Blog

Google renforce la sécurité Android avec de nouveaux outils de protection des applications

Google renforce la sécurité Android avec de nouveaux outils de protection des applications
Ecrit par Mathieu

Google renforce la sécurité Android avec de nouveaux outils de protection

Partenariat Google avec Mandiant FLARE

Google intensifie ses efforts pour la sécurité des applications Android grâce à de nouveaux outils de protection. Dans une récente publication de blog, Lin Chen de Google a annoncé que l’équipe de sécurité et de confidentialité d’Android s’associe à Mandiant FLARE pour améliorer l’outil d’analyse binaire open source, capa.

Cet effort vise à optimiser l’analyse des fichiers ARM ELF, fréquemment utilisés dans les logiciels malveillants sur Android.

Cette collaboration permettra, selon Chen, de détecter et de mettre en évidence les comportements de code suspects dans les fichiers natifs, facilitant ainsi une analyse plus rapide des logiciels malveillants, grâce à l’assistance de Gemini AI.

Détection des logiciels malveillants dans les fichiers ELF

Décrivant le fonctionnement des nouveaux outils, Chen a partagé l’étude de cas d’une application de jeu illégale déguisée en application musicale.

Cette application, découverte sur le Google Play Store, chargeait secrètement des sites de jeux d’argent pour des utilisateurs dans des régions spécifiques. Elle utilisait diverses techniques anti-analyse (cachant des fonctions clés dans un fichier ELF natif, détection de fuseau horaire, téléchargement dynamique et décryptage de code malveillant supplémentaire) pour rester cachée à la vue de tous.

Cependant, en exploitant l’analyse statique et capa, l’équipe de Google a pu identifier ces comportements trompeurs et retirer avec succès l’application.

Capacités de détection de capa dans les fichiers ELF

Capa détecte les capacités liées aux logiciels malveillants dans les fichiers ELF, et de nouvelles règles ont été développées spécifiquement pour Android, a expliqué Chen. Ces règles identifient des comportements tels que les appels API ptrace (anti-débogage), l’extraction d’informations sur l’appareil et le fuseau horaire via JNI, le téléchargement et le décryptage de code, ainsi que l’utilisation des API Base64 & Cipher pour le codage/le chiffrement.

Cela permet aux analystes de localiser rapidement les fonctions suspectes, sans avoir à parcourir d’énormes volumes de code obfusqué.

Renforcement de la détection grâce à Gemini AI

Google a également intégré Gemini AI pour résumer les fonctions les plus suspectes mises en évidence par capa.

Cet outil d’IA peut effectuer des évaluations de niveau de risque, fournir des éclaircissements sur l’obfuscation, les tactiques anti-débogage, et de dissimulation, permettant ainsi une détection plus rapide et plus efficace des logiciels malveillants et une écriture de règles plus précise.

« Équipés du Gemini en rapide évolution, nos analystes peuvent consacrer moins de temps à ces échantillons sophistiqués, réduisant ainsi l’exposition aux applications malveillantes et assurant la sécurité des écosystèmes Android », a conclu Chen.

 

Matt.

A propos de l'auteur.

Mathieu

Laisser un commentaire.