Notícias sobre segurança e IA

Investigação: as notificações de alteração de ficheiros como canal de espionagem · Por FireAI Security & Research Team · Publicado

O seu computador avisa as apps quando os ficheiros mudam. Investigadores transformaram isso numa forma de vigiar outros utilizadores

Investigadores de Graz mostram que as notificações de ficheiros no Linux, Windows, Android e macOS revelam ritmo de escrita, sites visitados e atividade. O macOS revela menos.

Illustration: a document with a red notification bell badge, next to the words “Your files are telling on you.”

Todos os sistemas operativos modernos permitem que uma app peça para ser avisada quando um ficheiro é criado, alterado ou apagado. Editores de texto, gestores de ficheiros, clientes de sincronização e antivírus dependem disso, e não são precisos privilégios especiais, apenas acesso de leitura à pasta vigiada. Investigadores da Universidade de Tecnologia de Graz, na Áustria, mostraram agora que esta funcionalidade banal, no Linux, no Android, no Windows e no macOS, pode ser usada para vigiar outras pessoas no mesmo sistema, noticiou a SecurityWeek.

Nada do conteúdo dos ficheiros, mas muito comportamento

Os ataques nunca leem o que está dentro de um ficheiro. O que recolhem são nomes de ficheiros e o momento dos eventos, e os investigadores mostraram que isso basta para reconstituir o que um utilizador, uma app ou o sistema está a fazer. A maioria dos ataques pressupõe que o atacante já consegue executar código na máquina com uma conta separada; no Android, seria uma app que não pede permissão nenhuma.

  • No Linux, vigiar a pasta dos ficheiros de dispositivo que representam a entrada do teclado revelou quando uma tecla era premida, embora não qual. Sabe-se há mais de duas décadas que o intervalo entre teclas ajuda a deduzir o que alguém escreve. Entradas que não mostram nada no ecrã, como uma palavra-passe sudo oculta, não foram captadas.
  • Também no Linux, os tipos de letra do sistema que o Firefox carrega para uma página bastaram para identificar qual dos 100 sites mais visitados estava a ser consultado, e a equipa demonstrou um pedido de palavra-passe falso no KDE Plasma 6 (Wayland), desenhado por cima do verdadeiro no momento certo.
  • Em telemóveis Android (um Google Pixel e modelos Samsung Galaxy), uma app sem permissões conseguiu vigiar a pasta de armazenamento privado de outra app. No caso do WhatsApp, isso revelou quando fotografias, vídeos e documentos eram enviados, recebidos ou apagados, juntamente com os nomes dos ficheiros.
  • No Windows, monitorizar a raiz da unidade do sistema devolvia o caminho completo de cada ficheiro alterado na máquina, incluindo dentro das pastas pessoais de outros utilizadores. Como o Firefox guarda dados em pastas com o nome dos sites, a navegação de outro utilizador podia ser seguida em tempo real.

E o Mac?

O macOS é o que revela menos, segundo a investigação, porque aí só podem ser monitorizados os ficheiros que todos podem ler. Mesmo assim, os investigadores conseguiram seguir a abertura de aplicações, as interações com apps e as alterações de definições.

Correções e respostas

O kernel Linux foi parcialmente reforçado para que os ficheiros de dispositivo deixem de gerar eventos de acesso e de modificação, o que, segundo os investigadores, resolve os problemas mais graves (CVE-2025-68788). Não indicam correções para o Android nem para o macOS. A Microsoft disse aos investigadores que o comportamento do Windows é intencional; o seu porta-voz afirmou que a técnica “exige que um atacante já tenha a capacidade de executar código localmente num dispositivo com uma conta de utilizador separada e não dá acesso ao conteúdo dos ficheiros.” A Apple e a Google não tinham respondido à SecurityWeek. Os investigadores dizem não ter conhecimento de ninguém a usar isto em ataques reais, e o código de prova de conceito foi publicado no GitHub.

O que isto significa para si

Há duas lições que se aplicam a qualquer Mac. Primeiro, a condição prévia conta: quase todos os cenários começam com código de outra pessoa já a correr no seu computador. A melhor defesa continua a ser a aborrecida: instale apenas software em que confia, mantenha o macOS atualizado e dê a cada pessoa que usa o Mac a sua própria conta.

Segundo, espiar é só metade do trabalho. A informação recolhida no seu Mac só é útil a outra pessoa quando sai dele. É essa a parte que uma firewall consegue ver. O FireAI pergunta na primeira vez que uma app tenta chegar à internet e guarda a sua resposta, mostra cada destino no mapa-múndi e permite bloquear uma app de vez. Um pequeno utilitário que instalou na semana passada e que de repente quer falar com um servidor no estrangeiro é exatamente o tipo de ligação que ele lhe põe à frente.

Descarregue o FireAI e experimente-o gratuitamente durante 17 dias. O FireAI é feito pela HisnLabs.

Fontes