1 pontos por GN⁺ 2023-08-10 | 1 comentários | Compartilhar no WhatsApp
  • Primeiro entre os sistemas operacionais móveis a trazer recursos avançados de mitigação de segurança celular para consumidores e empresas, enfrentando diretamente vulnerabilidades estruturais da camada de enlace de comunicação
  • Oferece controles para administradores de TI desativarem o suporte a 2G em dispositivos gerenciados
  • Adiciona recurso para bloquear conexões com cifra nula (null cipher) no nível do modem, reduzindo o risco de interceptação de tráfego de voz e SMS
  • Ataques de vigilância e interceptação que exploram fraquezas dos padrões celulares, como False Base Station (FBS), Stingray e IMSI catcher, são o principal alvo das medidas
  • Uma extensão do modelo de segurança do Android, que presume que todas as redes são hostis, reforçando a segurança das comunicações no nível da plataforma

Reforço da segurança de rede no Android

  • O modelo de segurança do Android presume que todas as redes são hostis e protege os usuários contra injeção, adulteração e escuta de pacotes
    • Em vez de depender da criptografia da camada de enlace, foi projetado para aplicar criptografia de ponta a ponta (E2EE) a todo o tráfego de rede
  • Ao se conectar a redes celulares, a camada de enlace de comunicação apresenta problemas próprios de segurança e privacidade
    • False Base Stations (FBS) e Stingray exploram fraquezas dos padrões celulares para causar danos aos usuários
    • Smartphones não conseguem verificar de forma confiável a legitimidade de uma estação rádio-base celular antes da conexão
    • Agressores podem explorar isso de diversas formas, de interceptação de tráfego e sideloading de malware até vigilância indiscriminada em larga escala
  • O reforço da telefonia celular para usuários em risco foi colocado como prioridade
    • O foco inclui riscos das redes 2G, riscos de cifra nula, outras ameaças de FBS e o reforço da baseband com parceiros do ecossistema

Histórico dos riscos de segurança inerentes ao 2G

  • O ecossistema móvel está adotando rapidamente o 5G, e muitas operadoras estão encerrando serviços 2G
    • Nos EUA, a maioria das grandes operadoras encerrou suas redes 2G
    • No entanto, todos os dispositivos móveis legados ainda oferecem suporte a 2G e se conectam automaticamente a ele quando disponível
  • Uma conexão 2G pode ser induzida remotamente por um ataque malicioso
    • O dispositivo pode ser rebaixado silenciosamente para uma conexão somente 2G, sendo forçado a ignorar redes que não sejam 2G
    • Esse comportamento pode ocorrer independentemente de a infraestrutura 2G da operadora local ter sido desativada ou não
  • Implementado pela primeira vez em 1991, o 2G não oferece o mesmo nível de segurança das gerações posteriores
    • O 2G baseado no padrão GSM tem ausência de autenticação mútua (mutual authentication), permitindo ataques de intermediário (Person-in-the-Middle) com facilidade
    • Desde 2010, pesquisadores de segurança demonstram com facilidade a interceptação e descriptografia sem fio de tráfego 2G
  • A combinação da segurança obsoleta do 2G com o downgrade forçado de 5G/4G para 2G é a forma de exploração mais comum por FBS, IMSI catcher e Stingray
    • Exemplos de abuso do Stingray

      • Possível sideloading do malware Pegasus no celular de um jornalista
      • Caso sofisticado de phishing que afetou centenas de milhares de pessoas com uma única FBS
      • Ataque fraudulento que teria rebaixado conexões para 2G e injetado payloads de SMSishing (smishing)
    • Resposta do Android 12

      • Lançou um recurso para usuários desativarem o 2G no nível do modem
      • O Pixel 6 foi o primeiro a adotá-lo; hoje, ele é compatível com todos os dispositivos Android que seguem Radio HAL 1.6 ou superior
      • Projetado para que os usuários não sejam afetados durante chamadas de emergência

Mitigação de riscos de segurança do 2G para empresas

  • Os benefícios de segurança e privacidade de desativar o 2G para usuários em grupos de risco são reconhecidos pelo setor, e também são importantes para clientes do Android Enterprise
  • Empresas precisam de segurança robusta para proteger dados sensíveis e propriedade intelectual
    • O Android Enterprise oferece controles de gerenciamento de segurança de conexão, como desativação de Wi-Fi, Bluetooth e sinais de dados USB
  • A partir do Android 14, empresas e órgãos governamentais que gerenciam dispositivos com o Android Enterprise podem restringir downgrades para 2G
    • Permite configurar a conectividade móvel conforme o modelo de risco, protegendo contra interceptação de tráfego 2G, ataques de intermediário e outras ameaças baseadas em 2G
    • É possível configurar o rádio 2G para ficar sempre desligado ou proteger funcionários ao se deslocarem por áreas de alto risco
  • Esse recurso faz parte dos mais de 200 controles de gerenciamento oferecidos pelo Android Enterprise
    • Oferece registro de auditoria (audit logging) para mais de 80 eventos, útil para rastrear acessos não autorizados, identificar violações de segurança e solucionar problemas

Recurso adicional do Android 14 — bloqueio de cifra nula

  • O Android 14 também enfrenta o risco de cifra nula celular (null cipher)
    • O tráfego baseado em IP é protegido pela plataforma com E2EE, mas redes celulares expõem tráfego de voz e SMS por comutação de circuitos
    • Esses dois tipos de tráfego são protegidos apenas pela cifra da camada de enlace celular; a decisão de criptografar ou não cabe inteiramente à rede e não é visível ao usuário
  • O uso de cifra nula já foi identificado em redes comerciais
    • Tráfego de voz e SMS, como OTP (One-Time Password), fica exposto a interceptação sem fio simples
    • Alguns Stingrays comerciais fazem o dispositivo acreditar que não há suporte a criptografia, rebaixando a conexão para cifra nula e permitindo a interceptação
  • O Android 14 introduz uma opção de usuário para desativar conexões com cifra nula no nível do modem
    • Assim como no controle de 2G, chamadas de emergência continuam possíveis mesmo por conexões não criptografadas
    • Em dispositivos que adotam o Radio HAL mais recente, a privacidade das comunicações melhora significativamente, com expansão esperada para mais dispositivos nos próximos anos

Colaboração contínua para elevar os padrões de segurança celular

  • Além do trabalho no próprio Android, há participação regular no desenvolvimento e na melhoria dos padrões de segurança celular
    • Participação ativa em organismos de padronização como o GSMA Fraud and Security Group e os grupos de segurança e privacidade da 3GPP (SA3)
    • O objetivo de longo prazo é neutralizar ameaças de FBS
  • No GSMA FASG, lidera uma nova iniciativa para explorar a viabilidade de técnicas modernas de identidade, confiança e controle de acesso que reforcem de forma fundamental a segurança das redes de telecomunicações
  • Adoção da estratégia de defesa em profundidade (defense-in-depth) do Android
    • Colaboração com equipes internas como o Android Red Team e o Programa de Recompensas por Vulnerabilidades (Vulnerability Rewards Program)
    • Também colabora com grupos acadêmicos de ponta em pesquisa de segurança celular; em 2022, apoiou, com uma bolsa ASPIRE, um projeto de PoC para avaliar o reforço de conexões 5G
      • Os resultados dessa pesquisa foram apresentados na ACM Conference on Security and Privacy in Wireless and Mobile Networks

1 comentários

 
GN⁺ 2023-08-10
Opiniões no Hacker News
  • Parece uma concessão razoável para a maioria das pessoas. A única rede 2G nacional dos EUA é a da T-Mobile, e ela está prevista para ser encerrada em 2 de abril de 2024
    Em áreas rurais, há operadoras regionais como a Commnet Wireless, que oferecem a única cobertura disponível naquela região, mas isso é raro e, em geral, elas já têm 3G em toda a área de serviço. As Big Three também vêm ampliando sua própria cobertura para se sobrepor a essas operadoras. Ainda assim, pela Lei de Murphy, alguém com um celular Android 14 vai descobrir que não consegue ligar para lugar nenhum além do 911. O ideal seria haver um prompt com um botão para reativar o 2G quando o aparelho estiver sem serviço. Pelas regras da FCC, celulares precisam poder fazer fallback para cifra nula (null cipher) se isso for necessário para conectar chamadas de emergência
    (1) https://www.t-mobile.com/support/coverage/t-mobile-network-e...
    (2) https://www.cellularmaps.com/regional-carriers/commnet-wirel...

    • Analisar esse problema apenas pelo contexto dos EUA não é muito útil. O Android é usado no mundo todo e, na verdade, tende a ser mais popular fora dos EUA, então uma análise centrada nos EUA parece ainda mais limitada
    • Considerando que até em Deadhorse, no Alasca, dá para usar uma conexão 4G bem rápida (https://www.google.com/maps/place/Deadhorse,+Prudhoe+Bay,+AK...), é bem estranho que ainda exista algum lugar nos EUA que seja somente 2G
    • Sempre esperei que, se meu celular fosse interceptado por um Stingray, ao ligar para o 911 o toque soasse dentro de uma viatura policial
    • Fico curioso para saber quais áreas rurais são exclusivamente 2G. Já dirigi por vários lugares do território continental dos EUA e vi muito "sem serviço" e 3G, mas nunca 2G (T-Mobile Samsung S22)
    • Isso também é uma reclamação sobre a T-Mobile desligar o serviço 4G não LTE. A T-Mobile ainda oferece 4G não LTE, mas impede a ativação de novos dispositivos 4G não LTE na rede
      No ano passado, perguntei antes se era possível ativar um novo dispositivo 4G não LTE e me disseram que não haveria problema. Ele foi ativado, mas alguns dias depois parou de funcionar; depois de passar horas com o suporte técnico, recebi um novo SIM, mas aconteceu a mesma coisa: parou alguns dias depois. Troquei o SIM com outro dispositivo T-Mobile 4G não LTE na mesma conta (um iPad Pro), e ambos funcionaram; depois de voltar tudo ao original, também funcionou por um tempo, mas só o dispositivo novo parou alguns dias depois. No fim, o suporte técnico encontrou um comunicado técnico dizendo que dispositivos ativados depois de determinada data em 2022 deixam de funcionar se não fizerem registro em 4G LTE na torre a cada 24 horas. A T-Mobile deve ter escrito um script para implementar isso, e parece algo puramente de marketing. O iPad Pro 4G não LTE de 2016 ainda funciona perfeitamente, mas tive de trocar o outro dispositivo 4G não LTE por um mais novo. Era o mesmo aparelho que eu vinha usando na T-Mobile havia anos e que tentei reativar depois de 6 meses inativo; se eu tivesse reativado um mês antes, teria funcionado sem problemas
      Resumindo: operadoras móveis ganham dinheiro vendendo equipamentos novos e podem dizer que dispositivos que funcionariam na prática não são compatíveis
  • O que mais ficou evidente no artigo, para mim, é que o ponto central do Stingray é, na prática, um ataque de downgrade caro. Desativar o 2G pode ser uma forma forte, do ponto de vista da Ma Bell, de impedir que empresas de segurança como a Stingray corroam receitas já abundantes. Como as técnicas meio improvisadas do Stingray se revelaram imediatamente uma ameaça à segurança nacional, o 2G também foi descartado

    • Isso é novidade? Ataques de downgrade eram conhecimento comum amplamente divulgado pelo menos desde o início dos anos 2010
  • A configuração para o usuário desligar o 2G já existia há algum tempo, então a novidade aqui parece ser a cifra nula e o gerenciamento corporativo. Remover a cifra nula é algo positivo, e seria bom rejeitar também cifras fracas ou de exportação

    • Em um Samsung S21 com o Android 13 mais recente, não há opção para desligar o 2G mantendo 4G/5G. A lista é literalmente apenas 2G/3G/4G/5G, 2G/3G/4G, 2G/3G, somente 3G e somente 2G
      Se você quer manter 4G ou 5G, fica sem saída. Pessoalmente, prefiro 4G/5G, porque na minha rede o fallback para 2G/3G fora da cobertura 4G/5G é praticamente inútil. Quando o Android 14 chegar ao S21, espero que pelo menos apareça a opção de desativar o 2G, como descrito no artigo
    • Essa configuração pode não funcionar do jeito que você imagina. A descrição da opção traz uma grande exceção: em chamadas de emergência, o 2G é sempre permitido. Ou seja, mesmo desligado, o celular ainda pode usar a rede 2G
      Essa nova opção parece realmente desativar toda a funcionalidade 2G
  • Na parte que diz que “a rede decide se o tráfego será criptografado, e o usuário não consegue ver se há criptografia”, imagino que originalmente a intenção fosse que a UI do sistema operacional mostrasse uma conexão não criptografada. Mas, como atores estatais não queriam isso, parece que nenhum dos lados mostra essa informação
    Além disso, mesmo com a criptografia ativada, ela se aplica apenas ao trecho sem fio da transmissão de dados, não é ponta a ponta entre os aparelhos. Caso contrário, não seria possível ligar para telefones fixos; então me parece que já é fácil para a operadora descriptografar os dados brutos. Isso ajudaria em situações como uma embaixada montar uma estação-base falsa para coletar dados de manifestantes do lado de fora. E também fico curioso para saber como seria possível detectar se eles enfraquecessem a chave de criptografia zerando muitos bits, como era feito originalmente no GSM

  • A NSA e outros atores estatais agora têm outros meios, então parece que podem divulgar esse tipo de recurso e ganhar pontos na internet

    • Exato. Basta pedir acesso direto à empresa. Com um pouco de pressão, geralmente conseguem o que precisam, e a lei está do lado deles, então cooperar não é opcional. Se você consegue entrar pela porta da frente, não precisa de porta dos fundos
  • O Google ajudar com segurança é parecido com uma máfia “gentil” batendo à porta e oferecendo proteção. Não dá para esquecer que o Google é o ápice das empresas malignas que querem dominar todos os dados. Foi justamente essa empresa que mudou “don’t do evil” para “do things”

    • Grandes empresas como o Google têm cerca de 100 mil funcionários e uma estrutura complexa de incentivos, com objetivos diferentes sendo empurrados em cada camada. Há alguns anos praticamente eliminei o Google da minha vida, mas atribuir malícia a tudo em que o Google toca é bobagem. Há muitas boas contribuições, como partes do AOSP
      Se eu não tivesse ido para a Apple, aceitaria de bom grado usar esses recursos em um celular com GrapheneOS
    • Há alguma crítica concreta a esses recursos?
    • Dá para acrescentar algo construtivo, como alternativas? Se você pretende dizer Apple, precisa voltar ao início e pensar de novo
    • O que essa reclamação tem a ver com o tópico? Há sequer alguma prova que sustente essa afirmação?
    • O mundo está longe de ser perfeito, mas essas máfias provavelmente tentariam proteger de verdade o “próprio” dinheiro contra outras organizações. A obsessão do Google por dados, na verdade, aumenta o incentivo para proteger esses dados de outros agentes
      Além disso, há também o incentivo geral de criar recursos que possam fazer mais pessoas ou organizações escolherem Android
  • A AT&T já desativou dispositivos 3G, e também existem apps Android que afirmam detectar stingrays ou estações-base falsas. Ainda assim, é uma boa iniciativa por parte do Google

  • O GrapheneOS também implementa um recurso semelhante que limita à rede celular 4G. É bom para situações em que o celular decide que a conexão 3G ou 2G é melhor, mas, pelo que sei, o 4G é mais rápido
    A desvantagem é que, em uma situação em que a rede 4G esteja completamente sobrecarregada, por exemplo em um festival, você pode deixar de receber chamadas ou SMS que conseguiria receber se pudesse alternar para 2G. Isso já aconteceu comigo: o celular tinha conexão 4G, mas o SMS não funcionava sem permitir 2G

  • Eu gostaria que primeiro corrigissem um pouco os vazamentos de VPN sempre ativa
    https://issuetracker.google.com/issues/250529027

  • Isso significa algo além de permitir que minha empresa desative o 2G no meu celular?

    • Também removeram a cifra nula, mas essa parte foi tratada de forma relativamente breve