// 1 CRITICAL · 4 ZERO-DAY · 4 CVE · 2 EXPLOIT NELLE ULTIME 24H→
Android 17 aggiunge sei feature ad Advanced Protection, incluse Intrusion Logging con log criptati sui server Google. Anche se l'attaccante cancella le tracce sul

Google ha rilasciato il 2 ottobre 2026 sei nuove funzionalità per il programma Advanced Protection di Android 17, il cui elemento centrale è Intrusion Logging: un sistema di logging forense che conserva prove criptate sui server dell'azienda anche se l'attaccante le elimina dal dispositivo. La mossa cambia il calcolo del rischio per gli operatori di spyware sponsorizzati, che finora hanno contato sulla cancellazione delle tracce locali come standard operativo.

Punti chiave
  • Android 17 aggiunge sei feature ad Advanced Protection, con Intrusion Logging come novità strutturale
  • I log di sicurezza e rete sono end-to-end encrypted, replicati sui server Google e conservati 12 mesi con cancellazione automatica e impossibilità di eliminazione manuale
  • USB Protection blocca connessioni dati a telefono bloccato su Pixel 6+ e dispositivi Android 17 selezionati
  • Amnesty International Security Lab definisce la feature "la prima volta che una piattaforma mobile consumer introduce logging forense purpose-built per rilevare attacchi mirati"

Intrusion Logging: l'architettura della prova non cancellabile

Il meccanismo si articola in tre strati. Sul dispositivo, Intrusion Logging registra eventi di sicurezza e di rete, inclusa l'attività delle applicazioni. Questi log sono end-to-end encrypted, secondo quanto afferma Google, e replicati sui server dell'azienda. La chiave di decriptazione è esclusivamente dell'utente: Google dichiara di non poter leggere il contenuto.

La retention è fissata a 12 mesi con cancellazione automatica al termine del periodo. Né l'utente né Google possono eliminare i log manualmente prima della scadenza. Questo vincolo architetturale è il cuore della novità: elimina il vettore storico di difesa degli attaccanti, ovvero la cancellazione delle tracce locali per impedire l'analisi forense post-infezione.

La fonte specifica che Intrusion Logging registra anche l'attività di rete dalle schede Incognito di Chrome, a livello di siti visitabili, non di pagine specifiche. La feature è opt-in manuale, attivabile dalle impostazioni di Advanced Protection.

Le altre cinque contromisure e il perimetro di difesa

Oltre a Intrusion Logging, Advanced Protection su Android 17 introduce o estende cinque misure aggiuntive. USB Protection blocca nuove connessioni dati USB quando il telefono è bloccato; la compatibilità è limitata a Pixel 6 e successivi e a "dispositivi Android 17 selezionati", senza che la fonte elenchi quali modelli rientrino nel secondo gruppo.

Advanced Protection limita l'accesso alle AccessibilityService API solo ad applicazioni verificate come strumenti di accessibilità. Questa restrizione colpisce un vettore storico di abuso da parte di spyware che sfruttano i permessi elevati di questi servizi per intercettare input e controllare il dispositivo. WebGPU è disabilitato in Chrome per ridurre la superficie di attacco da exploit browser sofisticati. Failed Authentication Lock, funzionalità preesistente, è ora inclusa in Advanced Protection sui dispositivi Android 17 selezionati.

La valutazione di Amnesty e il concetto di "forensic parity"

Donncha Ó Cearbhaill, responsabile dell'Amnesty International Security Lab, ha collaborato allo sviluppo della feature insieme ad altre organizzazioni per le libertà civili e la libertà di stampa, secondo quanto riporta la fonte. La sua valutazione è esplicita:

"This is the first time a consumer mobile platform has introduced purpose-built forensic logging for detecting targeted attacks. When enabled, devices will store tamper-resistant, encrypted logs which are also synced to secure cloud storage. If a spyware attack is suspected, these logs can later be retrieved and analyzed, even if the attacker has erased their tracks on the device itself. It's a potential game-changer for spyware accountability"

La citazione fissa un punto di riferimento nel dibattito sulla sorveglianza mirata. Fino ad ora, la forensic parity — la parità di capacità tra attaccante e difensore nel preservare o distruggere le prove — pendeva nettamente a favore del primo. Android 17 non ribalta completamente lo scenario, ma introduce un meccanismo consumer-grade che altera il calcolo del rischio: l'attaccante deve ora assumere che la prova sopravviva al dispositivo compromesso.

Perché è importante

Il dossier non specifica quanti utenti abbiano attivato Intrusion Logging, né se il rollout sia completo o graduale per tutti i dispositivi Advanced Protection. La fonte non elenca quali organizzazioni specifiche, oltre ad Amnesty International, abbiano partecipato allo sviluppo, né quali dispositivi non-Pixel rientrino nella categoria "selezionati" per USB Protection.

Non emerge, nel brief, una verifica indipendente della crittografia end-to-end dei log: la fonte riporta l'affermazione di Google, non una dimostrazione tecnica di terze parti. Il dossier non documenta inoltre l'efficacia della feature contro spyware che operino a livello di firmware o bootloader, al di sotto dello strato di logging catturato dal sistema operativo.

Il brief non specifica misure correttive da adottare da parte degli utenti oltre all'attivazione manuale della feature. Il provvedimento citato non elenca controlli operativi aggiuntivi per gli ambienti aziendali che gestiscano dispositivi Android.

Timeline e contesto di rilascio

Android 17 stable è stato rilasciato il 16 giugno 2026, secondo AndroidAuthority. Intrusion Logging era già in rollout per dispositivi con Android 16 December update e successivi, con USB Protection disponibile su Pixel con Android 16+, come documenta una fonte primaria Google citata nel dossier. Android 17 estende e consolida queste funzionalità all'interno del programma Advanced Protection.

Il posizionamento di Google è coerente con un filone di investimenti sulla trasparenza della sicurezza del dispositivo: le AndroidX Security State libraries, introdotte per il granular patch checking su Android 17, rappresentano un altro tassello dello stesso orientamento. La differenza è che Intrusion Logging aggiunge un elemento attivo di conservazione della prova, non solo una metrica di stato del sistema.

Conseguenze per il settore e i limiti aperti

La pressione competitiva su Apple e altri vendor è implicita nella natura della feature. Se il modello di logging forense con segregazione della prova su cloud diventa standard atteso per gli utenti ad alto rischio, l'assenza di equivalenti su altre piattaforme mobile si trasforma in un differenziale negativo misurabile.

Per le aziende, la novità introduce un nuovo parametro di accountability negli attacchi mirati su dispositivi mobili: la possibilità di analisi forense non più vincolata all'integrità del terminale compromesso. Per giornalisti, attivisti e utenti esposti, l'effetto è duplice: aumenta la probabilità di rilevazione post-attacco, ma anche la consapevolezza che la propria attività di rete è loggata e replicata, anche se in forma criptata.

Il limite più rilevante resta quello dell'adozione: una feature opt-in richiede azione consapevole dell'utente, e la fonte non fornisce dati su quanti l'abbiano attivata. Senza quella cifra, la "game-changer" potenziale di Ó Cearbhaill resta una capacità strutturale, non ancora una trasformazione di campo.

Fonti

Le informazioni sono basate sulla fonte citata e aggiornate al momento della pubblicazione.

Fonti


Fonti e riferimenti
  1. helpnetsecurity.com
  2. schneier.com
  3. androidauthority.com
  4. psafe.com
  5. washingtonpost.com