Google stelt beveiligingsupdates voor Android met drie tot vier maanden uit en dat geeft aanvallers de kans om lekken te misbruiken. Dat beweren de makers van GrapheneOS. Fabrikanten van smartphones krijgen info over de lekken.
Door die vertraging hebben fabrikanten de tijd om updates voor al hun telefoons te maken en te testen. Voorheen gebeurde het maandelijks, maar Google is vrijwel geheel overgegaan op patches elk kwartaal uitbrengen, zegt GrapheneOS, een van de bekendste op privacy gerichte custom roms voor Android. "De patches worden breed verspreid onder fabrikanten, waartoe de meeste engineers toegang hebben."
Die patches staan onder embargo, maar vinden toch hun weg naar bedrijven als NSO, die deze kunnen gebruiken voor hun tools om toegang te krijgen tot versleutelde smartphones. Die periode van embargo was eerst een maand en is nu dus vier maanden. Daardoor krijgen veel meer telefoons tegelijk de patches. "Dit brengt de beveiliging van Android in gevaar om oem's een beter imago te geven door de lat lager te leggen." GrapheneOS wil eromheen gaan werken door met releases te gaan werken waaruit externe ontwikkelaars de patches zouden kunnen destilleren.