Każdy nowoczesny system operacyjny pozwala aplikacji poprosić o powiadomienie, gdy plik zostanie utworzony, zmieniony lub usunięty. Korzystają z tego edytory tekstu, menedżery plików, klienci synchronizacji i programy antywirusowe, a nie wymaga to żadnych specjalnych uprawnień, jedynie prawa odczytu obserwowanego folderu. Badacze z Politechniki w Grazu w Austrii pokazali teraz, że tę zwykłą funkcję, w Linuksie, Androidzie, Windows i macOS, można wykorzystać do monitorowania innych osób w tym samym systemie, podał SecurityWeek.
Żadnej zawartości plików, za to dużo o zachowaniu
Ataki nigdy nie odczytują tego, co jest w pliku. Zbierają nazwy plików i czas zdarzeń, a badacze pokazali, że to wystarczy, by odtworzyć, co robi użytkownik, aplikacja lub system. Większość ataków zakłada, że napastnik może już uruchamiać kod na komputerze na osobnym koncie; na Androidzie byłaby to aplikacja, która nie prosi o żadne uprawnienia.
- W Linuksie obserwowanie folderu z plikami urządzeń reprezentującymi wejście z klawiatury ujawniało, kiedy naciśnięto klawisz, choć nie który. Od ponad dwudziestu lat wiadomo, że czas naciśnięć klawiszy pomaga odgadnąć, co ktoś pisze. Wejście, które nic nie wyświetla na ekranie, na przykład ukryte hasło sudo, nie zostało przechwycone.
- Również w Linuksie czcionki systemowe, które Firefox wczytuje dla strony, wystarczały, by ustalić, która ze 100 najpopularniejszych witryn jest odwiedzana, a zespół zademonstrował fałszywe okno hasła w KDE Plasma 6 (Wayland), narysowane na prawdziwym we właściwym momencie.
- Na telefonach z Androidem (Google Pixel i modele Samsung Galaxy) aplikacja bez żadnych uprawnień mogła obserwować prywatny folder danych innej aplikacji. W przypadku WhatsAppa ujawniało to, kiedy zdjęcia, filmy i dokumenty były wysyłane, odbierane lub usuwane, wraz z nazwami ich plików.
- W Windows monitorowanie katalogu głównego dysku systemowego zgłaszało pełną ścieżkę każdego zmienionego pliku na komputerze, także w folderach domowych innych użytkowników. Ponieważ Firefox przechowuje dane w folderach nazwanych od stron internetowych, można było na bieżąco śledzić przeglądanie innego użytkownika.
A Mac?
Według badania macOS zdradza najmniej, ponieważ można tam monitorować wyłącznie pliki czytelne dla wszystkich. Mimo to badacze nadal mogli śledzić uruchamianie aplikacji, interakcje z aplikacjami i zmiany ustawień.
Poprawki i reakcje
Jądro Linuksa zostało częściowo wzmocnione, tak by pliki urządzeń nie generowały już zdarzeń dostępu i modyfikacji, co według badaczy rozwiązuje najpoważniejsze problemy (CVE-2025-68788). Nie wymieniają poprawek dla Androida ani macOS. Microsoft przekazał badaczom, że zachowanie Windows jest zamierzone; jego rzecznik stwierdził, że technika „wymaga, by napastnik miał już możliwość lokalnego uruchamiania kodu na urządzeniu na osobnym koncie użytkownika, i nie daje dostępu do zawartości plików”. Apple i Google nie odpowiedziały SecurityWeek. Badacze twierdzą, że nie wiedzą o nikim, kto wykorzystywałby to w praktyce, a kod demonstracyjny został opublikowany na GitHubie.
Co to oznacza dla ciebie
Dwie lekcje dotyczą każdego Maca. Po pierwsze, liczy się warunek wstępny: niemal każdy scenariusz zaczyna się od tego, że cudzy kod już działa na twoim komputerze. Najsilniejsza obrona to wciąż ta nudna: instaluj tylko oprogramowanie, któremu ufasz, aktualizuj macOS i daj każdej osobie korzystającej z Maca osobne konto.
Po drugie, szpiegowanie to tylko połowa roboty. Informacje zebrane na twoim Macu przydają się komuś innemu dopiero wtedy, gdy go opuszczą. Tę część firewall widzi. FireAI pyta, gdy jakakolwiek aplikacja po raz pierwszy próbuje połączyć się z internetem, i zapamiętuje twoją odpowiedź, pokazuje każdy cel na mapie świata i pozwala całkowicie zablokować aplikację. Małe narzędzie zainstalowane w zeszłym tygodniu, które nagle chce rozmawiać z serwerem za granicą, to dokładnie taki rodzaj połączenia, który stawia przed tobą.
Pobierz FireAI i wypróbuj go bezpłatnie przez 17 dni. FireAI tworzy HisnLabs.