Noticias de seguridad e inteligencia artificial

Investigación: las notificaciones de cambios en archivos como canal de espionaje · Por FireAI Security & Research Team · Publicado

Tu computadora avisa a las apps cuando cambian los archivos. Unos investigadores lo convirtieron en una forma de vigilar a otros usuarios

Investigadores de Graz muestran que los avisos de cambios de archivos en Linux, Windows, Android y macOS revelan ritmo de tecleo, sitios y apps. macOS filtra menos.

Illustration: a document with a red notification bell badge, next to the words “Your files are telling on you.”

Todos los sistemas operativos modernos permiten que una app pida que le avisen cuando se crea, modifica o borra un archivo. Los editores de texto, los administradores de archivos, los clientes de sincronización y los antivirus dependen de eso, y no requiere privilegios especiales, solo acceso de lectura a la carpeta vigilada. Investigadores de la Universidad Tecnológica de Graz, en Austria, demostraron ahora que esta función común, en Linux, Android, Windows y macOS, puede usarse para vigilar a otras personas en el mismo sistema, informó SecurityWeek.

Nada del contenido de los archivos, pero mucho del comportamiento

Los ataques nunca leen lo que hay dentro de un archivo. Lo que recolectan son nombres de archivo y el momento de los eventos, y los investigadores mostraron que eso basta para reconstruir lo que hace un usuario, una app o el sistema. La mayoría de los ataques suponen que el atacante ya puede ejecutar código en el equipo con otra cuenta; en Android, sería una app que no pide ningún permiso.

  • En Linux, vigilar la carpeta de los archivos de dispositivo que representan la entrada del teclado revelaba cuándo se presionaba una tecla, aunque no cuál. Desde hace más de dos décadas se sabe que el ritmo de tecleo ayuda a deducir lo que alguien escribe. Lo que no aparece en pantalla, como una contraseña oculta de sudo, no se capturó.
  • También en Linux, las fuentes del sistema que Firefox carga para una página bastaban para identificar cuál de los 100 sitios más visitados se estaba abriendo, y el equipo demostró un falso cuadro de contraseña en KDE Plasma 6 (Wayland), dibujado encima del real en el momento justo.
  • En teléfonos Android (un Google Pixel y modelos Samsung Galaxy), una app sin permisos podía vigilar la carpeta de almacenamiento privado de otra app. Con WhatsApp, eso revelaba cuándo se enviaban, recibían o borraban fotos, videos y documentos, junto con sus nombres de archivo.
  • En Windows, vigilar la raíz de la unidad del sistema reportaba la ruta completa de cada archivo modificado en el equipo, incluso dentro de las carpetas personales de otros usuarios. Como Firefox guarda datos en carpetas con nombres de sitios web, se podía seguir en tiempo real la navegación de otro usuario.

¿Y la Mac?

macOS es el que menos filtra, según la investigación, porque ahí solo se pueden vigilar los archivos que todos pueden leer. Aun así, los investigadores pudieron seguir la apertura de aplicaciones, las interacciones con apps y los cambios de configuración.

Parches y respuestas

El kernel de Linux se reforzó en parte para que los archivos de dispositivo ya no generen eventos de acceso y modificación, lo que según los investigadores resuelve los problemas más graves (CVE-2025-68788). No mencionan correcciones para Android ni macOS. Microsoft dijo a los investigadores que el comportamiento de Windows es así por diseño; su portavoz afirmó que la técnica “requiere que un atacante ya tenga la capacidad de ejecutar código localmente en un dispositivo con una cuenta de usuario distinta y no da acceso al contenido de los archivos”. Apple y Google no habían respondido a SecurityWeek. Los investigadores dicen que no saben de nadie que lo esté usando en la vida real, y el código de prueba de concepto se publicó en GitHub.

Qué significa para ti

Dos lecciones aplican a cualquier Mac. Primero, la condición previa importa: casi todos los escenarios empiezan con código ajeno ya corriendo en tu computadora. La mejor defensa sigue siendo la aburrida: instala solo software en el que confíes, mantén macOS actualizado y dale a cada persona que usa la Mac su propia cuenta.

Segundo, espiar es solo la mitad del trabajo. La información reunida en tu Mac solo le sirve a otro cuando sale de ella. Esa es la parte que un firewall puede ver. FireAI pregunta la primera vez que cualquier app intenta llegar a internet y recuerda tu respuesta, muestra cada destino en el mapa mundial y te deja bloquear una app por completo. Una pequeña utilidad que instalaste la semana pasada y que de pronto quiere hablar con un servidor en el extranjero es justo el tipo de conexión que pone frente a ti.

Descarga FireAI y pruébalo gratis durante 17 días. FireAI es un producto de HisnLabs.

Fuentes