Actualités sécurité et IA

Recherche : les notifications de modification de fichiers comme canal d’espionnage · Par FireAI Security & Research Team · Publié

Votre ordinateur prévient les applis quand des fichiers changent. Des chercheurs en ont fait un moyen d’observer d’autres utilisateurs

Des chercheurs de Graz montrent que les notifications de fichiers (Linux, Windows, Android, macOS) trahissent frappe, sites visités et activité. macOS fuit le moins.

Illustration: a document with a red notification bell badge, next to the words “Your files are telling on you.”

Tous les systèmes d’exploitation modernes permettent à une appli de demander à être prévenue quand un fichier est créé, modifié ou supprimé. Éditeurs de texte, gestionnaires de fichiers, clients de synchronisation et antivirus s’en servent, et cela ne demande aucun privilège particulier, seulement un accès en lecture au dossier surveillé. Des chercheurs de l’Université de technologie de Graz, en Autriche, ont montré que cette fonction ordinaire, sous Linux, Android, Windows et macOS, peut servir à surveiller d’autres personnes sur le même système, a rapporté SecurityWeek.

Aucun contenu de fichier, mais beaucoup de comportement

Les attaques ne lisent jamais le contenu d’un fichier. Ce qu’elles collectent, ce sont les noms de fichiers et le moment des événements, et les chercheurs ont montré que cela suffit à reconstituer ce que fait un utilisateur, une appli ou le système. La plupart des attaques supposent que l’attaquant peut déjà exécuter du code sur la machine sous un compte distinct ; sur Android, il s’agirait d’une appli qui ne demande aucune autorisation.

  • Sous Linux, surveiller le dossier contenant les fichiers de périphérique qui représentent la saisie clavier révélait le moment où une touche était pressée, mais pas laquelle. On sait depuis plus de vingt ans que le rythme de frappe aide à deviner ce que quelqu’un tape. Les saisies qui n’affichent rien à l’écran, comme un mot de passe sudo masqué, n’étaient pas capturées.
  • Toujours sous Linux, les polices système que Firefox charge pour une page suffisaient à identifier lequel des 100 sites les plus visités était consulté, et l’équipe a fait la démonstration d’une fausse invite de mot de passe sous KDE Plasma 6 (Wayland), dessinée par-dessus la vraie au bon moment.
  • Sur des téléphones Android (un Google Pixel et des modèles Samsung Galaxy), une appli sans aucune autorisation pouvait surveiller le dossier de stockage privé d’une autre appli. Face à WhatsApp, cela révélait quand des photos, vidéos et documents étaient envoyés, reçus ou supprimés, ainsi que leurs noms de fichiers.
  • Sous Windows, surveiller la racine du disque système signalait le chemin complet de chaque fichier modifié sur la machine, y compris dans les dossiers personnels des autres utilisateurs. Comme Firefox stocke des données dans des dossiers portant le nom des sites web, la navigation d’un autre utilisateur pouvait être suivie en temps réel.

Et le Mac ?

macOS est celui qui fuit le moins, selon les travaux, car seuls les fichiers lisibles par tous peuvent y être surveillés. Malgré cela, les chercheurs ont encore pu suivre les lancements d’applications, les interactions avec les applis et les changements de réglages.

Correctifs et réponses

Le noyau Linux a été en partie durci pour que les fichiers de périphérique ne génèrent plus d’événements d’accès et de modification, ce qui règle selon les chercheurs les problèmes les plus graves (CVE-2025-68788). Ils ne mentionnent aucun correctif pour Android ni pour macOS. Microsoft a répondu aux chercheurs que le comportement de Windows est voulu ; son porte-parole a indiqué que la technique « exige qu’un attaquant ait déjà la capacité d’exécuter du code localement sur un appareil sous un compte utilisateur distinct et ne donne pas accès au contenu des fichiers ». Apple et Google n’avaient pas répondu à SecurityWeek. Les chercheurs disent n’avoir connaissance d’aucune utilisation réelle, et un code de démonstration a été publié sur GitHub.

Ce que cela signifie pour vous

Deux leçons valent pour n’importe quel Mac. D’abord, la condition préalable compte : presque tous les scénarios commencent par le code de quelqu’un d’autre déjà en train de tourner sur votre ordinateur. La meilleure défense reste la plus ennuyeuse : n’installez que des logiciels de confiance, gardez macOS à jour, et donnez à chaque personne qui utilise le Mac son propre compte.

Ensuite, espionner ne fait que la moitié du travail. Les informations recueillies sur votre Mac ne servent à quelqu’un d’autre qu’une fois qu’elles en sont sorties. C’est la partie qu’un pare-feu peut voir. FireAI demande la première fois qu’une appli tente de joindre Internet et retient votre réponse, montre chaque destination sur la carte du monde, et vous permet de bloquer complètement une appli. Un petit utilitaire installé la semaine dernière qui veut soudain parler à un serveur à l’étranger, c’est exactement le genre de connexion qu’il vous met sous les yeux.

Téléchargez FireAI et essayez-le gratuitement pendant 17 jours. FireAI est conçu par HisnLabs.

Sources