Любая современная операционная система позволяет приложению попросить уведомлять его, когда файл создан, изменён или удалён. На этом держатся текстовые редакторы, файловые менеджеры, клиенты синхронизации и антивирусы, и для этого не нужны особые привилегии — только право чтения папки, за которой ведётся наблюдение. Исследователи Грацского технического университета в Австрии показали, что эту обычную функцию в Linux, Android, Windows и macOS можно использовать для слежки за другими людьми в той же системе, сообщил SecurityWeek.
Никакого содержимого файлов, но много поведения
Эти атаки никогда не читают содержимое файла. Они собирают имена файлов и время событий, и исследователи показали, что этого достаточно, чтобы восстановить, что делает пользователь, приложение или система. Большинство атак предполагают, что злоумышленник уже может запускать код на компьютере под отдельной учётной записью; на Android это было бы приложение, которое не запрашивает вообще никаких разрешений.
- В Linux наблюдение за папкой с файлами устройств, представляющими ввод с клавиатуры, показывало, когда была нажата клавиша, хотя и не какая именно. То, что тайминг нажатий помогает угадать набираемый текст, известно уже более двадцати лет. Ввод, который ничего не показывает на экране, например скрытый пароль sudo, перехвачен не был.
- Также в Linux системных шрифтов, которые Firefox загружает для страницы, хватало, чтобы определить, какой из 100 самых популярных сайтов открыт, а команда продемонстрировала поддельный запрос пароля в KDE Plasma 6 (Wayland), нарисованный поверх настоящего в нужный момент.
- На телефонах Android (Google Pixel и модели Samsung Galaxy) приложение без каких-либо разрешений могло наблюдать за папкой приватного хранилища другого приложения. В случае WhatsApp это выдавало, когда фото, видео и документы отправлялись, принимались или удалялись, вместе с именами файлов.
- В Windows наблюдение за корнем системного диска сообщало полный путь каждого изменённого файла на компьютере, в том числе внутри домашних папок других пользователей. Поскольку Firefox хранит данные в папках, названных по сайтам, за просмотром сайтов другим пользователем можно было следить в реальном времени.
А Mac?
Согласно исследованию, macOS допускает меньше всего утечек, потому что там можно наблюдать только за файлами, доступными для чтения всем. Тем не менее исследователи всё равно могли отслеживать запуск приложений, взаимодействие с ними и изменения настроек.
Исправления и ответы
Ядро Linux частично укрепили: файлы устройств больше не генерируют события доступа и изменения, что, по словам исследователей, закрывает самые серьёзные проблемы (CVE-2025-68788). Исправлений для Android или macOS они не приводят. Microsoft заявила исследователям, что поведение Windows задумано так; её представитель сказал, что техника «требует, чтобы злоумышленник уже мог локально запускать код на устройстве под отдельной учётной записью, и не даёт доступа к содержимому файлов». Apple и Google не ответили SecurityWeek. Исследователи говорят, что им неизвестно о реальном использовании этого метода, а код, подтверждающий концепцию, опубликован на GitHub.
Что это значит для вас
Два урока применимы к любому Mac. Во-первых, важно исходное условие: почти каждый сценарий начинается с того, что чужой код уже работает на вашем компьютере. Самая сильная защита по-прежнему скучная: устанавливайте только программы, которым доверяете, обновляйте macOS и давайте каждому, кто пользуется Mac, отдельную учётную запись.
Во-вторых, слежка — это только половина дела. Собранная на вашем Mac информация полезна кому-то другому, только когда она его покидает. Именно эту часть может видеть файрвол. FireAI спрашивает, когда любое приложение впервые пытается выйти в интернет, и запоминает ваш ответ, показывает каждое направление на карте мира и позволяет полностью заблокировать приложение. Маленькая утилита, установленная на прошлой неделе, которая вдруг хочет связаться с сервером за границей, — именно такое подключение он и покажет вам.
Скачайте FireAI и попробуйте бесплатно 17 дней. FireAI создан HisnLabs.