Androidiani.net - Forum

Androidiani.net è la community italiana sul mondo Android. Questo è il forum ufficiale basato su NodeBB e federato con ActivityPub: il punto da cui riparte la community più grande d'Italia su Android, che fa parte del Fediverso


  • 1 Votazioni
    1 Post
    21 Visualizzazioni
    blog@androidiani.netB
    Google sta lavorando a un nuovo pacchetto di protezioni per Android 17 che va oltre le classiche funzioni di sicurezza già annunciate. Il colosso di Mountain View punta stavolta a rendere più sicura la connessione di rete stessa, un aspetto a cui gli utenti pensano raramente ma che espone dati sensibili a chi intercetta il traffico. Tra le novità più interessanti ci sono il supporto a un protocollo che cifra anche l’indirizzo dei siti visitati, nuove difese contro le finte stazioni radio base e limiti più stretti per le app che curiosano sulla rete Wi-Fi di casa.ECH: anche il sito che si visita resta privatoLa novità più rilevante riguarda il supporto a Encrypted Client Hello (ECH), un protocollo che cifra le informazioni scambiate all’avvio di una connessione, incluso il nome del server a cui ci si sta collegando. Oggi gran parte del traffico web è già cifrato, ma la fase iniziale della connessione lascia ancora trapelare dati utili a chi osserva la rete, ad esempio per capire quali siti un utente sta visitando. Tecnologie come DNS-over-TLS avevano già affrontato parte del problema, ma ECH fa un passo ulteriore proteggendo anche questa fase. Secondo Google, Android 17 sarà la prima grande piattaforma mobile ad adottare ECH su larga scala, e la diffusione di Android potrebbe spingere anche più siti web ad attivare il supporto lato server.Stop alle finte stazioni radio base e agli SMS BlasterAndroid 17 introduce anche nuove contromisure contro le celle radio base fasulle, dispositivi che si spacciano per antenne legittime per intercettare comunicazioni o inviare messaggi indesiderati. È il caso dei cosiddetti SMS Blaster, apparecchi capaci di inondare gli smartphone nelle vicinanze con SMS di phishing senza passare dalla rete dell’operatore. Con la nuova versione del sistema operativo, gli operatori telefonici potranno attivare più facilmente protezioni lato rete, offrendo una difesa che non richiede alcuna configurazione manuale da parte dell’utente.Meno fingerprinting sulla rete locale, certificati sempre verificatiIl terzo fronte riguarda l’accesso delle app alla rete locale, ad esempio quella Wi-Fi domestica. Android 17 limiterà la possibilità per le applicazioni di scansionare liberamente i dispositivi collegati alla stessa rete, un comportamento che oggi può essere sfruttato per il fingerprinting, cioè per identificare un utente o un dispositivo senza il suo consenso, o per individuare apparecchi vulnerabili da attaccare. A completare il quadro arriva anche il supporto nativo alla Certificate Transparency, il meccanismo che verifica l’autenticità dei certificati SSL usati nelle connessioni sicure, rendendo più difficile per un malintenzionato spacciarsi per un sito legittimo.Nel complesso, Android 17 punta a spostare parte della protezione della privacy a livello di sistema, senza richiedere interventi da parte dell’utente. Resta da vedere quanto rapidamente i siti web e gli operatori telefonici adotteranno queste nuove tecnologie, ma la direzione presa da Google conferma quanto la sicurezza della connessione di rete stia diventando un tassello sempre più centrale nell’ecosistema Android.
  • 0 Votazioni
    1 Post
    70 Visualizzazioni
    blog@androidiani.netB
    Un semplice invito a un evento su Google Calendar può nascondere istruzioni maligne che Gemini interpreta come comandi legittimi, esfiltrando dati sensibili dal calendario della vittima senza che quest’ultima se ne accorga. Ricercatori di Miggo Security hanno dimostrato come questa vulnerabilità, ora patchata da Google, sfrutti l’integrazione profonda tra l’AI e l’app Calendar su Android. L’attacco, basato su prompt injection indiretta, evidenzia i rischi delle AI contestuali in ecosistemi come Google Workspace.Meccanismo dell’exploitL’aggressore crea un invito Calendar apparentemente innocuo, inserendo nella descrizione dell’evento un testo crafted come prompt naturale per Gemini, del tipo che ordina di riassumere riunioni private e creare un nuovo evento con quei dettagli. Questo payload dormiente non attiva nulla immediatamente, permettendo all’invito di depositarsi nel calendario senza destare sospetti. Quando la vittima, magari dal Pixel phone o dall’app Gemini su Android, chiede innocuamente “Sono libero sabato?”, l’AI scansiona tutti gli eventi, inclusi quelli privati, e processa il prompt nascosto: riassume le riunioni sensibili, genera un nuovo evento intitolato ad esempio “slot libero” con il riassunto nel campo descrizione, e risponde alla vittima con un messaggio banale come “Hai tempo libero”.In configurazioni enterprise tipiche, questo nuovo evento diventa visibile all’attaccante grazie alle policy di condivisione Calendar, esfiltrando dati come orari di meeting confidenziali senza malware, link sospetti o interazioni dirette. Il trucco sfrutta il fatto che Gemini tratta il testo descrittivo come linguaggio naturale, eludendo filtri tradizionali basati su pattern, poiché le istruzioni mimano comandi utente legittimi. Su Android, dove Gemini è nativo su Pixel e integrato in app come Calendar, il rischio è amplificato per utenti mobili che usano query vocali o testuali casuali.Contesto e precedentiGoogle aveva da poco esteso Gemini a calendari multipli, permettendo query cross-calendario in linguaggio naturale, proprio quando Miggo ha scoperto questa falla. Non è la prima: a metà 2025, SafeBreach dimise un attacco simile dove un invito avvelenato hijackava Gemini per controllare smart home, accendendo luci o aprendo finestre via comandi come “grazie”. Miggo ha divulgato responsible a Google, che ha deployato protezioni aggiuntive, come validazione prompt migliorata, bloccando l’esecuzione di tali chain.Queste vulnerabilità semantiche, dove l’AI interpreta contesto esteso inclusi eventi esterni, espongono Workspace a rischi di privilege escalation, con potenziali estensioni a email o docs. Per utenti Android, disabilitare integrazioni AI o limitare accessi Calendar a Gemini riduce esposizione, ma patch come questa sottolineano la necessità di monitoraggio runtime per LLM. La notizia, fresca di ore, circola su BleepingComputer e HackerNews, confermando l’impatto su community tech.Questa discussione è aperta anche su Feddit in @AndroidianiVuoi discutere di questa funzione o condividere altre anticipazioni? Unisciti alla conversazione nella nostra community. La discussione sul forum è in categoria: @le-applicazioni-per-android.