يسمح كل نظام تشغيل حديث للتطبيق بأن يطلب إشعاره حين يُنشأ ملف أو يُعدَّل أو يُحذف. تعتمد على ذلك محررات النصوص ومديرو الملفات وتطبيقات المزامنة ومنتجات مكافحة الفيروسات، ولا يحتاج إلى أي صلاحيات خاصة، بل إلى إذن القراءة فقط للمجلد المراقَب. وقد أظهر الآن باحثون في جامعة غراتس للتكنولوجيا في النمسا أن هذه الميزة العادية، على Linux وAndroid وWindows وmacOS، يمكن استخدامها لمراقبة أشخاص آخرين على النظام نفسه، حسبما أفاد موقع SecurityWeek.
لا محتوى للملفات، لكن الكثير من السلوك
لا تقرأ هذه الهجمات أبدًا ما بداخل الملف. ما تجمعه هو أسماء الملفات وتوقيت الأحداث، وقد أظهر الباحثون أن هذا يكفي لإعادة بناء ما يفعله مستخدم أو تطبيق أو النظام نفسه. تفترض معظم الهجمات أن المهاجم يستطيع أصلًا تشغيل شيفرة على الجهاز تحت حساب منفصل؛ أما على Android، فسيكون تطبيقًا لا يطلب أي أذونات على الإطلاق.
- على Linux، كشفت مراقبة المجلد المحيط بملفات الأجهزة التي تمثل إدخال لوحة المفاتيح متى ضُغط مفتاح، وإن لم تكشف أيّ مفتاح. ومن المعروف منذ أكثر من عقدين أن توقيت ضغطات المفاتيح يساعد على استنتاج ما يكتبه الشخص. أما الإدخال الذي لا يظهر على الشاشة، مثل كلمة مرور sudo المخفية، فلم يُلتقط.
- وعلى Linux أيضًا، كانت خطوط النظام التي يحمّلها Firefox لصفحة ما كافية لتحديد أيّ من أشهر 100 موقع تجري زيارته، وعرض الفريق نافذة مزيّفة لطلب كلمة المرور على KDE Plasma 6 (Wayland)، تُرسم فوق النافذة الحقيقية في اللحظة المناسبة.
- على هواتف Android (هاتف Google Pixel وطُرز Samsung Galaxy)، استطاع تطبيق بلا أي أذونات مراقبة مجلد التخزين الخاص بتطبيق آخر. ومع WhatsApp، كشف ذلك متى أُرسلت الصور ومقاطع الفيديو والمستندات أو استُقبلت أو حُذفت، إلى جانب أسماء ملفاتها.
- على Windows، أدّت مراقبة جذر قرص النظام إلى الإبلاغ عن المسار الكامل لكل ملف تغيّر على الجهاز، بما في ذلك داخل المجلدات الشخصية لمستخدمين آخرين. ولأن Firefox يخزّن البيانات في مجلدات تحمل أسماء المواقع، أمكن تتبّع تصفح مستخدم آخر في الوقت الفعلي.
وماذا عن جهاز Mac؟
وفقًا للبحث، فإن macOS هو الأقل تسريبًا، لأنه لا يمكن هناك مراقبة إلا الملفات القابلة للقراءة من الجميع. ومع ذلك، ظل الباحثون قادرين على تتبع تشغيل التطبيقات والتفاعلات معها والتغييرات في الإعدادات.
التصحيحات والردود
جرى تعزيز نواة Linux جزئيًا بحيث لم تعد ملفات الأجهزة تولّد أحداث الوصول والتعديل، وهو ما يقول الباحثون إنه يعالج أخطر المشكلات (CVE-2025-68788). ولا يذكرون أي إصلاحات لـ Android أو macOS. وأبلغت Microsoft الباحثين بأن سلوك Windows مقصود في التصميم؛ وقال المتحدث باسمها إن هذه التقنية «تتطلب أن يكون المهاجم قادرًا أصلًا على تشغيل شيفرة محليًا على الجهاز تحت حساب مستخدم منفصل، ولا توفّر وصولًا إلى محتوى الملفات». ولم تكن Apple وGoogle قد ردّتا على SecurityWeek. ويقول الباحثون إنهم لا يعلمون بأحد يستخدم هذا فعليًا، وقد نُشرت شيفرة لإثبات المفهوم على GitHub.
ماذا يعني هذا لك
ثمة درسان ينطبقان على أي جهاز Mac. الأول أن الشرط المسبق مهم: يبدأ كل سيناريو تقريبًا بشيفرة شخص آخر تعمل أصلًا على حاسوبك. ولا يزال أقوى دفاع هو الدفاع المملّ: لا تثبّت إلا برمجيات تثق بها، وأبقِ macOS محدّثًا، وامنح كل شخص يستخدم جهاز الـ Mac حسابه الخاص.
الثاني أن التجسس ليس سوى نصف المهمة. المعلومات التي تُجمع على جهاز الـ Mac لا تفيد أحدًا آخر إلا حين تغادره. وهذا هو الجزء الذي يستطيع جدار الحماية رؤيته. يسألك FireAI في المرة الأولى التي يحاول فيها أي تطبيق الوصول إلى الإنترنت ويتذكر إجابتك، ويعرض كل وجهة على خريطة العالم، ويتيح لك حظر تطبيق بالكامل. وأداة صغيرة ثبّتها الأسبوع الماضي وتريد فجأة التحدث إلى خادم في الخارج هي بالضبط نوع الاتصال الذي يضعه أمامك.
نزّل FireAI وجرّبه مجانًا لمدة 17 يومًا. FireAI من صنع HisnLabs.