Neuigkeiten zu Sicherheit und KI

Forschung: Dateiänderungs-Benachrichtigungen als Spionagekanal · Von FireAI Security & Research Team · Veröffentlicht

Ihr Computer sagt Apps, wann sich Dateien ändern. Forscher machten daraus einen Weg, andere Nutzer zu beobachten

Grazer Forscher zeigen: Dateiänderungs-Benachrichtigungen unter Linux, Windows, Android und macOS verraten Tipprhythmus, besuchte Seiten und App-Aktivität. macOS verrät am wenigsten.

Illustration: a document with a red notification bell badge, next to the words “Your files are telling on you.”

Jedes moderne Betriebssystem erlaubt einer App, sich benachrichtigen zu lassen, wenn eine Datei erstellt, geändert oder gelöscht wird. Texteditoren, Dateimanager, Sync-Programme und Antivirenprodukte sind darauf angewiesen, und es braucht keine besonderen Rechte, nur Lesezugriff auf den beobachteten Ordner. Forscher der Technischen Universität Graz haben nun gezeigt, dass sich diese gewöhnliche Funktion unter Linux, Android, Windows und macOS nutzen lässt, um andere Personen auf demselben System zu überwachen, berichtete SecurityWeek.

Keine Dateiinhalte, aber viel Verhalten

Die Angriffe lesen nie, was in einer Datei steht. Was sie sammeln, sind Dateinamen und der zeitliche Ablauf von Ereignissen, und die Forscher zeigten, dass das genügt, um zu rekonstruieren, was ein Nutzer, eine App oder das System tut. Die meisten Angriffe setzen voraus, dass der Angreifer bereits Code auf dem Gerät unter einem separaten Konto ausführen kann; unter Android wäre es eine App, die überhaupt keine Berechtigungen verlangt.

  • Unter Linux verriet das Beobachten des Ordners mit den Gerätedateien für Tastatureingaben, wann eine Taste gedrückt wurde, wenn auch nicht welche. Seit mehr als zwei Jahrzehnten ist bekannt, dass das Timing von Tastenanschlägen hilft, auf Getipptes zu schließen. Eingaben, die nichts auf dem Bildschirm anzeigen, etwa ein verborgenes sudo-Passwort, wurden nicht erfasst.
  • Ebenfalls unter Linux genügten die Systemschriften, die Firefox für eine Seite lädt, um zu erkennen, welche der 100 meistbesuchten Seiten aufgerufen wurde, und das Team demonstrierte unter KDE Plasma 6 (Wayland) eine gefälschte Passwortabfrage, die im richtigen Moment über die echte gelegt wurde.
  • Auf Android-Telefonen (ein Google Pixel und Samsung-Galaxy-Modelle) konnte eine App ohne Berechtigungen den privaten Speicherordner einer anderen App beobachten. Bei WhatsApp verriet das, wann Fotos, Videos und Dokumente gesendet, empfangen oder gelöscht wurden, samt ihrer Dateinamen.
  • Unter Windows meldete die Überwachung des Stammverzeichnisses des Systemlaufwerks den vollständigen Pfad jeder geänderten Datei auf dem Gerät, auch in den Benutzerordnern anderer Nutzer. Weil Firefox Daten in Ordnern speichert, die nach Websites benannt sind, ließ sich das Surfen eines anderen Nutzers in Echtzeit verfolgen.

Und der Mac?

macOS verrät laut der Forschung am wenigsten, weil dort nur Dateien überwacht werden können, die für alle lesbar sind. Trotzdem konnten die Forscher App-Starts, Interaktionen mit Apps und Änderungen an Einstellungen verfolgen.

Patches und Reaktionen

Der Linux-Kernel wurde teilweise gehärtet, sodass Gerätedateien keine Zugriffs- und Änderungsereignisse mehr erzeugen, was laut den Forschern die schwerwiegendsten Probleme behebt (CVE-2025-68788). Für Android oder macOS nennen sie keine Korrekturen. Microsoft sagte den Forschern, das Verhalten unter Windows sei so beabsichtigt; ein Sprecher erklärte, die Technik „setzt voraus, dass ein Angreifer bereits lokal Code auf einem Gerät unter einem separaten Benutzerkonto ausführen kann, und gewährt keinen Zugriff auf Dateiinhalte“. Apple und Google hatten SecurityWeek nicht geantwortet. Die Forscher sagen, ihnen sei nicht bekannt, dass dies in freier Wildbahn genutzt wird, und Proof-of-Concept-Code wurde auf GitHub veröffentlicht.

Was das für Sie bedeutet

Zwei Lehren gelten für jeden Mac. Erstens zählt die Voraussetzung: Fast jedes Szenario beginnt damit, dass fremder Code bereits auf Ihrem Computer läuft. Die stärkste Verteidigung ist immer noch die langweilige: nur Software installieren, der Sie vertrauen, macOS aktuell halten und jeder Person, die den Mac nutzt, ein eigenes Konto geben.

Zweitens ist Spionieren nur die halbe Arbeit. Auf Ihrem Mac gesammelte Informationen nützen jemand anderem erst, wenn sie den Mac verlassen. Das ist der Teil, den eine Firewall sehen kann. FireAI fragt, wenn eine App zum ersten Mal ins Internet will, und merkt sich Ihre Antwort, zeigt jedes Ziel auf der Weltkarte und lässt Sie eine App komplett blockieren. Ein kleines Hilfsprogramm, das Sie letzte Woche installiert haben und das plötzlich mit einem Server im Ausland sprechen will, ist genau die Art Verbindung, die es Ihnen vorlegt.

Laden Sie FireAI herunter und testen Sie es 17 Tage kostenlos. FireAI wird von HisnLabs entwickelt.

Quellen