplémentaire d’Android 14 — blocage du null cipher
- Android 14 répond aussi au risque posé par le null cipher cellulaire
- Le trafic IP est protégé par la plateforme via l’E2EE, mais les réseaux cellulaires exposent encore le trafic voix et SMS commuté
- Ces deux types de trafic ne sont protégés que par le chiffrement de la couche liaison cellulaire, dont l’activation dépend entièrement du réseau, sans visibilité pour l’utilisateur
- L’usage du null cipher a été constaté sur des réseaux commerciaux
- Le trafic voix et SMS, y compris les OTP (One-Time Password), peut alors être facilement intercepté par voie radio
- Certains Stingray commerciaux peuvent faire croire à l’appareil que le chiffrement n’est pas pris en charge, afin de le rétrograder en null cipher pour intercepter les communications
- Android 14 introduit une option utilisateur permettant de désactiver au niveau du modem les connexions en null cipher
- Comme pour le contrôle de la 2G, les appels d’urgence restent possibles même sur des connexions non chiffrées
- Sur les appareils équipés d’un Radio HAL récent, cela améliore fortement la confidentialité des communications, avec une extension attendue à davantage d’appareils dans les années à venir
Une collaboration continue pour élever le niveau de sécurité cellulaire
- En parallèle de ses travaux internes, Android participe régulièrement au développement et à l’amélioration des standards de sécurité cellulaire
- Participation active à des organismes de normalisation comme le GSMA Fraud and Security Group et le groupe sécurité et confidentialité de la 3GPP (SA3)
- L’objectif de long terme est de neutraliser la menace des FBS
- Au sein du GSMA FASG, Android pilote une nouvelle initiative explorant la faisabilité de techniques modernes d’identité, de confiance et de contrôle d’accès capables de renforcer en profondeur la sécurité des réseaux télécoms
- Android adopte une stratégie de defense-in-depth
- Collaboration avec des équipes internes comme l’Android Red Team et le Vulnerability Rewards Program
- Collaboration également avec les meilleurs groupes académiques de recherche en sécurité cellulaire, notamment via une subvention ASPIRE en 2022 pour soutenir un projet PoC d’évaluation du renforcement de la connectivité 5G
- Les résultats de cette recherche ont été présentés à l’ACM Conference on Security and Privacy in Wireless and Mobile Networks
1 commentaires
Avis sur Hacker News
Cela semble être un compromis raisonnable pour la plupart des gens. Le seul réseau 2G national aux États-Unis est celui de T-Mobile, et son arrêt est prévu le 2 avril 2024.
Dans les zones rurales, il existe aussi des opérateurs régionaux, comme Commnet Wireless, qui fournissent la seule couverture disponible localement, mais c’est rare et ils ont généralement déployé la 3G sur toute leur zone de service. Les Big Three étendent aussi leur propre couverture pour recouvrir ces zones. Cela dit, selon la loi de Murphy, quelqu’un avec un téléphone Android 14 finira par découvrir qu’il ne peut appeler personne, à part le 911. Idéalement, en absence de service, il devrait y avoir une invite avec un bouton pour réactiver la 2G. Selon les règles de la FCC, les téléphones doivent pouvoir revenir à un chiffrement nul (null cipher) si cela est nécessaire pour établir un appel d’urgence.
(1) https://www.t-mobile.com/support/coverage/t-mobile-network-e...
(2) https://www.cellularmaps.com/regional-carriers/commnet-wirel...
L’an dernier, j’ai d’abord demandé si je pouvais activer un nouvel appareil 4G non-LTE, et on m’a répondu que cela ne posait pas de problème. L’activation a fonctionné, mais quelques jours plus tard l’appareil s’est bloqué ; après des heures passées avec le support technique, j’ai reçu une nouvelle SIM, mais même chose : blocage au bout de quelques jours. En échangeant la SIM avec un autre appareil T-Mobile 4G non-LTE du même compte (un iPad Pro), les deux fonctionnaient, et même après être revenu à la configuration initiale, tout fonctionnait pendant un temps, puis seul le nouvel appareil se bloquait à nouveau au bout de quelques jours. Finalement, le support technique a trouvé une note technique indiquant que les appareils activés après une certaine date en 2022 cessent de fonctionner s’ils ne font pas un enregistrement 4G LTE auprès de la station de base toutes les 24 heures. T-Mobile a probablement écrit un script pour mettre cela en place, et cela ressemble à une décision purement marketing. Mon iPad Pro 4G non-LTE de 2016 fonctionne toujours très bien, mais j’ai dû remplacer l’autre appareil 4G non-LTE par un modèle plus récent. J’avais utilisé ce même appareil pendant des années chez T-Mobile, puis je voulais le réactiver après six mois d’inactivité ; si je l’avais réactivé un mois plus tôt, cela aurait fonctionné sans problème.
En résumé, les opérateurs mobiles gagnent de l’argent en vendant de nouveaux équipements et peuvent dire que des appareils pourtant techniquement utilisables ne sont pas pris en charge.
Ce qui ressort le plus de l’article, à mon avis, c’est que le cœur d’un Stingray est en réalité une attaque par rétrogradation coûteuse. Désactiver la 2G pourrait être, du point de vue de Ma Bell, un moyen efficace d’empêcher des entreprises de sécurité comme celles derrière les Stingray de rogner des revenus déjà confortables. Comme les techniques bricolées des Stingray se sont immédiatement révélées être une menace pour la sécurité nationale, la 2G a aussi été abandonnée.
Le réglage permettant à l’utilisateur de désactiver la 2G existait déjà depuis un moment ; la nouveauté semble donc être le chiffrement nul et la gestion en entreprise. Supprimer le chiffrement nul est une bonne chose, et il serait aussi souhaitable de refuser les chiffrements faibles ou d’exportation.
Si l’on veut garder la 4G ou la 5G, on est coincé. Personnellement, je préfère 4G/5G, car sur mon réseau, le repli en 2G/3G hors couverture 4G/5G est presque inutile. Quand Android 14 arrivera sur le S21, j’espère au moins qu’une option de désactivation de la 2G apparaîtra comme décrit dans l’article.
La nouvelle option évoquée ici semble réellement désactiver toutes les fonctionnalités 2G.
Dans le passage « le réseau décide si le trafic est chiffré, et l’utilisateur ne peut pas voir si c’est le cas », j’imagine qu’à l’origine, l’interface du système d’exploitation devait afficher les connexions non chiffrées. Mais comme les acteurs étatiques ne le voulaient pas, il semble qu’aucun des deux états ne soit affiché.
En outre, même lorsque le chiffrement est activé, il ne s’applique qu’à la portion radio de la transmission des données, pas de bout en bout entre terminaux. Sinon, on ne pourrait pas appeler des lignes fixes ; il me semble donc déjà facile pour l’opérateur réseau de déchiffrer les données brutes. Cela aiderait dans des situations comme une ambassade qui installerait une fausse station de base pour aspirer les données de manifestants à l’extérieur. Et je me demande aussi comment on pourrait détecter le fait d’affaiblir la clé de chiffrement en forçant de nombreux bits à zéro, comme cela se faisait à l’origine dans GSM.
La NSA et d’autres acteurs étatiques disposent maintenant d’autres moyens, donc ils peuvent publier ce genre de fonctionnalité et gagner des points sur Internet.
Que Google aide à la sécurité, c’est un peu comme une mafia polie qui frappe à la porte pour proposer sa protection. Il ne faut pas oublier que Google est le sommet des entreprises malveillantes qui veulent mettre la main sur toutes les données. C’est bien cette entreprise qui a remplacé « don’t do evil » par « do things ».
Si je n’étais pas passé chez Apple, j’aurais volontiers accepté d’utiliser ce genre de fonction sur un téléphone GrapheneOS.
Et il existe aussi une incitation générale à créer des fonctions susceptibles d’amener davantage de personnes ou d’organisations à choisir Android.
AT&T a déjà arrêté les appareils 3G, et il existe aussi des applications Android qui prétendent détecter les stingrays ou les fausses stations de base. Cela reste une bonne initiative de la part de Google.
GrapheneOS implémente aussi une fonction similaire permettant de se limiter aux réseaux cellulaires 4G. C’est pratique quand le téléphone estime qu’une connexion 3G ou 2G est meilleure, alors que, d’après mon expérience, la 4G est plus rapide.
L’inconvénient, c’est que lorsque le réseau 4G est complètement saturé, par exemple sur un festival, on peut ne pas recevoir des appels ou SMS qu’on aurait pu recevoir si l’on avait pu basculer en 2G. Cela m’est effectivement arrivé : le téléphone avait une connexion 4G, mais les SMS ne fonctionnaient pas tant que je n’autorisais pas la 2G.
J’aimerais qu’ils commencent par empêcher les fuites du VPN toujours activé.
https://issuetracker.google.com/issues/250529027
Est-ce que cela signifie autre chose que permettre à mon entreprise de désactiver la 2G sur mon téléphone ?