Sikkerhet og AI-nyheter

Forskning: filendringsvarsler som en kanal for spionasje · Av FireAI Security & Research Team · Publisert

Datamaskinen din forteller apper når filer endres. Forskere gjorde det til en måte å overvåke andre brukere på

Forskere i Graz viser at filendringsvarsler på Linux, Windows, Android og macOS kan avsløre skriverytme, besøkte nettsteder og appaktivitet. macOS lekker minst.

Illustration: a document with a red notification bell badge, next to the words “Your files are telling on you.”

Alle moderne operativsystemer lar en app be om å få beskjed når en fil opprettes, endres eller slettes. Tekstredigerere, filbehandlere, synkroniseringsklienter og antivirusprodukter er avhengige av dette, og det krever ingen spesielle rettigheter, bare lesetilgang til mappen som overvåkes. Forskere ved Graz University of Technology i Østerrike har nå vist at denne helt vanlige funksjonen, på Linux, Android, Windows og macOS, kan brukes til å overvåke andre personer på det samme systemet, meldte SecurityWeek.

Ikke noe filinnhold, men mye atferd

Angrepene leser aldri hva som står i en fil. Det de samler inn, er filnavn og tidspunktene for hendelser, og forskerne viste at det er nok til å rekonstruere hva en bruker, en app eller systemet holder på med. De fleste angrepene forutsetter at angriperen allerede kan kjøre kode på maskinen under en egen konto; på Android ville det være en app som ikke ber om noen tillatelser i det hele tatt.

  • På Linux avslørte overvåking av mappen rundt enhetsfilene som representerer tastaturinndata, når en tast ble trykket, men ikke hvilken. Det har vært kjent i over to tiår at timingen av tastetrykk kan hjelpe med å utlede hva noen skriver. Inndata som ikke vises på skjermen, som et skjult sudo-passord, ble ikke fanget opp.
  • Også på Linux var systemfontene Firefox laster inn for en side, nok til å identifisere hvilket av de 100 største nettstedene som ble besøkt, og teamet demonstrerte en falsk passorddialog på KDE Plasma 6 (Wayland), tegnet over den ekte i riktig øyeblikk.
  • På Android-telefoner (en Google Pixel og Samsung Galaxy-modeller) kunne en app uten tillatelser overvåke en annen apps private lagringsmappe. Mot WhatsApp avslørte det når bilder, videoer og dokumenter ble sendt, mottatt eller slettet, sammen med filnavnene.
  • På Windows rapporterte overvåking av roten på systemdisken hele banen til hver endrede fil på maskinen, også inne i andre brukeres hjemmemapper. Fordi Firefox lagrer data i mapper oppkalt etter nettsteder, kunne en annen brukers surfing følges i sanntid.

Og Mac-en?

macOS lekker minst, ifølge forskningen, fordi bare filer som alle kan lese, kan overvåkes der. Likevel kunne forskerne fortsatt spore oppstart av programmer, samhandling med apper og endringer i innstillinger.

Oppdateringer og svar

Linux-kjernen er delvis herdet slik at enhetsfiler ikke lenger genererer tilgangs- og endringshendelser, noe forskerne sier håndterer de mest alvorlige problemene (CVE-2025-68788). De oppgir ingen rettelser for Android eller macOS. Microsoft sa til forskerne at oppførselen i Windows er tilsiktet; selskapets talsperson sa at teknikken «krever at en angriper allerede kan kjøre kode lokalt på en enhet under en egen brukerkonto, og gir ikke tilgang til filinnhold». Apple og Google hadde ikke svart SecurityWeek. Forskerne sier at de ikke kjenner til at noen bruker dette i praksis, og konseptbevis-kode er publisert på GitHub.

Hva dette betyr for deg

To lærdommer gjelder for enhver Mac. For det første er forutsetningen viktig: Nesten alle scenarioene begynner med at noen andres kode allerede kjører på datamaskinen din. Det sterkeste forsvaret er fortsatt det kjedelige: Installer bare programvare du stoler på, hold macOS oppdatert, og gi hver person som bruker Mac-en, sin egen konto.

For det andre er spionering bare halve jobben. Informasjon som samles inn på Mac-en din, er bare nyttig for noen andre når den forlater den. Det er den delen en brannmur kan se. FireAI spør første gang en app prøver å nå internett, og husker svaret ditt, viser hvert mål på verdenskartet og lar deg blokkere en app helt. Et lite verktøy du installerte forrige uke, som plutselig vil snakke med en server i utlandet, er akkurat den typen tilkobling den legger frem for deg.

Last ned FireAI og prøv den gratis i 17 dager. FireAI er laget av HisnLabs.

Kilder