Android 14 introduce funciones de seguridad para la conectividad celular
(security.googleblog.com)- Incorpora funciones avanzadas de mitigación de seguridad celular para consumidores y empresas, siendo el primero entre los sistemas operativos móviles en responder directamente a vulnerabilidades estructurales de la capa de enlace de telecomunicaciones
- Ofrece a los administradores de TI un control para desactivar la compatibilidad con 2G en dispositivos administrados
- Añade una función para bloquear conexiones con cifrado nulo (null cipher) a nivel del módem, reduciendo el riesgo de interceptación de tráfico de voz y SMS
- Apunta principalmente a ataques de vigilancia e interceptación que explotan debilidades de los estándares celulares, como False Base Station (FBS), Stingray e IMSI catcher
- En línea con el modelo de seguridad de Android, que asume que todas las redes son hostiles, refuerza la seguridad de las comunicaciones a nivel de plataforma
Refuerzo de la seguridad de red en Android
- El modelo de seguridad de Android asume que todas las redes son hostiles y protege a los usuarios contra inyección de paquetes, manipulación y espionaje
- Está diseñado para que todo el tráfico de red use cifrado de extremo a extremo (E2EE), sin depender del cifrado en la capa de enlace
- Al conectarse a redes celulares, la capa de enlace de telecomunicaciones presenta problemas propios de seguridad y privacidad
- False Base Stations (FBS) y Stingray explotan debilidades de los estándares celulares para perjudicar a los usuarios
- Antes de conectarse, un smartphone no puede verificar de forma confiable la legitimidad de una estación base celular
- Los atacantes pueden aprovechar esto para interceptar tráfico, hacer sideloading de malware e incluso realizar vigilancia masiva indiscriminada
- Reforzar la telefonía celular se convirtió en una prioridad para proteger a usuarios en riesgo
- Los objetivos incluyen los riesgos de las redes 2G, el riesgo del cifrado nulo, otras amenazas FBS y el fortalecimiento del baseband junto con socios del ecosistema
2G y la historia de sus riesgos de seguridad inherentes
- El ecosistema móvil está adoptando rápidamente 5G, y muchas operadoras ya están apagando sus servicios 2G
- En Estados Unidos, la mayoría de las principales operadoras ya cerraron sus redes 2G
- Sin embargo, prácticamente todos los dispositivos móviles existentes siguen siendo compatibles con 2G y se conectan automáticamente cuando está disponible
- Una conexión 2G puede ser forzada de forma remota mediante un ataque malicioso
- Es posible degradar silenciosamente un dispositivo a una conexión solo 2G para obligarlo a ignorar redes no 2G
- Esto puede ocurrir independientemente de si la infraestructura 2G del operador local ya fue retirada o no
- Implementado por primera vez en 1991, 2G no ofrece el mismo nivel de seguridad que las generaciones posteriores
- El 2G basado en el estándar GSM carece de autenticación mutua (mutual authentication), lo que facilita ataques de intermediario (Person-in-the-Middle)
- Desde 2010, investigadores de seguridad han demostrado con facilidad la interceptación y descifrado inalámbrico del tráfico 2G
- La combinación entre la seguridad obsoleta de 2G y la degradación forzada desde 5G o 4G a 2G es la forma de abuso más común de FBS, IMSI catcher y Stingray
-
Casos de abuso con Stingray
- Posible sideloading del malware Pegasus en el teléfono de un periodista
- Casos sofisticados de phishing que afectaron a cientos de miles de personas con un solo FBS
- Ataques de fraude que se presume degradaron dispositivos a 2G para inyectar cargas de SMSishing (smishing)
-
Respuesta en Android 12
- Se lanzó una función para que el usuario desactive 2G a nivel del módem
- Pixel 6 fue el primero en adoptarla, y hoy está disponible en todos los dispositivos Android que cumplen con Radio HAL 1.6 o superior
- Fue diseñada para que las llamadas de emergencia no se vean afectadas
-
Mitigación de riesgos de seguridad 2G para empresas
- La industria reconoce los beneficios de seguridad y privacidad de desactivar 2G para usuarios en riesgo, y esto también es importante para clientes de Android Enterprise
- Las empresas necesitan seguridad robusta para proteger datos sensibles y propiedad intelectual
- Android Enterprise ofrece controles de administración de conectividad segura, como desactivar señales de datos por WiFi, Bluetooth y USB
- Desde Android 14, empresas y organismos gubernamentales que administran dispositivos con Android Enterprise pueden restringir la degradación a 2G
- Esto permite configurar la conectividad móvil según el modelo de riesgo y proteger contra interceptación de tráfico 2G, ataques de intermediario y otras amenazas basadas en 2G
- Es posible mantener siempre apagada la radio 2G o configurarla para proteger a empleados que viajan a zonas de alto riesgo
- Esta función forma parte de más de 200 controles de administración disponibles en Android Enterprise
- También ofrece audit logging para más de 80 eventos, útil para rastrear accesos no autorizados, identificar incidentes de seguridad y resolver problemas
Función adicional en Android 14: bloqueo de cifrado nulo
- Android 14 también aborda el riesgo del cifrado nulo (null cipher) en redes celulares
- Aunque el tráfico basado en IP está protegido por E2EE a nivel de plataforma, las redes celulares exponen el tráfico de voz conmutado por circuito y los SMS
- Ambos tipos de tráfico están protegidos únicamente por el cifrado de la capa de enlace celular, y la decisión de cifrar o no depende totalmente de la red, sin visibilidad para el usuario
- Se ha confirmado el uso de cifrado nulo en redes comerciales
- Tráfico de voz y SMS, incluidos los OTP (One-Time Password), queda expuesto a una fácil interceptación inalámbrica
- Algunos Stingray comerciales pueden hacer que el dispositivo crea que no soporta cifrado, degradándolo a cifrado nulo para interceptarlo
- Android 14 introduce una opción para el usuario que desactiva conexiones con cifrado nulo a nivel del módem
- Al igual que con el control de 2G, las llamadas de emergencia siguen siendo posibles incluso en conexiones no cifradas
- En dispositivos con el Radio HAL más reciente, esto mejora notablemente la privacidad de las comunicaciones y se espera que llegue a más dispositivos en los próximos años
Colaboración continua para elevar los estándares de seguridad celular
- Además de su trabajo interno, Android participa regularmente en el desarrollo y mejora de estándares de seguridad celular
- Participa activamente en organismos de estandarización como GSMA Fraud and Security Group y el grupo de seguridad y privacidad de 3GPP (SA3)
- El objetivo a largo plazo es neutralizar las amenazas FBS
- Dentro de GSMA FASG, lidera una nueva iniciativa para explorar la viabilidad de técnicas modernas de identidad, confianza y control de acceso que fortalezcan de forma estructural la seguridad de las redes de telecomunicaciones
- Android adopta una estrategia de defensa en profundidad (defense-in-depth)
- Colabora con equipos internos como Android Red Team y el Vulnerability Rewards Program
- También trabaja con grupos académicos de primer nivel en investigación de seguridad celular, y en 2022 apoyó con una beca ASPIRE un proyecto PoC para evaluar el refuerzo de la conectividad 5G
- Los resultados de esa investigación se presentaron en la ACM Conference on Security and Privacy in Wireless and Mobile Networks
1 comentarios
Opiniones de Hacker News
Parece un compromiso razonable para la mayoría de la gente. La única red 2G nacional de EE. UU. es T-Mobile, y está previsto que se apague el 2 de abril de 2024.
En zonas rurales también hay operadores regionales, como Commnet Wireless, que ofrecen la única cobertura disponible en esa zona, pero son casos poco frecuentes y normalmente ya tienen 3G desplegado en toda su área de servicio. Los Big Three también están ampliando su propia cobertura para superponerse con ellos. Aun así, por la ley de Murphy, alguien con un teléfono Android 14 descubrirá que no puede llamar a ningún lado salvo al 911. Idealmente, cuando no haya servicio debería aparecer un botón que permita volver a activar 2G. Según las normas de la FCC, los teléfonos deben poder hacer fallback a un cifrado nulo (null cipher) si es necesario para conectar una llamada de emergencia.
(1) https://www.t-mobile.com/support/coverage/t-mobile-network-e...
(2) https://www.cellularmaps.com/regional-carriers/commnet-wirel...
El año pasado pregunté primero si podía activar un nuevo dispositivo 4G no LTE y me dijeron que no había problema. Se activó, pero unos días después el dispositivo dejó de funcionar; tras pasar horas con soporte técnico, recibí una SIM nueva, pero volvió a dejar de funcionar a los pocos días. Probé intercambiando la SIM con otro dispositivo T-Mobile 4G no LTE de la misma cuenta (un iPad Pro) y ambos funcionaron; al volver a ponerlas como estaban, también funcionaron por un tiempo, pero solo el dispositivo nuevo volvió a fallar unos días después. Al final, soporte técnico encontró un aviso técnico que decía que los dispositivos activados después de cierta fecha de 2022 dejan de funcionar si no hacen un registro 4G LTE con la torre cada 24 horas. T-Mobile debe haber escrito un script para implementar eso, y parece algo puramente de marketing. Mi iPad Pro 4G no LTE de 2016 sigue funcionando bien, pero tuve que reemplazar el otro dispositivo 4G no LTE por uno más nuevo. Era el mismo dispositivo que había usado durante años con T-Mobile y que intentaba reactivar tras seis meses de inactividad; si lo hubiera reactivado un mes antes, habría funcionado sin problema.
En resumen, las operadoras ganan dinero vendiendo equipos nuevos y pueden decir que dispositivos que en realidad sí podrían funcionar no están soportados.
Lo que más destaca del artículo es que el núcleo de los Stingray parece ser, en la práctica, un ataque de degradación caro. Desactivar 2G podría ser una forma potente para Ma Bell de impedir que empresas de seguridad como Stingray le quiten una parte de sus ya abundantes ingresos. Como las técnicas casi de juguete de los Stingray quedaron expuestas de inmediato como una amenaza para la seguridad nacional, también se deshicieron de 2G.
La opción para que el usuario desactive 2G existe desde hace tiempo, así que lo nuevo aquí parece ser el cifrado nulo y la administración empresarial. Eliminar el cifrado nulo es algo bueno, y también estaría bien rechazar cifrados débiles o cifrados de exportación.
Si quieres mantener 4G o 5G, estás bastante limitado. Personalmente prefiero 4G/5G, porque en mi red el fallback a 2G/3G fuera de la cobertura 4G/5G es casi inútil. Espero que cuando Android 14 llegue al S21, al menos aparezca la opción de desactivar 2G como describe el artículo.
Esta nueva opción suena a que realmente desactiva todas las funciones 2G.
Sobre la parte de que “la red decide si cifra o no el tráfico, y el usuario no puede ver si está cifrado”, creo que originalmente la interfaz del sistema operativo debía mostrar una conexión no cifrada. Pero como los actores estatales no querían eso, parece que no se muestra ni una cosa ni la otra.
Además, aunque el cifrado esté activado, solo se aplica al tramo inalámbrico de la transmisión de datos, no de extremo a extremo entre terminales. De lo contrario no se podría llamar a teléfonos fijos, así que me parece que para el operador de red ya es fácil descifrar los datos en bruto. Ayudaría en situaciones como una embajada montando una estación base falsa para recolectar datos de manifestantes afuera. Y también me pregunto cómo se podría detectar si debilitan la clave de cifrado haciendo que muchos bits sean 0, como se hacía originalmente en GSM.
Parece que la NSA y otros actores estatales ahora tienen otros medios, así que ya pueden hacer pública esta función y ganar puntos en internet.
Que Google ayude con la seguridad es parecido a que una mafia amable toque la puerta y ofrezca protección. No hay que olvidar que Google es la cúspide de las empresas malvadas que quieren apoderarse de todos los datos. Es la misma empresa que cambió “don’t do evil” por “do things”
Si no me hubiera pasado a Apple, habría aceptado con gusto usar estas funciones en un teléfono con GrapheneOS
Además, también existe el incentivo general de crear funciones que puedan hacer que más personas u organizaciones elijan Android
AT&T ya dio de baja los dispositivos 3G, y también hay apps de Android que dicen detectar stingrays o estaciones base falsas. Aun así, es un buen movimiento por parte de Google
GrapheneOS también implementa una función similar para limitarse a redes celulares 4G. Es útil cuando el teléfono decide que una conexión 3G o 2G es mejor, pero, hasta donde sé, 4G es más rápido
La desventaja es que, en situaciones donde la red 4G está completamente saturada, por ejemplo en un festival, podrías no recibir llamadas o SMS que sí habrías recibido si hubieras podido cambiar a 2G. De hecho me pasó: el teléfono tenía conexión 4G, pero los SMS no funcionaban si no permitía 2G
Antes, estaría bien que arreglaran un poco las fugas de VPN con VPN siempre activa
https://issuetracker.google.com/issues/250529027
¿Esto significa algo más que permitir que mi empresa desactive 2G en mi teléfono?