Todo sistema operacional moderno permite que um app peça para ser avisado quando um arquivo é criado, alterado ou apagado. Editores de texto, gerenciadores de arquivos, clientes de sincronização e antivírus dependem disso, e não é preciso nenhum privilégio especial, só acesso de leitura à pasta observada. Pesquisadores da Universidade de Tecnologia de Graz, na Áustria, mostraram agora que esse recurso comum, no Linux, Android, Windows e macOS, pode ser usado para monitorar outras pessoas no mesmo sistema, informou a SecurityWeek.
Nenhum conteúdo de arquivo, mas muito comportamento
Os ataques nunca leem o que há dentro de um arquivo. O que eles coletam são nomes de arquivos e o momento dos eventos, e os pesquisadores mostraram que isso basta para reconstruir o que um usuário, um app ou o sistema está fazendo. A maioria dos ataques pressupõe que o atacante já consegue executar código na máquina em uma conta separada; no Android, seria um app que não pede nenhuma permissão.
- No Linux, observar a pasta dos arquivos de dispositivo que representam a entrada do teclado revelava quando uma tecla era pressionada, embora não qual. Sabe-se há mais de duas décadas que o tempo entre as teclas ajuda a deduzir o que alguém digita. Entradas que não aparecem na tela, como uma senha do sudo oculta, não foram capturadas.
- Também no Linux, as fontes do sistema que o Firefox carrega para uma página bastavam para identificar qual dos 100 sites mais populares estava sendo visitado, e a equipe demonstrou uma janela falsa de senha no KDE Plasma 6 (Wayland), desenhada sobre a verdadeira no momento certo.
- Em celulares Android (um Google Pixel e modelos Samsung Galaxy), um app sem nenhuma permissão conseguia observar a pasta de armazenamento privado de outro app. No WhatsApp, isso revelava quando fotos, vídeos e documentos eram enviados, recebidos ou apagados, junto com os nomes dos arquivos.
- No Windows, monitorar a raiz do disco do sistema informava o caminho completo de cada arquivo alterado na máquina, inclusive dentro das pastas pessoais de outros usuários. Como o Firefox guarda dados em pastas com nomes de sites, era possível acompanhar a navegação de outro usuário em tempo real.
E o Mac?
O macOS é o que menos vaza, segundo a pesquisa, porque ali só podem ser monitorados arquivos que todos podem ler. Mesmo assim, os pesquisadores ainda conseguiram rastrear a abertura de aplicativos, interações com apps e mudanças de configuração.
Correções e respostas
O kernel do Linux foi parcialmente reforçado para que os arquivos de dispositivo deixem de gerar eventos de acesso e modificação, o que, segundo os pesquisadores, resolve os problemas mais graves (CVE-2025-68788). Eles não listam correções para Android ou macOS. A Microsoft disse aos pesquisadores que o comportamento do Windows é intencional; seu porta-voz afirmou que a técnica “exige que o atacante já tenha a capacidade de executar código localmente em um dispositivo com uma conta de usuário separada e não dá acesso ao conteúdo dos arquivos”. A Apple e o Google não tinham respondido à SecurityWeek. Os pesquisadores dizem não ter conhecimento de ninguém usando isso na prática, e um código de prova de conceito foi publicado no GitHub.
O que isso significa para você
Duas lições valem para qualquer Mac. Primeiro, a condição prévia importa: quase todo cenário começa com o código de outra pessoa já rodando no seu computador. A defesa mais forte continua sendo a sem graça: instale só software em que você confia, mantenha o macOS atualizado e dê a cada pessoa que usa o Mac a sua própria conta.
Segundo, espionar é só metade do trabalho. A informação coletada no seu Mac só serve a outra pessoa quando sai dele. Essa é a parte que um firewall consegue ver. O FireAI pergunta na primeira vez que qualquer app tenta chegar à internet e guarda a sua resposta, mostra cada destino no mapa-múndi e permite bloquear um app por completo. Um pequeno utilitário que você instalou semana passada e que de repente quer conversar com um servidor no exterior é exatamente o tipo de conexão que ele coloca na sua frente.
Baixe o FireAI e experimente grátis por 17 dias. O FireAI é feito pela HisnLabs.