безпеки
Дослідники безпеки повідомляють, що корпорація Майкрософт розглядає бічний витік файлових подій як проект
Дослідники безпеки, пов’язані з австрійським Технологічним університетом Граца, виявили недоліки в реалізації систем сповіщень про файли в Android, Linux, macOS і Windows, які потенційно можуть загрожувати системним даним.
«Ми знайшли десятиліття помилок [these operating systems]усі вони базуються на підсистемах сповіщень про файли, які надсилає кожна сучасна ОС, щоб сповістити додатки про зміну файлів», – сказав Судхендра Рагав Ніла, докторант ТУ Грац, в електронному листі до зареєструватися.
Уражені системи включають inotify на Linux з 2005 року, FileObserver на Android з 2008 року, ReadDirectoryChangesW на Windows з 2000 року та FSEvents на macOS з 2007 року.
Ці підсистеми сповіщень про файли інформують операційну систему, коли файл було відкрито, змінено, записано чи видалено. Вони не розкривають вміст файлу. Але інформація про подію файлу працює як побічний канал, який дозволяє зловмиснику зрозуміти дії інших користувачів комп’ютера.
Озброївшись інформацією про подію файлу, зловмисник може виконувати атаки підробки натискання клавіш, які виявляють введення користувача (не лише локально, але й віддалено через SSH), атаки відбитків веб-сайтів, які виявляють відвідування веб-сайтів, і атаки відновлення інтерфейсу користувача, які дозволяють викрадення облікових даних.
Ніла та колеги Сюфан Чжао, Жанетт Анжеліка Вольтш, Ханнес Вайсштайнер, Флоріан Драшбахер, Стефан Гаст і Даніель Грус описують свої висновки в статті під назвою «Атаки сповіщень про файли: шаблони та використання витоків побічних каналів із систем оптифікації файлів, Windows і Mac на LinuxOS».
У документі, підсумованому на inoti.fyi, говориться, що основна проблема полягає в тому, що непривілейовані користувачі можуть отримати доступ до підсистеми сповіщень про файли, а в Linux і Windows інформація про файл доступна навіть без доступу для читання.
Сценарії атак переважно передбачають доступ локального зловмисника до облікового запису з файлами, доступними для читання кількома користувачами. Але дослідники відзначають, що список доступних для глобального читання файлів великий.
Ніла сказала: «У Linux перегляд читабельного каталогу призводить до витоку подій у файлах усередині, ви навіть не можете читати: переглянути /dev/input сповіщення про кожне натискання клавіші, які ми перетворюємо на локальну атаку натискання клавіш із 93,1-100 відсотками [keystroke accuracy] між сімома користувачами та одним віддаленим користувачем (SSH) один отримує 100 відсотків».
Він додав, що команда також здійснила швидку атаку автентифікації на KDE Plasma 6 під Wayland і відбитки веб-сайтів на 100 найпопулярніших сайтах з 87,9%.
Уразливість Linux (CVE-2025-68788) була частково виправлена в ядрах грудня 2025 року 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.64 і 6.18.3. Патч генерує події «доступ» і «зміна» в спеціальних файлах /dev/.
«На Android FileObserver обходить рівень FUSE, який призначений для ізоляції сховища програми, тому неавторизована програма може переглядати приватну папку WhatsApp і бачити за назвою файлу та міткою часу, коли саме фотографії, відео та документи надсилаються, отримуються чи видаляються», — сказала Ніла.
Хоча дослідники стверджують, що вони відповідально повідомили про свої висновки групам безпеки Linux, Android, Windows і macOS у період із серпня по жовтень 2025 року, здається, жодних пом’якшень для пристроїв Android не було зроблено.
MacOS від Apple надала найменше інформації, оскільки не було знайдено жодного перемикача для читання приватних каталогів. Але FSEvents все ще дозволяв відстежувати зміни різних файлів, які відображаються у файлах .plist. До них належать зміни аудіовходу та виходу, зміни налаштувань живлення, оновлення пристроїв Bluetooth і принтера, зміни DNS через мережевий кабель та події підключення/виймання аудіо. Також можна спостерігати встановлення та видалення програм.
«У Windows знайдіть повний шлях до кореневого каталогу C:\ осел файлу, до якого торкаються будь-де в системі, для всіх користувачів, незалежно від дозволів, достатньо, щоб відстежувати, які веб-сайти відвідує інший користувач у Firefox. справжній час у 97,8 проц [accuracy] оцінка”, – сказала Ніла.
«Microsoft повідомила нам, що це «задумом» і що це недокументована функція. Ця відповідь була номінована на останню відповідь постачальника на нагороду Pwnie 2026».
Автори стверджують, що атаки на сповіщення впливають на всі основні операційні системи, і необхідні подальші заходи пом’якшення. Вони зазначають, що, незважаючи на захист файлів пристрою, який уже реалізований, перевірку можливостей слід розширити, щоб контролювати власні файли та будь-які файли, які можна прочитати.
«У Windows ми пропонуємо вимкнути моніторинг усіх дисків», — йдеться в їхній статті. «У Windows і macOS ядро може реалізувати систему дозволів (для контексту, контролю доступу, власності на файли та каталоги, міні-фільтри)».
Доповідь дослідників планується представити на конференції ACM CCS 2026 у листопаді цього року в Гаазі, Нідерланди. ®