Todos los sistemas operativos modernos permiten que una app pida que se le avise cuando un archivo se crea, cambia o se elimina. Los editores de texto, los gestores de archivos, los clientes de sincronización y los antivirus dependen de ello, y no necesita privilegios especiales, solo acceso de lectura a la carpeta vigilada. Investigadores de la Universidad Tecnológica de Graz, en Austria, han demostrado ahora que esta función tan corriente, en Linux, Android, Windows y macOS, puede usarse para vigilar a otras personas en el mismo sistema, informó SecurityWeek.
Nada del contenido de los archivos, pero mucho del comportamiento
Los ataques nunca leen lo que hay dentro de un archivo. Lo que recogen son nombres de archivo y el momento de los eventos, y los investigadores demostraron que basta para reconstruir lo que hace un usuario, una app o el sistema. La mayoría de los ataques suponen que el atacante ya puede ejecutar código en el equipo con otra cuenta; en Android, sería una app que no pide ningún permiso.
- En Linux, vigilar la carpeta de los archivos de dispositivo que representan la entrada del teclado reveló cuándo se pulsaba una tecla, aunque no cuál. Desde hace más de dos décadas se sabe que el ritmo de las pulsaciones ayuda a deducir lo que alguien escribe. Lo que no aparece en pantalla, como una contraseña de sudo oculta, no se capturó.
- También en Linux, las fuentes del sistema que Firefox carga para una página bastaron para identificar cuál de los 100 sitios más visitados se estaba viendo, y el equipo demostró un falso aviso de contraseña en KDE Plasma 6 (Wayland), dibujado sobre el real en el momento justo.
- En móviles Android (un Google Pixel y modelos Samsung Galaxy), una app sin permisos podía vigilar la carpeta de almacenamiento privado de otra app. Contra WhatsApp, eso reveló cuándo se enviaban, recibían o eliminaban fotos, vídeos y documentos, junto con sus nombres de archivo.
- En Windows, vigilar la raíz de la unidad del sistema mostraba la ruta completa de cada archivo modificado en el equipo, incluso dentro de las carpetas personales de otros usuarios. Como Firefox guarda datos en carpetas con el nombre de las webs, se podía seguir en tiempo real la navegación de otro usuario.
¿Y el Mac?
macOS es el que menos filtra, según la investigación, porque allí solo se pueden vigilar los archivos que todo el mundo puede leer. Aun así, los investigadores pudieron seguir la apertura de aplicaciones, las interacciones con las apps y los cambios de ajustes.
Parches y respuestas
El núcleo de Linux se ha reforzado en parte para que los archivos de dispositivo ya no generen eventos de acceso y modificación, lo que según los investigadores soluciona los problemas más graves (CVE-2025-68788). No mencionan correcciones para Android ni para macOS. Microsoft dijo a los investigadores que el comportamiento de Windows es intencionado; su portavoz afirmó que la técnica “requiere que un atacante ya pueda ejecutar código localmente en un dispositivo con otra cuenta de usuario y no da acceso al contenido de los archivos”. Apple y Google no habían respondido a SecurityWeek. Los investigadores dicen que no saben de nadie que lo esté usando en la práctica, y el código de prueba de concepto se ha publicado en GitHub.
Qué significa para ti
Hay dos lecciones que valen para cualquier Mac. La primera: la condición previa importa. Casi todos los escenarios empiezan con código de otra persona que ya se ejecuta en tu ordenador. La mejor defensa sigue siendo la aburrida: instala solo software de confianza, mantén macOS actualizado y da a cada persona que usa el Mac su propia cuenta.
La segunda: espiar es solo la mitad del trabajo. La información recogida en tu Mac solo le sirve a otro cuando sale de él. Esa es la parte que un cortafuegos puede ver. FireAI pregunta la primera vez que cualquier app intenta llegar a internet y recuerda tu respuesta, muestra cada destino en el mapa mundial y te deja bloquear una app por completo. Una pequeña utilidad que instalaste la semana pasada y que de repente quiere hablar con un servidor en el extranjero es justo el tipo de conexión que pone delante de ti.
Descarga FireAI y pruébalo gratis durante 17 días. FireAI es un producto de HisnLabs.