Google heeft in stilte een reeks Android-kwetsbaarheden verholpen die eerder onbekend waren en waarmee forensische tools telefoons konden ontgrendelen zonder toestemming van de gebruiker. De ontdekking werd gedaan door Amnesty International, die onthulde dat de Servische autoriteiten deze exploits hadden gebruikt om toegang te krijgen tot de telefoon van een protesterende student.

De kwetsbaarheden, geïdentificeerd als een keten van drie zero-day-exploits, bevonden zich in de Linux USB-kernel. Dit betekent dat ze niet beperkt waren tot een specifiek Android-apparaat of een enkele fabrikant. Volgens Amnesty’s rapport hadden deze kwetsbaarheden mogelijk meer dan een miljard Android-apparaten wereldwijd kunnen treffen.
Zero-day-kwetsbaarheden zijn bijzonder gevaarlijk omdat ze onbekend blijven voor software- en hardwareontwikkelaars totdat ze worden ontdekt en misbruikt. Omdat er op het moment van ontdekking nog geen patches bestaan, kunnen hackers – zowel criminele groepen als overheidsinstanties – deze gebruiken om in systemen in te breken zonder beveiligingsmechanismen te activeren.
>>>HB416683ECW for Huawei Google Nexus 6P H1511 H1512
Amnesty ontdekte halverwege 2024 voor het eerst sporen van een van deze exploits, maar begreep de volledige omvang ervan pas later dat jaar. Een diepgaand onderzoek naar de hack van de telefoon van een activistische student in Servië leverde verder bewijs dat de autoriteiten gebruik hadden gemaakt van forensische tools van Cellebrite om de Android-beveiliging te omzeilen. Amnesty deelde vervolgens zijn bevindingen met de Threat Analysis Group van Google, wat leidde tot de identificatie en het patchen van drie afzonderlijke beveiligingslekken.
Cellebrite, een Israëlisch bedrijf dat bekendstaat om de ontwikkeling van telefoonontgrendelingstools voor wetshandhavers, stond centraal in de controverse. Amnesty ontdekte dat Servische autoriteiten Cellebrite’s technologie hadden gebruikt om de telefoon van de activist zonder zijn medeweten of toestemming te ontgrendelen. Dit geval heeft zorgen gewekt over hoe dergelijke tools worden ingezet tegen journalisten, activisten en mensenrechtenverdedigers.
Dit was niet de eerste keer dat Amnesty misbruik van Cellebrite-tools aan het licht bracht. In december 2024 meldde de organisatie dat de Servische autoriteiten de forensische technologie van Cellebrite hadden gebruikt om de telefoons van zowel een activist als een journalist te ontgrendelen. Het rapport onthulde ook dat, nadat de apparaten waren ontgrendeld, de autoriteiten NoviSpy installeerden, een Android-spyware ontworpen voor surveillance.
Na deze onthullingen kondigde Cellebrite eerder deze week aan dat het de samenwerking met zijn Servische klanten heeft beëindigd, onder verwijzing naar ethische bezwaren. Het bedrijf gaf in een verklaring aan dat het de bevindingen van Amnesty heeft beoordeeld en heeft besloten om voorlopig te stoppen met de verkoop van zijn producten aan de Servische regering.
Het nieuwste rapport van Amnesty beschrijft een ander geval waarin Servische autoriteiten Cellebrite’s tools gebruikten om toegang te krijgen tot een Samsung A32 die eigendom was van een jonge activist. Deze activist was eind 2024 gearresteerd door de Servische Veiligheids- en Inlichtingendienst (BIA). Amnesty ontdekte dat de methoden die bij zijn arrestatie werden gebruikt sterk leken op die in het vorige rapport, wat de zorgen over gerichte surveillance van politieke dissidenten verder versterkte.
Amnesty veroordeelde krachtig het gebruik van dergelijke forensische tools om vrijheid van meningsuiting en vreedzaam protest te onderdrukken, en stelde dat deze praktijken fundamentele mensenrechten schenden. De organisatie benadrukte dat het gebruik van Cellebrite’s software op deze manier op geen enkele legitieme juridische basis kan worden gerechtvaardigd.
De ontdekking van deze kwetsbaarheden heeft de discussie over de beveiliging van Android-apparaten opnieuw aangewakkerd, vooral voor mensen die risico lopen op overheidssurveillance of digitale repressie.
Bill Marczak, een senior onderzoeker bij het Citizen Lab, riep activisten, journalisten en leden van het maatschappelijk middenveld op om te overwegen over te stappen op iPhones, waarvan hij suggereerde dat ze mogelijk betere bescherming bieden tegen forensische ontgrendelingstools.
Donncha Ó Cearbhaill, hoofd van Amnesty’s Security Lab, waarschuwde dat Cellebrite’s technologie veel breder beschikbaar is dan de meeste mensen beseffen. Hij uitte zijn bezorgdheid dat het probleem zich niet beperkt tot Servië en mogelijk activisten in meerdere landen treft.
Nu Google de kwetsbaarheden heeft verholpen, is de directe dreiging verminderd. Voor mensen die zich zorgen maken over digitale privacy, blijven het up-to-date houden van apparaten, het gebruik van sterke wachtwoorden en het vertrouwen op end-to-end versleutelde berichtenapps essentiële verdedigingsmaatregelen. Toch blijft het risico op ongeoorloofde toegang tot telefoons – vooral in politiek gevoelige situaties – een urgent probleem zolang forensische tools zoals die van Cellebrite bestaan.