Google prepara un importante refuerzo de la seguridad y privacidad de las conexiones con Android 17. La nueva versión del sistema operativo incorpora varias protecciones destinadas a dificultar el seguimiento de la actividad de los usuarios, limitar el acceso de las aplicaciones a las redes domésticas y reducir los riesgos asociados a tecnologías móviles antiguas como el 2G.

Una de las novedades más relevantes es la incorporación a nivel de plataforma de Encrypted Client Hello (ECH), un estándar diseñado para ocultar una información que hasta ahora podía seguir siendo visible incluso cuando el usuario navegaba mediante una conexión HTTPS: el nombre del dominio al que se estaba conectando.

El protocolo HTTPS cifra el contenido intercambiado entre el dispositivo y el servidor, pero determinados metadatos de la conexión pueden revelar el destino de la navegación. Esto permite que operadores de red u otros observadores puedan conocer los dominios visitados y utilizar esa información, por ejemplo, para elaborar perfiles sobre los usuarios.

Ad

Android 17 pretende cerrar parte de esta brecha mediante ECH, que trabaja conjuntamente con el DNS privado para ocultar los dominios visitados. La tecnología cifra desde el comienzo de la conexión el nombre del sitio web de destino, dificultando que proveedores de red o terceros que estén observando el tráfico puedan determinar qué páginas o aplicaciones está utilizando una persona.

ECH llega directamente al sistema operativo

ECH funciona como una extensión de privacidad de TLS, el protocolo encargado de proteger las conexiones HTTPS. Concretamente, cifra la parte inicial del proceso de establecimiento de la conexión que tradicionalmente podía revelar el hostname mediante Server Name Indication (SNI).

La tecnología no es completamente nueva para los usuarios de Android. Navegadores como Chrome, desde su versión 117, y Firefox, desde la 119, ya ofrecen soporte para ECH. La diferencia es que Android 17 integra ahora esta protección a nivel de plataforma, ampliando potencialmente su utilización más allá de la navegación convencional.

Para las aplicaciones dirigidas a Android 17, la protección podrá utilizarse con librerías de red compatibles. Entre ellas se encuentran las versiones recientes de OkHttp, WebView o HttpEngine.

Existe, sin embargo, una limitación importante: el servidor también debe soportar ECH para que el nombre real del dominio quede protegido. Cuando no sea compatible, Android utilizará ECH GREASE, un mecanismo que genera un campo similar al utilizado por ECH para evitar que las conexiones protegidas puedan identificarse fácilmente, aunque en estos casos el hostname continuará siendo visible.

Jigsaw, la unidad de Google centrada en tecnologías de privacidad en Internet y anticensura, probó este mecanismo sobre los 10.000 dominios más populares y a través de 740 proveedores de Internet de 202 países sin detectar problemas de carga ni bloqueos inesperados.

Las aplicaciones necesitarán permiso para explorar la red local

Las mejoras de Android 17 no se limitan a la navegación por Internet. Google también endurece el acceso de las aplicaciones a los dispositivos conectados a una misma red Wi-Fi.

Hasta ahora, una aplicación podía escanear una red local y detectar otros equipos conectados, como televisores inteligentes, cámaras de seguridad o videoconsolas. Esta información también podía utilizarse para elaborar perfiles sobre un hogar y sus dispositivos.

Con Local Network Protection, que pasa a aplicarse en Android 17, las aplicaciones deberán solicitar autorización antes de escanear o conectarse a otros dispositivos presentes en la red local. Google plantea además mecanismos que permiten realizar acciones habituales, como enviar contenido a un televisor, sin que una aplicación tenga que conocer el resto de dispositivos conectados al Wi-Fi.

Android 17 activa Certificate Transparency por defecto

Otra de las novedades afecta directamente a la seguridad de las conexiones HTTPS. Android 17 habilitará de forma predeterminada Certificate Transparency (CT).

Los certificados digitales permiten que un dispositivo compruebe que el sitio web con el que está estableciendo una conexión es realmente quien afirma ser. Sin embargo, la eventual compromisión de una autoridad certificadora podría permitir la generación de certificados fraudulentos y facilitar ataques destinados a interceptar comunicaciones.

Certificate Transparency obliga a registrar públicamente los certificados, lo que aumenta la capacidad de detectar certificados fraudulentos o emitidos de manera irregular y dificulta que este tipo de ataques pasen inadvertidos.

Más protección frente a los SMS blasters y las falsas antenas

Google también apunta contra una técnica de ataque que aprovecha las debilidades de las redes móviles 2G. Los denominados SMS blasters y las falsas estaciones base pueden emitir señales suficientemente potentes como para provocar que teléfonos cercanos abandonen sus conexiones LTE o 5G y se conecten a una red 2G menos segura.

Una vez conseguido este downgrade, los atacantes pueden aprovechar las menores protecciones de esta tecnología para distribuir mensajes de phishing que eludan algunos de los mecanismos modernos contra el spam y las estafas.

Android 12 ya introdujo la posibilidad de desactivar manualmente el 2G. Android 17 lleva esta defensa un paso más allá al permitir que los operadores móviles participantes deshabiliten automáticamente el 2G para sus clientes, reduciendo la superficie de ataque sin necesidad de que el usuario modifique la configuración del teléfono.

Con estas medidas, Android 17 aborda simultáneamente diferentes capas de la seguridad móvil: desde los metadatos que pueden revelar los sitios visitados hasta el reconocimiento de dispositivos dentro de una red doméstica, la autenticidad de los certificados web o los ataques que explotan tecnologías celulares heredadas. El alcance efectivo de algunas protecciones, especialmente ECH y el bloqueo automático del 2G, dependerá también de su adopción por servidores, desarrolladores y operadores.

MLuz Domínguez
Periodista especializada en ciberseguridad y tecnología. Mi enfoque se centra en analizar mundo de las aplicaciones y la seguridad especialmente en redes sociales. Con un interés constante en informar sobre avances, riesgos y sin olvidar la importancia de la prevención, busco compartir información precisa y comprensible para el usuario.

Deja un comentario

Por favor, introduce tu comentario
Por favor, introduce tu nombre