Todos os sistemas operativos modernos permitem que uma app peça para ser avisada quando um ficheiro é criado, alterado ou apagado. Editores de texto, gestores de ficheiros, clientes de sincronização e antivírus dependem disso, e não são precisos privilégios especiais, apenas acesso de leitura à pasta vigiada. Investigadores da Universidade de Tecnologia de Graz, na Áustria, mostraram agora que esta funcionalidade banal, no Linux, no Android, no Windows e no macOS, pode ser usada para vigiar outras pessoas no mesmo sistema, noticiou a SecurityWeek.
Nada do conteúdo dos ficheiros, mas muito comportamento
Os ataques nunca leem o que está dentro de um ficheiro. O que recolhem são nomes de ficheiros e o momento dos eventos, e os investigadores mostraram que isso basta para reconstituir o que um utilizador, uma app ou o sistema está a fazer. A maioria dos ataques pressupõe que o atacante já consegue executar código na máquina com uma conta separada; no Android, seria uma app que não pede permissão nenhuma.
- No Linux, vigiar a pasta dos ficheiros de dispositivo que representam a entrada do teclado revelou quando uma tecla era premida, embora não qual. Sabe-se há mais de duas décadas que o intervalo entre teclas ajuda a deduzir o que alguém escreve. Entradas que não mostram nada no ecrã, como uma palavra-passe sudo oculta, não foram captadas.
- Também no Linux, os tipos de letra do sistema que o Firefox carrega para uma página bastaram para identificar qual dos 100 sites mais visitados estava a ser consultado, e a equipa demonstrou um pedido de palavra-passe falso no KDE Plasma 6 (Wayland), desenhado por cima do verdadeiro no momento certo.
- Em telemóveis Android (um Google Pixel e modelos Samsung Galaxy), uma app sem permissões conseguiu vigiar a pasta de armazenamento privado de outra app. No caso do WhatsApp, isso revelou quando fotografias, vídeos e documentos eram enviados, recebidos ou apagados, juntamente com os nomes dos ficheiros.
- No Windows, monitorizar a raiz da unidade do sistema devolvia o caminho completo de cada ficheiro alterado na máquina, incluindo dentro das pastas pessoais de outros utilizadores. Como o Firefox guarda dados em pastas com o nome dos sites, a navegação de outro utilizador podia ser seguida em tempo real.
E o Mac?
O macOS é o que revela menos, segundo a investigação, porque aí só podem ser monitorizados os ficheiros que todos podem ler. Mesmo assim, os investigadores conseguiram seguir a abertura de aplicações, as interações com apps e as alterações de definições.
Correções e respostas
O kernel Linux foi parcialmente reforçado para que os ficheiros de dispositivo deixem de gerar eventos de acesso e de modificação, o que, segundo os investigadores, resolve os problemas mais graves (CVE-2025-68788). Não indicam correções para o Android nem para o macOS. A Microsoft disse aos investigadores que o comportamento do Windows é intencional; o seu porta-voz afirmou que a técnica “exige que um atacante já tenha a capacidade de executar código localmente num dispositivo com uma conta de utilizador separada e não dá acesso ao conteúdo dos ficheiros.” A Apple e a Google não tinham respondido à SecurityWeek. Os investigadores dizem não ter conhecimento de ninguém a usar isto em ataques reais, e o código de prova de conceito foi publicado no GitHub.
O que isto significa para si
Há duas lições que se aplicam a qualquer Mac. Primeiro, a condição prévia conta: quase todos os cenários começam com código de outra pessoa já a correr no seu computador. A melhor defesa continua a ser a aborrecida: instale apenas software em que confia, mantenha o macOS atualizado e dê a cada pessoa que usa o Mac a sua própria conta.
Segundo, espiar é só metade do trabalho. A informação recolhida no seu Mac só é útil a outra pessoa quando sai dele. É essa a parte que uma firewall consegue ver. O FireAI pergunta na primeira vez que uma app tenta chegar à internet e guarda a sua resposta, mostra cada destino no mapa-múndi e permite bloquear uma app de vez. Um pequeno utilitário que instalou na semana passada e que de repente quer falar com um servidor no estrangeiro é exatamente o tipo de ligação que ele lhe põe à frente.
Descarregue o FireAI e experimente-o gratuitamente durante 17 dias. O FireAI é feito pela HisnLabs.