Notícias sobre segurança e IA

Pesquisa: notificações de alteração de arquivos como canal de espionagem · Por FireAI Security & Research Team · Publicado

Seu computador avisa os apps quando arquivos mudam. Pesquisadores transformaram isso em um jeito de vigiar outros usuários

Pesquisadores de Graz mostram que notificações de alteração de arquivos no Linux, Windows, Android e macOS revelam ritmo de digitação, sites visitados e atividade de apps. O macOS vaza menos.

Illustration: a document with a red notification bell badge, next to the words “Your files are telling on you.”

Todo sistema operacional moderno permite que um app peça para ser avisado quando um arquivo é criado, alterado ou apagado. Editores de texto, gerenciadores de arquivos, clientes de sincronização e antivírus dependem disso, e não é preciso nenhum privilégio especial, só acesso de leitura à pasta observada. Pesquisadores da Universidade de Tecnologia de Graz, na Áustria, mostraram agora que esse recurso comum, no Linux, Android, Windows e macOS, pode ser usado para monitorar outras pessoas no mesmo sistema, informou a SecurityWeek.

Nenhum conteúdo de arquivo, mas muito comportamento

Os ataques nunca leem o que há dentro de um arquivo. O que eles coletam são nomes de arquivos e o momento dos eventos, e os pesquisadores mostraram que isso basta para reconstruir o que um usuário, um app ou o sistema está fazendo. A maioria dos ataques pressupõe que o atacante já consegue executar código na máquina em uma conta separada; no Android, seria um app que não pede nenhuma permissão.

  • No Linux, observar a pasta dos arquivos de dispositivo que representam a entrada do teclado revelava quando uma tecla era pressionada, embora não qual. Sabe-se há mais de duas décadas que o tempo entre as teclas ajuda a deduzir o que alguém digita. Entradas que não aparecem na tela, como uma senha do sudo oculta, não foram capturadas.
  • Também no Linux, as fontes do sistema que o Firefox carrega para uma página bastavam para identificar qual dos 100 sites mais populares estava sendo visitado, e a equipe demonstrou uma janela falsa de senha no KDE Plasma 6 (Wayland), desenhada sobre a verdadeira no momento certo.
  • Em celulares Android (um Google Pixel e modelos Samsung Galaxy), um app sem nenhuma permissão conseguia observar a pasta de armazenamento privado de outro app. No WhatsApp, isso revelava quando fotos, vídeos e documentos eram enviados, recebidos ou apagados, junto com os nomes dos arquivos.
  • No Windows, monitorar a raiz do disco do sistema informava o caminho completo de cada arquivo alterado na máquina, inclusive dentro das pastas pessoais de outros usuários. Como o Firefox guarda dados em pastas com nomes de sites, era possível acompanhar a navegação de outro usuário em tempo real.

E o Mac?

O macOS é o que menos vaza, segundo a pesquisa, porque ali só podem ser monitorados arquivos que todos podem ler. Mesmo assim, os pesquisadores ainda conseguiram rastrear a abertura de aplicativos, interações com apps e mudanças de configuração.

Correções e respostas

O kernel do Linux foi parcialmente reforçado para que os arquivos de dispositivo deixem de gerar eventos de acesso e modificação, o que, segundo os pesquisadores, resolve os problemas mais graves (CVE-2025-68788). Eles não listam correções para Android ou macOS. A Microsoft disse aos pesquisadores que o comportamento do Windows é intencional; seu porta-voz afirmou que a técnica “exige que o atacante já tenha a capacidade de executar código localmente em um dispositivo com uma conta de usuário separada e não dá acesso ao conteúdo dos arquivos”. A Apple e o Google não tinham respondido à SecurityWeek. Os pesquisadores dizem não ter conhecimento de ninguém usando isso na prática, e um código de prova de conceito foi publicado no GitHub.

O que isso significa para você

Duas lições valem para qualquer Mac. Primeiro, a condição prévia importa: quase todo cenário começa com o código de outra pessoa já rodando no seu computador. A defesa mais forte continua sendo a sem graça: instale só software em que você confia, mantenha o macOS atualizado e dê a cada pessoa que usa o Mac a sua própria conta.

Segundo, espionar é só metade do trabalho. A informação coletada no seu Mac só serve a outra pessoa quando sai dele. Essa é a parte que um firewall consegue ver. O FireAI pergunta na primeira vez que qualquer app tenta chegar à internet e guarda a sua resposta, mostra cada destino no mapa-múndi e permite bloquear um app por completo. Um pequeno utilitário que você instalou semana passada e que de repente quer conversar com um servidor no exterior é exatamente o tipo de conexão que ele coloca na sua frente.

Baixe o FireAI e experimente grátis por 17 dias. O FireAI é feito pela HisnLabs.

Fontes