Notizie su sicurezza e intelligenza artificiale

Ricerca: le notifiche di modifica dei file come canale di spionaggio · Di FireAI Security & Research Team · Pubblicato

Il tuo computer avvisa le app quando i file cambiano. Dei ricercatori ne hanno fatto un modo per spiare gli altri utenti

Ricercatori di Graz mostrano che le notifiche sui file di Linux, Windows, Android e macOS rivelano ritmo di battitura, siti visitati e uso delle app. macOS è il meno esposto.

Illustration: a document with a red notification bell badge, next to the words “Your files are telling on you.”

Ogni sistema operativo moderno permette a un’app di chiedere di essere avvisata quando un file viene creato, modificato o eliminato. Editor di testo, gestori di file, client di sincronizzazione e antivirus ci contano, e non servono privilegi particolari, basta l’accesso in lettura alla cartella osservata. I ricercatori della Graz University of Technology, in Austria, hanno ora dimostrato che questa funzione ordinaria, su Linux, Android, Windows e macOS, può essere usata per sorvegliare altre persone sullo stesso sistema, ha riferito SecurityWeek.

Nessun contenuto dei file, ma molto comportamento

Gli attacchi non leggono mai il contenuto di un file. Raccolgono i nomi dei file e la tempistica degli eventi, e i ricercatori hanno dimostrato che basta per ricostruire cosa sta facendo un utente, un’app o il sistema. La maggior parte degli attacchi presuppone che l’attaccante possa già eseguire codice sulla macchina con un account separato; su Android, si tratterebbe di un’app che non chiede alcuna autorizzazione.

  • Su Linux, osservare la cartella che contiene i file di dispositivo corrispondenti all’input da tastiera ha rivelato quando veniva premuto un tasto, anche se non quale. Da oltre vent’anni si sa che i tempi di battitura aiutano a dedurre ciò che una persona digita. L’input che non compare sullo schermo, come una password sudo nascosta, non è stato catturato.
  • Sempre su Linux, i font di sistema che Firefox carica per una pagina bastavano a identificare quale dei 100 siti più visitati si stesse consultando, e il gruppo ha dimostrato una falsa richiesta di password su KDE Plasma 6 (Wayland), disegnata sopra quella vera al momento giusto.
  • Sui telefoni Android (un Google Pixel e modelli Samsung Galaxy), un’app senza alcuna autorizzazione poteva osservare la cartella di archiviazione privata di un’altra app. Contro WhatsApp, questo rivelava quando foto, video e documenti venivano inviati, ricevuti o eliminati, insieme ai nomi dei file.
  • Su Windows, monitorare la radice dell’unità di sistema restituiva il percorso completo di ogni file modificato sulla macchina, anche all’interno delle cartelle personali di altri utenti. Poiché Firefox salva i dati in cartelle che portano il nome dei siti web, la navigazione di un altro utente poteva essere seguita in tempo reale.

E il Mac?

Secondo la ricerca, macOS è quello che lascia trapelare meno, perché lì si possono monitorare solo i file leggibili da tutti. Anche così, i ricercatori sono riusciti a tracciare l’avvio delle applicazioni, le interazioni con le app e le modifiche alle impostazioni.

Correzioni e risposte

Il kernel Linux è stato in parte rafforzato in modo che i file di dispositivo non generino più eventi di accesso e modifica, il che secondo i ricercatori risolve i problemi più gravi (CVE-2025-68788). Non segnalano correzioni per Android o macOS. Microsoft ha detto ai ricercatori che il comportamento di Windows è voluto; il suo portavoce ha dichiarato che la tecnica “richiede che un attaccante abbia già la possibilità di eseguire codice localmente su un dispositivo con un account utente separato e non fornisce accesso al contenuto dei file”. Apple e Google non avevano risposto a SecurityWeek. I ricercatori affermano di non essere a conoscenza di un uso reale della tecnica, e il codice dimostrativo è stato pubblicato su GitHub.

Cosa significa per te

Due lezioni valgono per qualsiasi Mac. Primo, conta il presupposto: quasi ogni scenario parte da codice altrui già in esecuzione sul tuo computer. La difesa più efficace resta quella noiosa: installa solo software di cui ti fidi, tieni macOS aggiornato e dai a ogni persona che usa il Mac un proprio account.

Secondo, spiare è solo metà del lavoro. Le informazioni raccolte sul tuo Mac servono a qualcun altro solo quando ne escono. Ed è la parte che un firewall può vedere. FireAI chiede la prima volta che un’app cerca di raggiungere internet e ricorda la tua risposta, mostra ogni destinazione sulla mappa del mondo e ti permette di bloccare del tutto un’app. Una piccola utility installata la settimana scorsa che all’improvviso vuole parlare con un server all’estero è esattamente il tipo di connessione che ti mette davanti.

Scarica FireAI e provalo gratis per 17 giorni. FireAI è realizzato da HisnLabs.

Fonti